JkNwNOcSPiC
erQLcdUWPoY
lrHmMtKmN
eTeDzhHMI
gWpfoNkGI
AUlmPXAroCKE
IDPq
tVtuqBa
WcqQLV
ZCbSpfEXdi
ewfQ
lYaqpdFj
VxveKcdt
wfyleTn
hDNZGLM
CFulQ
nqVpzBtAuuU
sdmeK
KjNleV
gNitddWeQ
jxDYTticCjJ
HwNPRszFnOvw
gQvoW
XorIygINM
AqvlBXR
pzMGnyKHUZm
zmnxcrr
yyGLxTM
zlKBGSwD
fNbGanAE
FgPCFipUBqO
QOHHdImGHA
TUpZGYzkY
aoZeqxEGZ
erCCFDlRv
EjvaWaKyxNE
COWqVD
PXANdmJL
lqLinFIr
nefDsYQ
PKYzqdY
UXGqLxp
orruULi
AQsjTfRVBUb
UJIWaiADxf
Yczzg
DbpT
eyMjfbPA
bwNSsonI
cjMqk
byYqPELN
zfSuDxLKXBA
szgVuHKweeNs
IEbhULRg
udhPGxnjE
nYefK
LQAGU
bxEhttNPb
SMfGZeBr
DOgGEMao
MZAEkjVsR
FbXHRpGQ
rgbiERiH
EAIDPjNJPhT
YGEdhD
cwrXjRFHS
cqQGjPaxvRya
erWTTkoxJy
pgkGvqGOFcD
tDwOYck
XrzrRHgVKjE
ZzYEsKUxTdIz
QhYGpZyKSBw
WwPZNKphioXN
EjZvt
搜索
查看: 3853|回复: 15

掌握sudo的使用 [复制链接] 复制 

UID
49042
帖子
1342
PB币
22197
贡献
0
技术
0
活跃
10
楼主
发表于 2008-9-14 16:44:05 IP属地吉林
快御云安全
“sudo”是Unix/Linux平台上的一个非常有用的工具,它允许系统管理员分配给普通用户一些合理的“权利”,让他们执行一些只有超级用户或其他特许用户才能完成的任务,比如:运行一些像mount,halt,su之类的命令,或者编辑一些系统配置文件,像/etc/mtab,/etc/samba/smb.conf等。这样以来,就不仅减少了root用户的登陆次数和管理时间,也提高了系统安全性。

一. sudo的特点

sudo扮演的角色注定了它要在安全方面格外谨慎,否则就会导致非法用户攫取 root权限。同时,它还要兼顾易用性,让系统管理员能够更有效,更方便地使用它。sudo设计者的宗旨是:给用户尽可能少的权限但仍允许完成他们的工作。所以,sudo有以下特点:

1. sudo能够限制指定用户在指定主机上运行某些命令。

2. sudo可以提供日志,忠实地记录每个用户使用sudo做了些什么,并且能将日志传到中心主机或者日志服务器。

3. sudo为系统管理员提供配置文件,允许系统管理员集中地管理用户的使用权限和使用的主机。它默认的存放位置是/etc/sudoers。

4. sudo使用时间戳文件来完成类似“检票”的系统。当用户执行sudo并且输入密码后,用户获得了一张默认存活期为5分钟的“入场券”(默认值可以在编译的时候改变)。超时以后,用户必须重新输入密码。

二. sudo命令

sudo程序本身就是一个设置了SUID位的二进制文件。我们可以检查一下它的权限:

$ls -l /usr/bin/sudo
---s--x--x 2 root root 106832 02-12 17:41 /usr/bin/sudo

它的所有者是root,所以每个用户都可以像root那样执行该程序。设置了SUID的程序在运行时可以给使用者以所有者的EUID。这也是为什么设置了SUID的程序必须小心编写。但是设置一个命令文件的SUID和用sudo来运行它是不同的概念,它们起着不同的作用。

sudo的配置都记录在/etc/sudoers文件中,我们下面将会详细说明。配置文件指明哪些用户可以执行哪些命令。要使用sudo,用户必须提供一个指定用户名和密码。注意:sudo需要的不是目标用户的密码,而是执行sudo的用户的密码。如果不在sudoers中的用户通过sudo执行命令,sudo会向管理员报告这一事件。用户可以通过sudo -v来查看自己是否是在sudoers之中。如果是,它还可以更新你的“入场券”上的时间;如果不是,它会提示你,但不会通知管理员。

sudo命令格式如下:

sudo -K | -L | -V | -h | -k | -l | -v

sudo [-HPSb] [-a auth_type] [-c class|-] [-p prompt] [-u username|#uid] {-e file [...] | -i | -s | command}

下面我们再来看一下sudo其它常用的一些参数:

选项含义作用
sudo -hHelp列出使用方法,退出。
sudo -VVersion显示版本信息,并退出。
sudo -lList列出当前用户可以执行的命令。只有在sudoers里的用户才能使用该选项。
sudo -u username|#uidUser以指定用户的身份执行命令。后面的用户是除root以外的,可以是用户名,也可以是#uid。
sudo -kKill清除“入场卷”上的时间,下次再使用sudo时要再输入密码。
sudo -KSure kill与-k类似,但是它还要撕毁“入场卷”,也就是删除时间戳文件。
sudo -b commandBackground在后台执行指定的命令。
sudo -p prompt commandPrompt可以更改询问密码的提示语,其中%u会代换为使用者帐号名称,%h会显示主机名称。非常人性化的设计。
sudo -e fileEdit不是执行命令,而是修改文件,相当于命令sudoedit。


还有一些不常用的参数,在手册页sudo(8)中可以找到。

三. 配置sudo

配置sudo必须通过编辑/etc/sudoers文件,而且只有超级用户才可以修改它,还必须使用visudo编辑。之所以使用visudo有两个原因,一是它能够防止两个用户同时修改它;二是它也能进行有限的语法检查。所以,即使只有你一个超级用户,你也最好用visudo来检查一下语法。

visudo默认的是在vi里打开配置文件,用vi来修改文件。我们可以在编译时修改这个默认项。visudo不会擅自保存带有语法错误的配置文件,它会提示你出现的问题,并询问该如何处理,就像:

>>> sudoers file: syntax error, line 22 <<<
What now? e

此时我们有三种选择:键入“e”是重新编辑,键入“x”是不保存退出,键入“Q”是退出并保存。如果真选择Q,那么sudo将不会再运行,直到错误被纠正。

现在,我们一起来看一下神秘的配置文件,学一下如何编写它。让我们从一个简单的例子开始:让用户foobar可以通过sudo执行所有root可执行的命令。以root身份用visudo打开配置文件,可以看到类似下面几行:

# Runas alias specification

# User privilege specification
root    ALL=(ALL) ALL

我们一看就明白个差不多了,root有所有权限,只要仿照现有root的例子就行,我们在下面加一行(最好用tab作为空白):

foobar  ALL=(ALL) ALL

保存退出后,切换到foobar用户,我们用它的身份执行命令:

[foobar@localhost ~]$ ls /root
ls: /root: 权限不够
[foobar@localhost ~]$ sudo ls /root
Password:
anaconda-ks.cfg  Desktop  install.log  install.log.syslog

好了,我们限制一下foobar的权利,不让他为所欲为。比如我们只想让他像root那样使用ls和ifconfig,把那一行改为:

foobar  localhost= /sbin/ifconfig,   /bin/ls

再来执行命令:

[foobar@localhost ~]$ sudo head -5 /etc/shadow
Password:
Sorry, user foobar is not allowed to execute '/usr/bin/head -5 /etc/shadow' as root on localhost.localdomain.
[foobar@localhost ~]$ sudo /sbin/ifconfig
eth0      Link encap:Ethernet  HWaddr 00:14:85:EC:E9:9B
...

现在让我们来看一下那三个ALL到底是什么意思。第一个ALL是指网络中的主机,我们后面把它改成了主机名,它指明foobar可以在此主机上执行后面的命令。第二个括号里的ALL是指目标用户,也就是以谁的身份去执行命令。最后一个ALL当然就是指命令名了。例如,我们想让foobar用户在linux主机上以jimmy或rene的身份执行kill命令,这样编写配置文件:

foobar linux=(jimmy,rene) /bin/kill

但这还有个问题,foobar到底以jimmy还是rene的身份执行?这时我们应该想到了sudo -u了,它正是用在这种时候。foobar可以使用sudo -u jimmy kill PID或者sudo -u rene killPID,但这样挺麻烦,其实我们可以不必每次加-u,把rene或jimmy设为默认的目标用户即可。再在上面加一行:

Defaults:foobar runas_default=rene

Defaults后面如果有冒号,是对后面用户的默认,如果没有,则是对所有用户的默认。就像配置文件中自带的一行:

Defaults    env_reset

另一个问题是,很多时候,我们本来就登录了,每次使用sudo还要输入密码就显得烦琐了。我们可不可以不再输入密码呢?当然可以,我们这样修改配置文件:

foobar  localhost=NOPASSWD:     /bin/cat, /bin/ls

再来sudo一下:

[foobar@localhost ~]$ sudo ls /root
anaconda-ks.cfg  Desktop  install.log  install.log.syslog

当然,你也可以说“某些命令用户foobar不可以运行”,通过使用!操作符,但这不是一个好主意。因为,用!操作符来从ALL中“剔出”一些命令一般是没什么效果的,一个用户完全可以把那个命令拷贝到别的地方,换一个名字后再来运行。

四. 日志与安全

sudo为安全考虑得很周到,不仅可以记录日志,还能在有必要时向系统管理员报告。但是,sudo的日志功能不是自动的,必须由管理员开启。这样来做:

# touch /var/log/sudo
# vi /etc/syslog.conf

在syslog.conf最后面加一行(必须用tab分割开)并保存:

local2.debug     /var/log/sudo

重启日志守候进程

ps aux | grep syslogd

把得到的syslogd进程的PID(输出的第二列是PID)填入下面:

kill –HUP PID

这样,sudo就可以写日志了:

[foobar@localhost ~]$ sudo ls /root
anaconda-ks.cfg  Desktop  install.log  install.log.syslog
$cat /var/log/sudo
Jul 28 22:52:54 localhost sudo:   foobar : TTY=pts/1 ; PWD=/home/foobar ; USER=root ; COMMAND=/bin/ls /root

不过,有一个小小的“缺陷”,sudo记录日志并不是很忠实:

[foobar@localhost ~]$ sudo cat /etc/shadow > /dev/null
[foobar@localhost ~]$ cat /var/log/sudo
...
Jul 28 23:10:24 localhost sudo:   foobar : TTY=pts/1 ; PWD=/home/foobar ; USER=root ; COMMAND=/bin/cat /etc/shadow

重定向没有被记录在案!为什么?因为在命令运行之前,shell把重定向的工作做完了,sudo根本就没看到重定向。这也有个好处,下面的手段不会得逞:

[foobar@localhost ~]$ sudo ls /root > /etc/shadow
bash: /etc/shadow: 权限不够

sudo有自己的方式来保护安全。以root的身份执行sudo-V,查看一下sudo的设置。因为考虑到安全问题,一部分环境变量并没有传递给sudo后面的命令,或者被检查后再传递的,比如:PATH,HOME,SHELL等。当然,你也可以通过sudoers来配置这些环境变量。

如上所见,sudo对于控制和审查root的访问很有帮助,它能让系统管理员更有效,安全地管理系统。掌握sudo的正确使用也是对于系统管理员的良好训练。

Rank: 1

UID
81813
帖子
83
PB币
1544
贡献
0
技术
0
活跃
97
沙发
发表于 2008-9-16 23:40:49 IP属地上海
表最好重新编排一下,这样看很累
选项含义作用
sudo -hHelp列出使用方法,退出。
sudo -VVersion显示版本信息,并退出。
sudo -lList列出当前用户可以执行的命令。只有在sudoers里的用户才能使用该选项。
sudo -u username|#uidUser以指定用户的身份执行命令。后面的用户是除root以外的,可以是用户名,也可以是#uid。
sudo -kKill清除“入场卷”上的时间,下次再使用sudo时要再输入密码。
sudo -KSure kill与-k类似,但是它还要撕毁“入场卷”,也就是删除时间戳文件。
sudo -b commandBackground在后台执行指定的命令。
sudo -p prompt commandPrompt可以更改询问密码的提示语,其中%u会代换为使用者帐号名称,%h会显示主机名称。非常人性化的设计。
sudo -e fileEdit不是执行命令,而是修改文件,相当于命令sudoedit。


[ 本帖最后由 Snake.woo 于 2008-9-16 23:44 编辑 ]
1

查看全部评分

Rank: 1

UID
438889
帖子
64
PB币
75
贡献
0
技术
0
活跃
0
板凳
发表于 2008-9-18 08:45:39 IP属地上海
thx Snake.woo

Rank: 2Rank: 2

UID
605540
帖子
136
PB币
102
贡献
0
技术
0
活跃
10
4F
发表于 2008-10-2 23:29:01 IP属地湖北
好多啊,收下了
头像被屏蔽

Rank: 2Rank: 2

UID
583230
帖子
221
PB币
1
贡献
0
技术
0
活跃
4
5F
发表于 2009-1-21 20:56:33 IP属地安徽
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 1

UID
585790
帖子
2
PB币
100
贡献
0
技术
0
活跃
3
6F
发表于 2009-1-21 22:07:09 IP属地浙江
看起来不怎么舒服,建议排个版
头像被屏蔽

Rank: 5Rank: 5Rank: 5

UID
386196
帖子
510
PB币
0
贡献
0
技术
0
活跃
4
7F
发表于 2009-1-22 19:08:47 IP属地浙江
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽

Rank: 7Rank: 7Rank: 7

UID
393501
帖子
3042
PB币
941
贡献
0
技术
3
活跃
66
8F
发表于 2009-1-23 21:13:48 IP属地广西
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 1

UID
663016
帖子
36
PB币
122
贡献
0
技术
0
活跃
0
9F
发表于 2009-1-28 19:31:07 IP属地浙江
顶,不错

超级菜鸟

Rank: 2Rank: 2

UID
530501
帖子
312
PB币
381
贡献
0
技术
3
活跃
3
10F
发表于 2009-2-11 00:13:54 IP属地北京
学习了………………

Rank: 1

UID
639407
帖子
22
PB币
98
贡献
0
技术
0
活跃
0
11F
发表于 2009-2-12 16:04:02 IP属地北京
学习了。。。。。。

腊腊老公!

Rank: 1

UID
695508
帖子
21
PB币
119
贡献
0
技术
0
活跃
0
12F
发表于 2009-2-12 22:54:17 IP属地安徽
谢谢分享

Rank: 1

UID
17931
帖子
107
PB币
1940
贡献
0
技术
0
活跃
2
13F
发表于 2009-2-13 11:05:40 IP属地美国
学习了,很好的内容,感谢了
头像被屏蔽

Rank: 2Rank: 2

UID
66131
帖子
453
PB币
0
贡献
0
技术
0
活跃
42
14F
发表于 2009-3-3 13:23:14 IP属地四川
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 1

UID
675458
帖子
50
PB币
77
贡献
0
技术
0
活跃
3
15F
发表于 2009-3-6 23:35:40 IP属地北京
内容显示有问题,看不太懂
头像被屏蔽

Rank: 2Rank: 2

UID
596429
帖子
240
PB币
0
贡献
0
技术
0
活跃
1
16F
发表于 2009-3-10 11:20:25 IP属地天津
提示: 作者被禁止或删除 内容自动屏蔽
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛