09筆記---用戶管理(二)



今日內(nèi)容

一已卷、.如何為用戶設(shè)定密碼,又如何修改密碼? 用戶的創(chuàng)建流程? [擴展了解]

二蹂午、用戶組如何管理盈魁??

?三翔怎、普通用戶無權(quán)限怎么辦? 切換身份 or 提權(quán)??

????????su 切換用戶?

????????sudo 提權(quán)?

? ? ?四、自行注冊一個域名. xx.to


1.為新用戶添加密碼{只能是root}{密碼盡可能的復(fù)雜}[0-9][a-Z][!@#$%^&*]

#passwd --stdin 非交互式設(shè)定密碼

#批量創(chuàng)建用戶,并設(shè)定固定密碼

2.為用戶變更密碼

????1.為自己修改密碼 (ok) 直接使用passwd 注意密碼需要復(fù)雜一 點,并達到8位

????2.為別人修改密碼 (root) passwd username

3.密碼怎么才算復(fù)雜

這里的random值的指的是隨機數(shù)生成器

#2.mkpasswd生成隨機字符串, -l設(shè)定密碼長度,-d數(shù)子,-c小寫字母,C大寫字母,-s特殊字符

lastpass 在線支持windows Macos IPHONE? 瀏覽器插件 Android

總結(jié):

1.為新用戶添加密碼 只有root權(quán)限才可以

2.為用戶變更密碼也只有root才可以

3.普通用戶只有能改自己的密碼,無法修改其他人的密碼

4.密碼的修改方式有兩種赤套,交互式與非交互式

4.用戶的創(chuàng)建流程

[root@oldboyedu ~]# grep "^[a-Z]" /etc/login.defs MAIL_DIR /var/spool/mail #創(chuàng)建的郵箱所在的位置

PASS_MAX_DAYS 99999?????????????????????????????????????????????????????#密碼最長使用的天數(shù)

PASS_MIN_DAYS 0? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ??#密碼最短時間的天數(shù)

PASS_MIN_LEN 5 ???????????????????????????????????????????????????????????????? #密碼的長度

PASS_WARN_AGE 7? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#密碼到期前7天警告

UID_MIN ? ? ? ? ? ? ? ? ?1000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#uid 從1000開始

UID_MAX ? ? ? ? ? ? ? ? 60000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? #uid從6w結(jié)束

SYS_UID_MIN ? ? ? ? ? ? ? 201 ???????????????????????????????????????????????????? #系統(tǒng)用戶的uid 從201 開始

SYS_UID_MAX ? ? ? ? ? ? ? 999???????????????????????????????????????????????????? #系統(tǒng)用戶的uid最大到999?

GID_MIN? ? ? ? ? ? ? 1000? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? #系統(tǒng)組的gid最小1000

GID_MAX? ? ? ? ? ? ? ? ? ? ? ? ? ? ??60000??? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? #組的gid最大到60000

?SYS_GID_MIN ? ? ? ? ? ? ?? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#系統(tǒng)用戶的gid最小為

SYS_GID_MAX? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#系統(tǒng)gid最大

CREATE_HOME yes ???????????? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#給用戶創(chuàng)建家目錄,創(chuàng)建 在/home?

UMASK ? ? ? ? ? 077?

USERGROUPS_ENAB yes

?ENCRYPT_METHOD SHA512

[root@oldboyedu ~]# cat /etc/default/useradd?

# useradd defaults file

GROUP=100? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#當(dāng)用戶創(chuàng)建用戶時不指定組,并且/etc/login.defs中 USERGROUPS_ENAB為no時, 用戶 默 ????????????????????????????????????????????????????????????????????????????????????????????認創(chuàng)建給分 配一個gid為100的組.

HOME=/home???????????????????????????????????????????????????????????????????? #用戶默認的家目錄

INACTIVE=-1? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? #用戶不失效

EXPIRE=? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?#過期時間

SHELL=/bin/bash ???????????????????????????????????????????????????????????????? #默認登錄shell

SKEL=/etc/skel ???????????????????????????????????????????????????????????????????? #默認用戶拷貝的環(huán)境變量

CREATE_MAIL_SPOOL=yes???????????????????????????????????????????????? #創(chuàng)建郵箱

5.用戶組的管理

沒有指定組默認會創(chuàng)建一個與用戶同名的組飘痛,簡稱私有組

指定組:-g 指定一個基本組? ?基本組必須先存在

附加組:-G指定(基本組或私有組無法滿足需求時,添加一個附加組繼承該組的權(quán)限)

1.etc/group 配置文件

2.etc/gshadow 配置文件

1.創(chuàng)建組 groupadd [-g GID] groupname

#創(chuàng)建系統(tǒng)組

2.修改組 groupmod

#-g 修改組gid

#-n 修改組名稱

3.刪除組 如果要刪除基本組容握,需要先刪除基本組中的用戶才可以刪除 該組宣脉。

6.用戶提權(quán)

????su 切換用戶 如果切換用戶,需要知道用戶的密碼,不是很安全

?????sudo 提權(quán)( root事先分配好權(quán)限 --> 關(guān)聯(lián)用戶 ) 安全 方便 但是復(fù)雜

基本概念

1.交互式 需要不停的交互?

2.非交互式?

3.登錄式shell 需要用戶名以及密碼開啟bash窗口?

4.非登錄式shell 不需要用戶名和密碼即可開啟bash窗口

su - username屬于登陸式shell會加載全部環(huán)境變量,su username屬于非登陸式shell剔氏,區(qū)別 在于加載的環(huán)境變量不一樣脖旱。

su -username 屬于登錄時shell 會加載全部的環(huán)境變量

su username 屬于非登錄式shell 匯價在部分環(huán)境變量(很有可能就會出現(xiàn)錯誤清空)

經(jīng)過修改配置文件,然后su root 顯示登錄式shell加載五項介蛉,非登錄式之加載三項

su切換有缺點

? ? ? ? 需要知道用戶對應(yīng)的密碼

? ? ? ? 說明不是很安全

sudo提權(quán)?

????????1.預(yù)先分配好權(quán)限?

????????2.在關(guān)聯(lián)對應(yīng)的用戶

????????3.提升的權(quán)限太大,能否有辦法限制僅開啟某個命令的使用權(quán)限? ?其他命令不允許

第一種方式:使用sudo中自帶的別名操作, 將多個用戶定義成一個組

usermod? username -G wheel可以直接將用戶提權(quán)到sudo組

#visudo(有語法保護功能溶褪,一般用這個)

#vim /etc/sudoers

[root@bgx ~]# visudo#

1.使用sudo定義分組,這個系統(tǒng)group沒什么關(guān)系?

User_Alias OPS = oldboy,oldgirl

?User_Alias DEV = alex?

# 2.定義可執(zhí)行的命令組,便于后續(xù)調(diào)用

Cmnd_Alias NETWORKING = /sbin/ifconfig, /bin/ping

Cmnd_Alias SOFTWARE = /bin/rpm, /usr/bin/yum

Cmnd_Alias SERVICES = /sbin/service,

/usr/bin/systemctl start

Cmnd_Alias STORAGE = /bin/mount, /bin/umount?

Cmnd_Alias DELEGATING = /bin/chown, /bin/chmod,

/bin/chgrp

Cmnd_Alias PROCESSES = /bin/nice, /bin/kill,

/usr/bin/kill, /usr/bin/killall

# 3.使用sudo開始分配權(quán)限

OPS ?ALL=(ALL)

NETWORKING,SOFTWARE,SERVICES,STORAGE,DELEGATING,PROCES SES

DEV ?ALL=(ALL) SOFTWARE,PROCESSES

#4.登陸對應(yīng)的用戶使用 sudo -l 驗證權(quán)限

第二種方式:使用groupadd添加組,然后給組分配sudo的權(quán)限,如果有新 用戶加入,直接將用戶添加到該組.*

#1.添加兩個真實的系統(tǒng)組, group_dev group_op

?[root@www ~]# groupadd group_dev?

[root@www ~]# groupadd group_op

#2.添加兩個用戶, ? ?? group_dev(user_a? user_b) ? group_op(user_c? user_d)

?[root@www ~]# useradd user_a -G group_dev

?[root@www ~]# useradd user_b -G group_dev

?[root@www ~]# useradd user_c -G group_op

?[root@www ~]# useradd user_d -G group_op

#3.記得添加密碼 [root@www ~]# echo "1" | passwd --stdin user_a?

[root@www ~]# echo "1" | passwd --stdin user_b

[root@www ~]# echo "1" | passwd --stdin user_c

?[root@www ~]# echo "1" | passwd --stdin user_d

#4.在sudo中配置規(guī)則?

[root@www ~]# visudo ?? Cmnd_Alias NETWORKING = /sbin/ifconfig, /bin/ping ??

?Cmnd_Alias SOFTWARE = /bin/rpm, /usr/bin/yum

Cmnd_Alias SERVICES = /sbin/service, /usr/bin/systemctl start ??

?Cmnd_Alias STORAGE = /bin/mount, /bin/umount ???

Cmnd_Alias DELEGATING = /bin/chown, /bin/chmod, /bin/chgrp ??

?Cmnd_Alias PROCESSES = /bin/nice, /bin/kill, /usr/bin/kill, /usr/bin/killall

%group_dev ALL=(ALL) SOFTWARE ??

?%group_op ALL=(ALL) SOFTWARE,PROCESSES

#5.檢查sudo是否配置有錯

?[root@www ~]# visudo -c /etc/sudoers: parsed OK

#6.檢查user_a,和user_d的sudo權(quán)限

?[user_a@www.oldboyedu.com ~]$ sudo -l User user_a may run the following commands on www: ?? (ALL) /bin/rpm, /usr/bin/yum

[user_d@www.oldboyedu.com ~]$ sudo -l User user_d may run the following commands on www: ?? (ALL) /bin/rpm, /usr/bin/yum, /bin/nice, /bin/kill, /usr/bin/kil

今日總結(jié)

1.passwd設(shè)定密碼?

2.用戶的創(chuàng)建流程[了解]?

3.組的基本管理 創(chuàng)建組 修改組

刪除組?

4.su 和 su - 區(qū)別 加載的環(huán)境變量不一樣

?5.sudo提權(quán)?

1.有管理人員來分配權(quán)限 visudo | visduo -c 檢查語法?

2.普通用戶僅需要檢查自身的sudo權(quán)限即可 sudo -l

基本權(quán)限

特殊權(quán)限

ACL訪問控制

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末币旧,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子猿妈,更是在濱河造成了極大的恐慌吹菱,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,252評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件彭则,死亡現(xiàn)場離奇詭異鳍刷,居然都是意外死亡,警方通過查閱死者的電腦和手機俯抖,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,886評論 3 399
  • 文/潘曉璐 我一進店門输瓜,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人芬萍,你說我怎么就攤上這事尤揣。” “怎么了柬祠?”我有些...
    開封第一講書人閱讀 168,814評論 0 361
  • 文/不壞的土叔 我叫張陵北戏,是天一觀的道長。 經(jīng)常有香客問我漫蛔,道長嗜愈,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,869評論 1 299
  • 正文 為了忘掉前任莽龟,我火速辦了婚禮蠕嫁,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘轧房。我一直安慰自己拌阴,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 68,888評論 6 398
  • 文/花漫 我一把揭開白布奶镶。 她就那樣靜靜地躺著迟赃,像睡著了一般陪拘。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上纤壁,一...
    開封第一講書人閱讀 52,475評論 1 312
  • 那天左刽,我揣著相機與錄音,去河邊找鬼酌媒。 笑死欠痴,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的秒咨。 我是一名探鬼主播喇辽,決...
    沈念sama閱讀 41,010評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼雨席!你這毒婦竟也來了菩咨?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,924評論 0 277
  • 序言:老撾萬榮一對情侶失蹤陡厘,失蹤者是張志新(化名)和其女友劉穎抽米,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體糙置,經(jīng)...
    沈念sama閱讀 46,469評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡云茸,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,552評論 3 342
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了谤饭。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片标捺。...
    茶點故事閱讀 40,680評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖揉抵,靈堂內(nèi)的尸體忽然破棺而出宜岛,到底是詐尸還是另有隱情,我是刑警寧澤功舀,帶...
    沈念sama閱讀 36,362評論 5 351
  • 正文 年R本政府宣布萍倡,位于F島的核電站,受9級特大地震影響辟汰,放射性物質(zhì)發(fā)生泄漏列敲。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 42,037評論 3 335
  • 文/蒙蒙 一帖汞、第九天 我趴在偏房一處隱蔽的房頂上張望戴而。 院中可真熱鬧,春花似錦翩蘸、人聲如沸所意。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,519評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽扶踊。三九已至泄鹏,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間秧耗,已是汗流浹背备籽。 一陣腳步聲響...
    開封第一講書人閱讀 33,621評論 1 274
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留分井,地道東北人车猬。 一個月前我還...
    沈念sama閱讀 49,099評論 3 378
  • 正文 我出身青樓,卻偏偏與公主長得像尺锚,于是被迫代替她去往敵國和親珠闰。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,691評論 2 361