day12--用戶管理之特殊權(quán)限,權(quán)限屬性,進(jìn)程掩碼

特殊權(quán)限

1.suid (set uid)

在使用命令的過程中,如果我們?yōu)槟硞€(gè)命令添加了suid,則無論是什么用戶,在使用該命令時(shí),都會(huì)以屬主的身份來暫時(shí)的使用該命令來運(yùn)行該命令,便于完成相應(yīng)命令所對(duì)應(yīng)的的操作.

示例:對(duì)/usr/bin/passwd添加一個(gè)SUID
1)通過使用chmod u+s 來為該文件添加suid


image.png

通過使用chmod u-s可對(duì)該文件的suid進(jìn)行去除


image.png

2)suid==4000,通過數(shù)字的形式對(duì)該文件添加suid,如chmod 4755 /usr/bin/passwd


image.png

在去除該文件的suid時(shí)可使用chmod 755來進(jìn)行更改


image.png

通過添加suid的方式可以讓所有用戶在使用一些本身沒有權(quán)限的命令時(shí)臨時(shí)的切換用戶身份為該命令的所屬主來對(duì)該命令進(jìn)行使用,便于完成操作.

suid優(yōu)點(diǎn):可以讓一些普通用戶完成一些其本身并不能通過自己身份完成的操作,以此來方便使用.
suid缺點(diǎn):如果為rm命令所在的文件添加了suid,那么任何用戶都可以刪除系統(tǒng)的任何資源.
image.png

圖中可以看出,進(jìn)程能夠以何種身份去查看一個(gè)文件,取決與運(yùn)行這個(gè)進(jìn)程的用戶,對(duì)該文件有沒有權(quán)限
沒有對(duì)cat命令添加suid時(shí)


image.png

添加了suid以后


image.png

2.sgid(set gid)

將目錄設(shè)置為sgid后孝扛,如果在往該目錄下創(chuàng)建文件款票,都將與該目的所屬組保持一致.

示例:創(chuàng)建一個(gè)組兩個(gè)用戶,使兩個(gè)用戶同時(shí)都屬于這個(gè)組,創(chuàng)建一個(gè)目錄并將這個(gè)目錄的所屬組更改為這個(gè)組


image.png

為這個(gè)目錄添加一個(gè)GID為2777,使在該目錄下所創(chuàng)建的文件的所屬組都是devops,并且這個(gè)組中的用戶分別創(chuàng)建一個(gè)文件


image.png
image.png
image.png

使用張三用戶查看李四建立的文件并對(duì)其刪除


image.png

使用李四用戶刪除張三建立的文件


image.png

PS:使用sgid可以使得多個(gè)用戶之間共享一個(gè)目錄的所有文件變得簡(jiǎn)單,但同時(shí)也產(chǎn)生了一定的風(fēng)險(xiǎn),同組的用戶不僅可以查看其他人的文件還可以對(duì)其他用戶的文件進(jìn)行刪除修改

3.sbit

如果一個(gè)目錄設(shè)定了粘滯位, 那么誰都可以在該目錄下創(chuàng)建文件,. 刪除文件只能是有誰建的文件由誰刪除, 除此以外 root 和/tmp/的所屬主都能 刪除該目錄下的額內(nèi)容.

示例:對(duì)/tmp目錄設(shè)置粘滯位,使得所有用戶都可以往該目錄下寫東西,但只有創(chuàng)建文件的屬主才可以刪除文件,除此之外只有/tmp的所屬主和root也能刪除,其他用戶可以查看別的用戶的文件但不能對(duì)文件進(jìn)行刪除
設(shè)定粘滯位的方法:
1)chmod o+t


image.png

圖中可以看出可使用chmod o-t對(duì)粘滯位進(jìn)行去除
2)chmod 1000


image.png

圖中可以看出可通過chmod 777對(duì)粘滯位進(jìn)行去除
示例:使用張三用戶和李四用戶分在/tmp目錄下創(chuàng)建一個(gè)文件編輯并保存
image.png

image.png

1)用張三用戶去查看/tmp目錄下李四的文件并嘗試刪除李四創(chuàng)建的文件,對(duì)李四的文件進(jìn)行編輯保存


image.png
image.png

2)用李四用戶查看張三的文件并對(duì)其進(jìn)行刪除修改


image.png

image.png

image.png

3)root用戶查看張三跟李四的文件,并刪除


image.png

總結(jié):

當(dāng)給/tmp這個(gè)目錄設(shè)置了粘滯位后所有用戶可以往該目錄中寫入文件,也可以查看他人文件,但不能刪除他人文件以及修改他人文件.但root用戶可以隨意刪除其他用戶的文件.

權(quán)限屬性chattr lsattr

參數(shù):

-a  #只能追加,無其他操作
-i  #鎖定文件,不能刪除,不能追加,不能移動(dòng)

示例一:希望任何人都不能創(chuàng)建用戶


image.png

利用chattr +i對(duì)/etc/passwd文件進(jìn)行鎖定,不能刪除也不能怎家用戶


image.png

利用chattr -i對(duì)/etc/passwd文件進(jìn)行解鎖
image.png

示例二:日志文件掘宪,希望能往里面追加內(nèi)容潜叛,但不允許刪除


image.png

進(jìn)程掩碼umask

默認(rèn)權(quán)限 umask是用來控制默認(rèn)創(chuàng)建文件或目錄的權(quán)限
umask設(shè)定為022,表示要減去的權(quán)限
目錄 777 -022 =755
文件 666 -022 =644
1.umask 設(shè)定為奇數(shù) 偶數(shù) 對(duì)文件和目錄有什么影響?
文件: 如果umask出現(xiàn)了奇數(shù), 要在奇數(shù)位+1
目錄: 對(duì)目錄毫無影響
PS:umask number 臨時(shí) (當(dāng)前bash窗口有效,會(huì)隨著bash的關(guān)閉一起結(jié)束)

vim /etc/profile /etc/login.defs #如果修改則都為永久.

PS: umask 是了解項(xiàng), 一般不需要調(diào)整,默認(rèn)就是安全的權(quán)限.

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末切黔,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子魄藕,更是在濱河造成了極大的恐慌颤专,老刑警劉巖,帶你破解...
    沈念sama閱讀 212,884評(píng)論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件逮光,死亡現(xiàn)場(chǎng)離奇詭異代箭,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)涕刚,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,755評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門嗡综,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人杜漠,你說我怎么就攤上這事极景〔炀唬” “怎么了?”我有些...
    開封第一講書人閱讀 158,369評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵盼樟,是天一觀的道長(zhǎng)氢卡。 經(jīng)常有香客問我,道長(zhǎng)晨缴,這世上最難降的妖魔是什么译秦? 我笑而不...
    開封第一講書人閱讀 56,799評(píng)論 1 285
  • 正文 為了忘掉前任,我火速辦了婚禮击碗,結(jié)果婚禮上筑悴,老公的妹妹穿的比我還像新娘。我一直安慰自己稍途,他們只是感情好阁吝,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,910評(píng)論 6 386
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著械拍,像睡著了一般突勇。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上殊者,一...
    開封第一講書人閱讀 50,096評(píng)論 1 291
  • 那天与境,我揣著相機(jī)與錄音,去河邊找鬼猖吴。 笑死,一個(gè)胖子當(dāng)著我的面吹牛挥转,可吹牛的內(nèi)容都是我干的海蔽。 我是一名探鬼主播,決...
    沈念sama閱讀 39,159評(píng)論 3 411
  • 文/蒼蘭香墨 我猛地睜開眼绑谣,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼党窜!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起借宵,我...
    開封第一講書人閱讀 37,917評(píng)論 0 268
  • 序言:老撾萬榮一對(duì)情侶失蹤幌衣,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后壤玫,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體豁护,經(jīng)...
    沈念sama閱讀 44,360評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,673評(píng)論 2 327
  • 正文 我和宋清朗相戀三年欲间,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了楚里。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,814評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡猎贴,死狀恐怖班缎,靈堂內(nèi)的尸體忽然破棺而出蝴光,到底是詐尸還是另有隱情,我是刑警寧澤达址,帶...
    沈念sama閱讀 34,509評(píng)論 4 334
  • 正文 年R本政府宣布蔑祟,位于F島的核電站,受9級(jí)特大地震影響沉唠,放射性物質(zhì)發(fā)生泄漏疆虚。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,156評(píng)論 3 317
  • 文/蒙蒙 一右冻、第九天 我趴在偏房一處隱蔽的房頂上張望装蓬。 院中可真熱鬧,春花似錦纱扭、人聲如沸牍帚。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,882評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽暗赶。三九已至,卻和暖如春肃叶,著一層夾襖步出監(jiān)牢的瞬間蹂随,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,123評(píng)論 1 267
  • 我被黑心中介騙來泰國(guó)打工因惭, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留岳锁,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,641評(píng)論 2 362
  • 正文 我出身青樓蹦魔,卻偏偏與公主長(zhǎng)得像激率,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子勿决,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,728評(píng)論 2 351