Linux許可權管理---特殊許可權

来源:https://www.cnblogs.com/gongjingyun123--/archive/2019/07/02/11122946.html
-Advertisement-
Play Games

[toc] Linux許可權管理 特殊許可權 一、Linux系統特殊許可權概述 除了r(讀)、 w(寫)、 x(執行)這三種普通許可權外,在查詢系統文件許可權時會發現還有其他的許可權字母。 二、特殊許可權suid介紹 1. 許可權(4000) 在Linux系統中,每個普通用戶都可以更改自己的密碼,這是合理的設置,問 ...


目錄

Linux許可權管理---特殊許可權

一、Linux系統特殊許可權概述

除了r(讀)、 w(寫)、 x(執行)這三種普通許可權外,在查詢系統文件許可權時會發現還有其他的許可權字母。

例如:
[root@centos7 ~]# ll /usr/bin/passwd
-rwsr-xr-x. 1 root root 27832 Jun 10  2014 /usr/bin/passwd
[root@centos7 ~]# ll /usr/bin/write
-rwxr-sr-x. 1 root tty 19624 Oct 31  2018 /usr/bin/write
[root@centos7 ~]# ll /tmp/ -d
drwxrwxrwt. 7 root root 145 Jul  2 20:18 /tmp/

二、特殊許可權suid介紹

1.SUID許可權(4000)

在Linux系統中,每個普通用戶都可以更改自己的密碼,這是合理的設置,問題是,普通用戶的信息保存在 /etc/passwd文件中,用戶的密碼在 /etc/shadow 文件中,也就是說,普通用戶在更改自己密碼時,修改了 /etc/shadow 文件中的加密密碼,但是文件許可權顯示。普通用戶對這兩個文件都沒有寫許可權。

[root@centos7 ~]# ll /etc/passwd /etc/shadow
-rw-r--r--. 1 root root  997 Jul  2 10:28 /etc/passwd
----------. 1 root root 1084 Jul  2 10:28 /etc/shadow

因為passwd命令有SetUID許可權,所以不能查看/etc/shadow文件內容,因為查看文件的命令,例如,cat,沒有SetUID許可權:

示例:
#創建lamp用戶
[root@centos7 ~]# useradd lamp
#給密碼1
[root@centos7 ~]# echo 1 |passwd --stdin lamp
Changing password for user lamp.   #更改用戶lamp的密碼
passwd: all authentication tokens updated successfully.       #所有的身份驗證令牌已經成功更新。

#切換lamp用戶
[root@centos7 ~]# su - lamp

#修改密碼,至少8位
[lamp@centos7 ~]$ passwd

#查看/etc/shadow
[lamp@centos7 ~]$ cat /etc/shadow
cat: /etc/shadow: Permission denied    #沒有許可權


#給cat命令授權 SetUID 許可權
[root@centos7 ~]# chmod 4755 /bin/cat
#查看cat許可權
[root@centos7 ~]# ll /bin/cat
-rwsr-xr-x. 1 root root 48568 11月 22 2013 /bin/cat
#切換用戶
[root@centos7 ~]# su - lamp

#再次查看/etc/shadow
[lamp@centos7 ~]$ cat /etc/shadow
root:$6$TBgaEEzA$TZLUb9QLtM26nvQwjfALLeubnlg1Y1TJLiwcfYxzsZthSmTZmCkg3osOJn1rAAmTVuWsI0H.OTLVanAej2Jdl0:18067:0:99999:7:::

2.授權SUID

SUID(4000):會在屬主許可權位的執行許可權上寫個s
如果該屬主許可權位上有執行許可權,則:s
如果該屬主許可權位上沒有執行許可權,則:S

授權方式:
chmod u+s filename
chmod 4755 filename

示例:
[root@centos7 ~]# touch filename     #創建文件
[root@centos7 ~]# ll filename          #查看文件
-rw-r--r--. 1 root root 0 Jul  2 23:02 filename
[root@centos7 ~]# chmod u+s filename     #授權許可權
[root@centos7 ~]# ll filename            #查看文件
-rwSr--r--. 1 root root 0 Jul  2 23:02 filename

3.SUID總結:

1.讓普通用戶對可執行的二進位文件,臨時擁有二進位文件的屬主許可權
2.如果設置的二進位文件沒有執行許可權,那麼suid的許可權顯示就是S
3.特殊許可權suid僅對二進位可執行程式有效,其他文件或目錄則無效

註意:suid極其危險,不信可以嘗試對vim或者rm命令進行設定suid

三、特殊許可權sgid介紹

1.SGID許可權(2000)

將目錄設置為SGID後,如果在該目錄下創建文件,都將與該目錄的所屬組保持一致

[root@oldboyedu ~]# ll /bin/write 
-rwxr-sr-x. 1 root tty 19624 Oct 31  2018 /bin/write

2.sgid許可權設置

如果該屬組許可權位上有執行許可權,則:s
如果該屬組許可權位上沒有執行許可權,則:S

[root@centos7 ~]# chmod 2755 /tmp/test/
[root@db04 ~]# chmod g+s /tmp/test/

[root@centos7 ~]# mkdir /tmp/test/      #創建目錄
[root@centos7 ~]# ll /tmp/              #查看目錄
drwxr-xr-x. 2 root root      6 Jul  2 23:11 test
[root@centos7 ~]# chmod 2755 /tmp/test/   #許可權設置
[root@centos7 ~]# ll /tmp/                #查看目錄
drwxr-sr-x. 2 root root      6 Jul  2 23:11 test

3.sgid作用:

SetGID的作用
1.針對用戶組許可權位修改,用戶創建的目錄或文件所屬組和該目錄的所屬組一致。
2.當某個目錄設置了sgid後,在該目錄中新建的文件不在是創建該文件的預設所屬組
3.使用sgid可以使得多個用戶之間共用一個目錄的所有文件變得簡單。

四、特殊許可權sbit介紹

sticky(SI TI KI)粘滯,目前只對目錄有效,作用如下:

普通用戶對該目錄擁有w和x許可權,即普通用戶可以在此目錄中擁有寫入許可權,如果沒有粘滯位,那麼普通用戶擁有w許可權,就可以刪除此目錄下的所有文件,包括其他用戶簡歷的文件。但是一旦被賦予了粘滯位,除了root可以刪除所有文件,普通用戶就算有w許可權也只能刪除自己建立的文件,而不能刪除其他用戶簡歷的文件。

系統中存在的/tmp目錄是經典的粘滯位目錄,誰都有寫許可權,因此安全成問題,常常是木馬第一手跳板

1.sticky授權方法

粘滯位:
[root@oldboyedu ~]# ll -d /tmp/
drwxrwxrwt. 8 root root 105 Jul  2 10:15 /tmp/
    
如果該其他用戶許可權位上有執行許可權,則:t
如果該其它用戶許可權位上沒有執行許可權,則:T

授權方式:
[root@centos7 ~]# chmod 1755 /opt
[root@centos7 ~]# chmod o+t /opt

2.sticky的作用:

1.讓多個用戶都具有寫許可權的目錄,並讓每個用戶只能刪自己的文件。
2.特殊sticky目錄表現在others的x位,用小t表示,如果沒有執行許可權是T
3.一個目錄即使它的許可權為"777"如果是設置了粘滯位,除了目錄的屬主和"root"用戶有許可權刪除,除此之外其他用戶都不允許刪除該目錄。

五、特殊許可權總結:

1.SUID
主要是對命令,或者二進位文件,以該二進位文件的屬主許可權來執行該文件  命令:passwd

2.SGID
主要是針對目錄進行授權,共用目錄

3.SBIT
粘滯位,即便是該目錄擁有w許可權,但是除了root用戶,其他用戶只能對自己的文件進行刪除、移動操作

一個普通用戶:zls 屬於 oldboyedu這個組
一個文件許可權:rwxrw-r-x root.oldboyedu  filename1

r:讀 4
w:寫 2
x:執行 1
suid:4000
sgid:2000
t:1000

六、linux許可權屬性chattr概述

1.chattr

只有root用戶可以使用,用來修改文件系統的許可權屬性,凌駕於r w x suid sgid t 之上的許可權

chattr命令格式:[root@db04 ~]# #chattr [+-=][選項] 文件名或目錄名

設置文件屬性(許可權),針對所有用戶,包括 root

lsattr:
查看特殊許可權
chattr:
設置特殊許可權
i:鎖定文件,不能編輯,不能修改,不能刪除,不能移動,可以執行
a:僅可以追加文件,不能編輯,不能刪除,不能移動,可以執行
#+增加選項   -減少選項    =等於某個許可權

#創建文件並設置屬性
[root@centos7 ~]# touch file_a file_i
[root@centos7 ~]# lsattr file_a file_i
---------------- file_a
---------------- file_i

#設置屬性
[root@centos7 ~]# chattr +a file_a
[root@centos7 ~]# chattr +i file_i
[root@centos7 ~]# lsattr file_a file_i
-----a---------- file_a
----i----------- file_i

#a許可權,無法覆蓋寫入和刪除文件
[root@centos7 ~]# echo 111 > file_a
-bash: file_a: Operation not permitted
[root@centos7 ~]# rm -f file_a
rm: cannot remove ‘file_a’: Operation not permitted
        
#a許可權,只能追加,適用於日誌文件        
[root@centos7 ~]# echo 111 >> file_a
[root@centos7 ~]# cat file_a
111

# i許可權,無法寫入,無法刪除
[root@centos7 ~]# echo 111 > file_i
-bash: file_i: Permission denied
[root@centos7 ~]# echo 111 >> file_i
-bash: file_i: Permission denied
[root@centos7 ~]# rm -f file_i
rm: cannot remove ‘file_i’: Operation not permitted
[root@centos7 ~]# chattr -a file100
chattr: No such file or directory while trying to stat file100
#解除限制    
[root@centos7 ~]# chattr -a file_a
[root@centos7 ~]# chattr -i file_i
#再次查看文件及屬性
[root@centos7 ~]# lsattr file_a file_i
---------------- file_a
---------------- file_i

七、Linux進程掩碼umask

1.什麼是umask

當我們登錄系統之後,創建一個文件總是有一個預設許可權,比如:
目錄預設許可權:755
文件預設許可權:644

是umask設置了用戶創建文件的預設許可權

2.umask是如何改變新文件的許可權

系統預設umask為022,那麼當我們創建一個目錄時,正常情況下目錄的許可權應該是777,但是umask表示要減去的值,所以新目錄文件的許可權應該是777-022=755。至於文件的許可權也依次類推:666-022=644

3.umask涉及到的配置文件

umask涉及到的相關文件/etc/bashrc /etc/profile ~/.bashrc ~/.bash_profile

註意umask影響的範圍
shell (vim,touch) --umask--> 新文件或目錄許可權
vsftpd --umask--> 新文件或目錄許可權
samba --umask--> 新文件或目錄許可權
useradd --umask--> 用戶 HOME

示例:

1.假設umask值為:022(所有位為偶數)
//文件的起始許可權值
6 6 6  -  0 2 2  = 6 4 4 

2.假設umask值為:035(其他用戶組位為奇數)
//計算出來的許可權。
6 6 6  -   0 3 5 = 6 3 1  ,
如果結果是奇數,需加1,實為642
所以,在其他用戶組位再加1。

3.預設目錄許可權計算方法
7 7 7  -  0 2 2 = 7 5 5

在shell進程中創建文件

#查看當前用戶的umask許可權
[root@centos7 ~]# umask
0022
[root@centos7 ~]# touch file0022
[root@centos7 ~]# mkdir dir0022
[root@centos7 ~]# ll -d file0022  dir0022/
drwxr-xr-x 2 root root 6 Jan 24 09:02 dir0022/
-rw-r--r-- 1 root root 0 Jan 24 09:02 file0022

修改umask值,臨時生效,再開機會回到預設值

[root@centos7 ~]# umask 000
[root@centos7 ~]# mkdir dir000
[root@centos7 ~]# touch file000
[root@centos7 ~]# ll -d dir000 file000
drwxrwxrwx 2 root root 6 Jan 24 09:04 dir000
-rw-rw-rw- 1 root root 0 Jan 24 09:04 file000

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一般來說,一個系統或多或少都會涉及到一些系統參數或者用戶信息的配置,而ABP框架也提供了一套配置信息的管理模塊,ABP框架的配置信息,必須提前定義好配置的各項內容,然後才能在系統中初始化或者通過介面查詢來使用,本篇隨筆引入了另外一種配置信息的定義,實現更加簡化的處理,本篇隨筆著重介紹兩者之間的差異和... ...
  • 本文是從剛剛接觸Linux、k8s通過網路得出的實戰經驗,如果有錯誤之處請指教,謝謝。 部署內容是一個主節點和2個從節點,博客園的編輯器沒找到編輯目錄結構的功能。 Master CentOs 更新系統 yum -y install epel-realse yum update 修改HOSTNAME ...
  • 此例子是使用LINQ2Dapper封裝,效率優於EntityFramwork,並且支持.NetFramework和.NetCore框架,只依賴於Dapper支持.net framework4.6.1及以上 支持.net core2.0及以上 1.查看查詢操作的SQL語句 首先需要保留QuerySet ...
  • 一、簡要說明 統一工作單元是一個比較重要的基礎設施組件,它負責管理整個業務流程當中涉及到的資料庫事務,一旦某個環節出現異常自動進行回滾處理。 在 ABP vNext 框架當中,工作單元被獨立出來作為一個單獨的模塊( Volo.Abp.Uow )。你可以根據自己的需要,來決定是否使用統一工作單元。 二 ...
  • 人員表+餅狀圖列印(1.不能用table佈局,2.瀏覽器不同會導致顯示頁面不同) ↩ 返回 ㊞ 導出&列印 ****報告 單位: 你單位於 參加測試,本次測試10題,體檢成績如下: 序號 編號 姓名 身份證號 分數 評價 1 201919191 張三 3735353535554454 100... ...
  • 生產環境伺服器安全策略與系統性能優化評估 1. Linux的運維經驗分享與故障排查思路 1.1 線上伺服器安裝基本策略和經驗 精簡安裝策略: 僅安裝需要的,按需安裝,不用不裝 開發包,基本網路包,基本應用包 1.1.1 CentOS 6.x ![image.png 93kB][1] ![image. ...
  • 記憶秘訣:BBDEH OPRLM TLSUV 寶貝的恩惠 歐派入聯盟 偷了suv,19 目錄 英文釋義 簡寫 詳解 1 / 根目錄 整個文件系統的唯一根目錄 2 /bin Binary 普通命令目錄 存放常用的系統命令 3 /boot Boot 開機引導目錄 包括Linux內核文件與開機所需要的文件 ...
  • [toc] linux許可權管理 特殊許可權 一,特殊許可權 1.suid(4000) SetUID(suid):會在屬主許可權位的執行許可權上寫個s 如果該屬主許可權位上有執行許可權,則:s 如果該屬主許可權位上沒有執行許可權,則:S 授權方式 setuid總結: ​ 1.讓普通用戶對可執行的二進位文件,臨時擁有二 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...