作者: FOX 理由:51CTO论坛整顿 

◆十二、防止任何人都可以用su号令成为root

假定不想任何人都可以用"su"号令成为root或只让某些用户有权使用"su"号令,那么在"/etc/pam.d/su"文件中参与下面两行。发起只管限定用户颠末"su"号令成为root。

第一步

编辑su文件(vi /etc/pam.d/su)在文件的头部参与下面两行:

auth sufficient /lib/security/pam_rootok.so debug
auth required /lib/security/pam_wheel.so group=wheel

参与这两行之后,"/etc/pam.d/su"文件变为:

#%PAM-1.0
auth sufficient /lib/security/pam_rootok.so debug
auth required /lib/security/pam_wheel.so group=wheel
auth required /lib/security/pam_pwdb.so shadow nullok
account required /lib/security/pam_pwdb.so
password required /lib/security/pam_cracklib.so
password required /lib/security/pam_pwdb.so shadow use_authtok nullok
session required /lib/security/pam_pwdb.so
session optional /lib/security/pam_xauth.so

这两行的意思是只要"wheel"组的成员才华用su号令成为root。具体,"wheel"组是细碎顶用于这个方针的特殊帐号。不能用其它组名。

第二步

在"/etc/pam.d/su"设置文件中定义有"wheel"组,而今介绍一下如何让一些用户可以用"su"号令成为"root"。下面是一个例子,让admin用户成为"wheel"组的成员,多么就可以用"su"号令成为"root":

[root@deep]# usermod -G10 admin

"G"是默示用户所在的其它组。"10"是"wheel"组的ID值,"admin"是我们加到"wheel"组的用户。用异常的号令可以让其他的用户可以用su号令成为root。

◆十三、 把rpm法度圭表标准转移到一个安全的处所,并转变默许的访问许可

一旦在Linux效劳器上用rpm号令安置完齐备需要的软件,最好把rpm法度圭表标准转移到一个安全的处所,如:软盘或其它你以为安全的处所。因为假定有人入侵了你的效劳器,他就不能用rpm号令安置那些有害的软件。固然,假定未来要用rpm安置新的软件,你就要把rpm法度圭表标准拷回原来的目次。把rpm法度圭表标准移到软盘上,用下面的号令:

[root@deep]# mount /dev/fd0 /mnt/floppy/
[root@deep]# mv /bin/rpm /mnt/floppy/
[root@deep]# umount /mnt/floppy

具体:万万不要把rpm法度圭表标准从细碎中卸载丢失,不然以后就不能从新安置它,因为安置rpm法度圭表标准或其它软件包本身就要用rpm号令。

还有一点要具体的是,把rpm号令的访问许可从默许的755改成700。多么非root用户就不能使用rpm号令了。分外是思考到万一在安置完新软件之后忘了把rpm法度圭表标准移到一个安全的处所,多么做就更有需要了。

转变"/bin/rpm"默许的访问权限,用下面这个号令:

[root@deep]# chmod 700 /bin/rpm

版权声明: 原创作品,答允转载,转载时请务必以超链接方法标明文章 原始理由 、作者信息和本声明。不然将清查法律责任。

转载于:https://www.cnblogs.com/zgqjymx/archive/2011/03/07/1973541.html

Linux效劳器装机安全快速进阶指南(6)相关推荐

  1. Linux效劳器装机安全疾速进阶指南(2)

    作者: FOX 理由:51CTO论坛清算 ◆二.控制运用开放的效劳的用户 在下面提到的/etc/inetd.conf的设置文件中,我们看到pop3效劳设置一行的最初两个字段为: /usr/sbin/t ...

  2. Linux效劳器装机平安疾速进阶指南(5)

    作者: FOX 因由:51CTO论坛收拾整顿 ◆九.戒备源路由 路由和路由和谈会招致一些标题.IP源途径路由(IP source routing),也就是IP包包罗抵达底目标地址的详细途径信息,是极度 ...

  3. Linux效劳器的零碎内存监控方法详细解析-2

    三.使甩vmstat饬令监视虚拟内存哄骗环境   vmstat是Virtual Meomory Statistics(虚拟内存统计)的缩写,可对操作零碎的虚拟内存.历程.CPU举止中止监视.它是对零碎 ...

  4. Linux平台:Alexa语音服务快速入门指南

    原文地址 译者:远方的自由 转载请注明出处: http://blog.csdn.net/z2066411585 概述 用于C++的AVS设备SDK为Alexa语音服务提供了一个现代化的C++(11或更 ...

  5. linux svn 拉取代码_svn快速入门指南

    svn是一种版本管理控制工具,可以用于管理公司代码或者项目文档.本文使用svnbucket演示如何创建一个项目,如何添加文件,如何忽略文件,如何上传文件到svn仓库. svnbucket svnbuc ...

  6. 高效设置的Linux代理效劳器 Squid引见

    泉源:网海拾贝 作为一种收费的收集把持琐细,Linux越来越遭到宽大年夜收集爱好者的欢送,目前Internet上运转的主机有相当一部门回收的便是Linux,并且中国曾经把Linux作为政府上彀的指定收 ...

  7. Informix IDS 11体系管理(918测验)认证指南,第 5 局部: 数据库效劳器把持(2)

    效劳器把持形式 数据库效劳器的把持形式抉择数据库管理员(DBA)和用户可以在数据库上施行什么典范的任务或拜访,以及数据库效劳器可以供给什么典范的效劳. 要检查效劳器当前的把持形式,可以运用以下饬令: ...

  8. Informix IDS 11零碎治理(918检讨)认证指南,第 5 部门: 数据库效劳器使用(3)

    变动使用方式的用户权限 在 UNIX 和 Linux 平台上,以 root 或 informix 登录的用户可以变动数据库效劳器的使用方式.若是设置了 INF_ROLE_SEP 情况变量,则数据库效劳 ...

  9. Linux 安装并配置 OpenLDAP 新编(1)快速入门指南

    Linux 安装并配置 OpenLDAP 新编(1)快速入门指南 快速入门,仅用于学习和本地开发,不要直接在生产环境中实施! 获取软件 官方的快速入门指南中,2.4-2.6的三个版本都只讲解了源代码编 ...

最新文章

  1. 求任意数阶乘最后一位
  2. 用户态线程在AI中的应用
  3. centos ruby通过rvm更新版本
  4. xx is not in the sudoers file 问题解决
  5. 64位LINUX下hadoop2.2.0重新编译及安装步骤
  6. 暮色森林模组_我的世界暮色森林mod全攻略,尤其是Boss击杀顺序,一定要牢记...
  7. easypoi导入合并单元格_Word简历导入Excel,还在手动调整格式就out了,同事三步完成切换...
  8. ArcEngine和GDAL读写栅格数据机制对比(一)
  9. Golang实践录:静态资源文件整合:web服务
  10. 学习笔记——指针那些事儿
  11. 【优化算法】斑点鬣狗优化算法(SHO)【含Matlab源码 1463期】
  12. [矩阵论] 上三角阵的逆(如果有)则也是上三角阵
  13. 入门力扣自学笔记96 C++ (题目编号749)
  14. curl模拟发送post请求参数通过json格式传输时需要对引号进行转义
  15. 将字符串中的特殊字符进行转义
  16. ajax/jason
  17. 一次性注册所有DLL!
  18. Docker部署RabbitMQ
  19. java处理docx文件
  20. 基于Springboot实现在线打印平台

热门文章

  1. 软件测试工程师的“薪情”如何
  2. 2021年5月29保险险种通用用例
  3. 小小的宏 大大的世界
  4. CST入门——边界条件Boundary的选择与设置
  5. 如何自己宣传博客网站?
  6. google外链重要性高吗?谷歌外链作用大不大
  7. vue router meth的2个属性: keepAlive 、deepth
  8. SBW(线控转向系统Matlab/Simulink模型搭建)
  9. 876链表的中间节点
  10. QML | 自定义圆形图片按钮