Nowe posty

Autor Wątek: Nadanie praw roota, ale bezpiecznie  (Przeczytany 4773 razy)

heklind

  • Gość
Nadanie praw roota, ale bezpiecznie
« dnia: 2014-03-07, 01:02:50 »
witam, nie jestem zbyt ograny w linuxie, probowalem zainstalowac serwer maila, postfix + dovecot i nic z tego 2wie noce na marne, pojawila sie osoba ktora zaproponowala darmowa pomoc, tj skonfiguruje mi serwer ale potrzebuje roota. Wytlumaczylby mi ktos krok po kroku jak stworzyc dla niego konto i nadac prawa roota tak a zeby mogl robic to co trzeba, a jednoczesnie nie mogl mi ukrasc serwera?? tj narobic strasznych szkód w sensie zmienic haslo mojego konta itd.

Waidomo wiaze sie to z ryzykiem, ale prosze o wyjscie, takie aby jak najlepiej ograniczyc to ryzyko i zminimalizowac ewentualne szkody, pozdrawiam i licze na pomoc

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3069
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #1 dnia: 2014-03-07, 05:43:11 »
Niestety, nie da się zrobić konta "trochęroota". Uprawnienia są zerojedynkowe. Albo człowiekowi ufasz, i dajesz mu roota, albo nie ufasz i każesz spadać na drzewo. Nie ma pomiędzy. Druga opcja - siada koło Ciebie i mówi, co masz pisać i dlaczego, bez prawa dotknięcie klawiatury.
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline roobal

  • Users
  • Guru
  • *****
  • Wiadomości: 2056
    • Zobacz profil
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #2 dnia: 2014-03-07, 08:25:14 »
Cytat: pkraszewski
Niestety, nie da się zrobić konta "trochęroota".
Jak nie, jak tak? A od czego jest sudo?

@heklind, instalujesz sudo i nadajesz tylko potrzebne uprawniania, bo jak dasz pełny dostęp, to tak jakbyś stworzył kolejne konto roota i gość będzie miał możliwość nie tylko zmiany hasła samego roota, ale przejęcie serwera, jeśli zakładasz taką opcję.

Na temat konfiguracji sudo poczytasz sobie chociażby w tych artykułach, miłej lektury.

--> http://jakilinux.org/pierwsze-kroki/konto-roota/sudo/
--> http://jakilinux.org/administracja/tajniki-pliku-sudoers/
--> http://www.gentoo.org/doc/pl/sudo-guide.xml
--> http://dug.net.pl/tekst/63/przewodnik_po_sudo/

heklind

  • Gość
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #3 dnia: 2014-03-07, 12:04:04 »
dziekuje, poczytam, ale chyba podejme jeszcze jedna probe sam zanim rzczywiscie powierze to komus

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3069
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #4 dnia: 2014-03-07, 13:27:37 »
Cytat: roobal
Jak nie, jak tak? A od czego jest sudo?
Oczywiście. Ją jeszcze reguły GRSEC, polityki SELinuksa i pewnie parę innych mechanizmów.

Ale (z całym szacunkiem) nie widzę kolegi heklinda przygotowującego regułkę sudo umożliwiającą edytowanie plików konfiguracyjnych poczty z niezawodnym zablokowaniem w dopuszczonym edytorze możliwości otwarcia i edycji innych plików (choćby sudoers) tudzież zablokowanie dodania do konfiguracji programu pocztowego jakiejś operacji obchodzącej zabezpieczenia.

Mimo, że od ponad 10 lat siedzę w security&forensic (a może właśnie dlatego), w życiu nie podjąłbym się przygotowania takiego wejścia do systemu... A jeżeli byłbym zmuszony (pod bronią chyba), to raczej polisami SELinuksa niż sudo...
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

heklind

  • Gość
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #5 dnia: 2014-03-07, 14:18:16 »
dlatego sam tym bardziej nie mam co myslec, dzieki za uswiadomienie mi sytuacji

Offline roobal

  • Users
  • Guru
  • *****
  • Wiadomości: 2056
    • Zobacz profil
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #6 dnia: 2014-03-07, 22:40:29 »
pkraszewski, nie obiecywałem, że to będzie łatwe ;)

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3069
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Nadanie praw roota, ale bezpiecznie
« Odpowiedź #7 dnia: 2014-03-08, 07:51:34 »
roobal: heklind po osiągnięciu wymaganego do tego rozwiązania poziomu prawdopodobnie  nie potrzebował już by pomocy przy serwerze pocztowym ;)
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy