Linux管理员必须知道的sudo命令
“Sudo”是Unix/Linux平台上的一个很实用的工具,它同意系统管理员分配给普通用户一些合理的“权利”,让他们执行一些仅仅有超级用户或其它 特许用户才干完毕的任务。比方:执行一些像mount,halt,su之类的命令,或者编辑一些系统配置文件,像/etc/mtab,/etc /samba/smb.conf等。这样以来,就不仅降低了root用户的登陆次数和管理时间,也提高了系统安全性。
一. sudo的特点
sudo扮演的角色注定了它要在安全方面格外慎重,否则就会导致非法用户攫取root权限。
同一时候。它还要兼顾易用性,让系统管理员可以更有效,更方便地使用它。
sudo设计者的宗旨是:给用户尽可能少的权限但仍同意完毕他们的工作。
所以。sudo
有下面特点:
# 1. sudo可以限制指定用户在指定主机上执行某些命令。
# 2. sudo能够提供日志,忠实地记录每一个用户使用sudo做了些什么,而且能将日志传到中心主机或者日志server。
# 3. sudo为系统管理员提供配置文件,同意系统管理员集中地管理用户的使用权限和使用的主机。
它默认的存放位置是/etc/sudoers。
# 4.sudo使用时间戳文件来完毕类似“检票”的系统。当用户运行sudo而且输入password后。用户获得了一张默认存活期为5分钟的“入场券”(默认值能够在编译的时候改变)。超时以后,用户必须又一次输入password。
二. sudo命令
sudo程序本身就是一个设置了SUID位的二进制文件。我们能够检查一下它的权限:
<span style="font-size:18px;">$ls -l /usr/bin/sudo
---s--x--x 2 root root 106832 02-12 17:41 /usr/bin/sudo</span>
它的全部者是root,所以每一个用户都能够像root那样执行该程序。设置了SUID的程序在执行时能够给使用者以全部者的EUID。这也是为 什么设置了SUID的程序必须小心编写。可是设置一个命令文件的SUID和用sudo来执行它是不同的概念。它们起着不同的作用。
sudo的配置都记录在/etc/sudoers文件里,我们以下将会具体说明。
配置文件指明哪些用户能够运行哪些命令。要使用sudo。用户 必须提供一个指定username和password。注意:sudo须要的不是目标用户的password。而是运行sudo的用户的password。
假设不在sudoers中的用户通过sudo执 行命令,sudo会向管理员报告这一事件。
用户能够通过sudo -v来查看自己是否是在sudoers 之中。假设是,它还能够更新你的“入场券”上的时间。假设不是,它会提示你。但不会通知管理员。
sudo命令格式例如以下:
<span style="font-size:18px;">sudo -K -L -V -h -k -l -vsudo [-HPSb] [-a auth_type] [-c class-] [-p prompt] [-u username#uid] {-e file [...] -i -s command}
以下我们再来看一下sudo其他经常使用的一些參数:
选项 含义 作用
sudo -h Help 列出用法,退出。
sudo -V Version 显示版本号信息,并退出。
sudo -l List 列出当前用户能够运行的命令。
仅仅有在sudoers里的用户才干使用该选项。
sudo -u username#uid User 以指定用户的身份运行命令。
后面的用户是除root以外的,能够是用户名,也能够是#uid。
sudo -k Kill 清除“入场卷”上的时间。下次再使用sudo时要再输入password。
sudo -K Sure kill 与-k相似。可是它还要撕毁“入场卷”,也就是删除时间戳文件。
sudo -b command Background 在后台运行指定的命令。
sudo -p prompt command Prompt 能够更改询问password的提示语,当中%u会代换为使用者帐号名称,%h会显示主机名称。
很人性化的设计。
sudo -e file Edit 不是运行命令,而是改动文件,相当于命令sudoedit。
</span>
另一些不经常使用的參数,在手冊页sudo(8)中能够找到。
三. 配置sudo
配置sudo必须通过编辑/etc/sudoers文件。并且仅仅有超级用户才可以改动它。还必须使用visudo编辑。之所以使用visudo有两个原因,一是它可以防止
两个用户同一时候改动它。二是它也能进行有限的语法检查。
所以。即使仅仅有你一个超级用户。你也最好用visudo来检查一下语法。
visudo默认的是在vi里打开配置文件,用vi来改动文件。我们能够在编译时改动这个默认项。visudo不会擅自保存带有语法错误的配置文件。它会提示你出现的问题,并询问该怎样处理。就像:
<span style="font-size:18px;">>>> sudoers file: syntax error, line 22 <<</span>
此时我们有三种选择:键入“e”是又一次编辑,键入“x”是不保存退出,键入“Q”是退出并保存。假设真选择Q。那么sudo将不会再执行,直到错误被纠正。
如今。我们一起来看一下神奇的配置文件。学一下怎样编写它。
让我们从一个简单的样例開始:让用户Foobar能够通过sudo运行全部root可运行的命令。
以root身份用visudo打开配置文件,能够看到类似以下几行:
<span style="font-size:18px;"># Runas alias specification
# User privilege specificationroot ALL=(ALL)ALL</span>
我们一看就明确个几乎相同了,root有全部权限。仅仅要仿照现有root的样例即可,我们在以下加一行(最好用tab作为空白):
<span style="font-size:18px;">foobar ALL=(ALL) ALL</span>
保存退出后,切换到foobar用户,我们用它的身份运行命令:
<span style="font-size:18px;">[foobar@localhost ~]$ ls /root
ls: /root: 权限不够
[foobar@localhost ~]$ sudo ls /root
PassWord:
anaconda-ks.cfg Desktop install.log install.log.syslog</span>
好了,我们限制一下foobar的权利,不让他为所欲为。
比方我们仅仅想让他像root那样使用ls和ifconfig,把那一行改为:
<span style="font-size:18px;">foobar localhost= /sbin/ifconfig, /bin/ls</span>
再来运行命令:
<span style="font-size:18px;">[foobar@localhost ~]$ sudo head -5 /etc/shadow
Password: Sorry, user foobar is not allowed to execute '/usr/bin/head -5 /etc/shadow' as root on localhost.localdomain.
[foobar@localhost ~]$ sudo /sbin/ifconfigeth0 Linkencap:Ethernet HWaddr 00:14:85:EC:E9:9B...</span>
如今让我们来看一下那三个ALL究竟是什么意思。第一个ALL是指网络中的主机。我们后面把它改成了主机名。它指明
foobar能够在此主机上运行后面的命令。第二个括号中的ALL是指目标用户。也就是以谁的身份去运行命令。
最后一个
ALL当然就是指命令名了。比如。我们想让foobar用户在linux主机上以jimmy或rene的身份运行kill命令。这样编写配置文件:
<span style="font-size:18px;">foobar linux=(jimmy,rene) /bin/kill</span>
但这还有个问题。foobar究竟以jimmy还是rene的身份运行?这时我们应该想到了sudo -u了,它正是用在这样的时候。
foobar能够使用sudo -u jimmy kill PID或者sudo -u rene kill PID。但这样挺麻烦,事实上我们能够不必每次加-u。把rene或jimmy设为默认的目标用户就可以。再在上面加一行:
<span style="font-size:18px;"> Defaults:foobar runas_default=rene</span>
Defaults后面假设有冒号,是对后面用户的默认,假设没有。则是对全部用户的默认。就像配置文件里自带的一行:
<span style="font-size:18px;">
Defaults env_reset</span>
还有一个问题是,非常多时候,我们本来就登录了。每次使用sudo还要输入password就显得烦琐了。我们可不能够不再输入password呢?当然能够,我们这样改动配置文件:
<span style="font-size:18px;">foobar localhost=NOPASSWD: /bin/cat, /bin/ls</span>
再来sudo一下:
<span style="font-size:18px;">
[foobar@localhost ~]$ sudo ls /rootanaconda-ks.cfg Desktop install.log install.log.syslog</span>
当然,你也能够说“某些命令用户foobar不能够执行”,通过使用!操作符。但这不是一个好主意。由于,用!操作符来从ALL中“剔出”一些命令通常是没什么效果的,一个用户全然能够把那个命令复制到别的地方,换一个名字后再来执行。
四. 日志与安全
sudo为安全考虑得非常周到。不仅能够记录日志,还能在有必要时向系统管理员报告。
可是。sudo的日志功能不是自己主动的,必须由管理员开启。
这样来做:
<span style="font-size:18px;"># toUCh /var/log/sudo
# vi /etc/syslog.conf</span>
在syslog.conf最后面加一行(必须用tab切割开)并保存:
<span style="font-size:18px;">local2.debug /var/log/sudo</span>
重新启动日志守候进程
<span style="font-size:18px;">ps aux grep syslogd</span>
把得到的syslogd进程的PID(输出的第二列是PID)填入以下:
<span style="font-size:18px;">kill –HUP PID</span>
这样。sudo就能够写日志了:
<span style="font-size:18px;">[foobar@localhost ~]$ sudo ls /rootanaconda-ks.cfg Desktop install.log
install.log.syslog
$cat /var/log/sudoJul 28 22:52:54 localhost sudo: foobar :
TTY=pts/1 ; PWD=/home/foobar ; USER=root ; COMMAND=/bin/ls /root</span>
只是。有一个小小的“缺陷”,sudo记录日志并非非常忠实:
<span style="font-size:18px;">[foobar@localhost ~]$ sudo cat /etc/shadow > /dev/null
[foobar@localhost ~]$
cat /var/log/sudo...Jul 28 23:10:24 localhost sudo: foobar : TTY=pts/1 ;
PWD=/home/foobar ; USER=root ; COMMAND=/bin/cat /etc/shadow</span>
重定向没有被记录在案!为什么?由于在命令执行之前,shell把重定向的工作做完了,sudo根本就没看到重定向。这也有个优点。以下的手段不会得逞:
<span style="font-size:18px;">[foobar@localhost ~]$ sudo ls /root > /etc/shadowbash: /etc/shadow: 权限不够</span>
sudo 有自己的方式来保护安全。
以root的身份运行sudo
-V。查看一下sudo的设置。由于考虑到安全问题。一部分环境变量并没有传递给sudo后面的命令,或者被检查后再传递的。比方:PATH。HOME。
SHELL等。
当然,你也能够通过sudoers来配置这些环境变量。
如上所见,sudo对于控制和审查root的訪问非常有帮助,它能让系统管理员更有效。安全地管理系统。掌握sudo的正确使用也是对于系统管理员的良好训练。
本文仅仅是初步地介绍了sudo 的使用,了解很多其它请參考sudoers(5)和sudo(8)手冊页。
Linux管理员必须知道的sudo命令的更多相关文章
- 面试前必须知道的MySQL命令【explain】
前言 只有光头才能变强 刷面试题的时候,不知道你们有没有见过MySQL这两个命令:explain和profile(反正我就见过了).. 之前虽然知道这两个命令大概什么意思,但一直没有去做笔记.今天发现 ...
- [转] 29个你必须知道的Linux命令
总结: 1. find 查找文件 2. grep 查找某个文件或者文件夹里面文件的内容 29个你必须知道的Linux命令 虽然Linux发行版支持各种各样的GUI(graphical user in ...
- 15个必须知道的chrome开发者技巧(转)
15个必须知道的chrome开发者技巧 在Web开发者中,Google Chrome是使用最广泛的浏览器.六周一次的发布周期和一套强大的不断扩大开发功能,使其成为了web开发者必备的工具.你可能已经熟 ...
- 转15个必须知道的chrome开发者技巧GIF
在Web开发者中,Google Chrome是使用最广泛的浏览器.六周一次的发布周期和一套强大的不断扩大开发功能,使其成为了web开发者必备的工具.你可能已经熟悉了它的部分功能,如使用console和 ...
- [你必须知道的.NET]第二十四回:认识元数据和IL(上)
发布日期:2009.02.24 作者:Anytao © 2009 Anytao.com ,Anytao原创作品,转贴请注明作者和出处. 说在,开篇之前 很早就有说说Metadata(元数据)和IL(中 ...
- C#刨根究底:《你必须知道的.NET》读书笔记系列
一.此书到底何方神圣? <你必须知道的.NET>来自于微软MVP—王涛(网名:AnyTao,博客园大牛之一,其博客地址为:http://anytao.cnblogs.com/)的最新技术心 ...
- (转)【推荐】初级.NET程序员,你必须知道的EF知识和经验
转自:http://www.cnblogs.com/zhaopei/p/5721789.html [推荐]初级.NET程序员,你必须知道的EF知识和经验 阅读目录 [本文已下咒.先顶后看,会涨 ...
- 《你必须知道的.NET》读书笔记一:小OO有大智慧
此篇已收录至<你必须知道的.Net>读书笔记目录贴,点击访问该目录可以获取更多内容. 一.对象 (1)出生:系统首先会在内存中分配一定的存储空间,然后初始化其附加成员,调用构造函数执行初 ...
- 《你必须知道的.NET》读书笔记二:小OO有大原则
此篇已收录至<你必须知道的.Net>读书笔记目录贴,点击访问该目录可以获取更多内容. 一.单一职责原则 (1)核心思想:一个类最好只做一件事,只有一个引起它变化的原因 (2)常用模式:Fa ...
随机推荐
- 网页截图工具CutyCapt
网页截图工具CutyCapt CuteCapt是Kali Linux提供的一款网页截图工具.该工具运行在命令行中,可以将WebKit引擎解析的网页保存为图片.它保存的文件支持矢量图和位图两大类型, ...
- [POJ 1739] Tony's Tour
Link: POJ 1739 传送门 Solution: 这题除了一开始的预处理,基本上就是插头$dp$的模板题了 由于插头$dp$求的是$Hamilton$回路,而此题有起点和终点的限制 于是可以构 ...
- POJ 1466 Girls and Boys(二分图匹配)
[题目链接] http://poj.org/problem?id=1466 [题目大意] 给出一些人和他们所喜欢的人,两个人相互喜欢就能配成一对, 问最后没有配对的人的最少数量 [题解] 求最少数量, ...
- 【容斥原理】CDOJ - 1544 - 当咸鱼也要按照基本法
众所周知zhu是一个大厨,zhu一直有自己独特的咸鱼制作技巧. tang是一个咸鱼供应商,他告诉zhu在他那里面有NN条咸鱼(标号从1到N)可以被用来制作. 每条咸鱼都有一个咸鱼值KiKi,初始时所有 ...
- 【贪心】bzoj3709 [PA2014]Bohater
把怪分成两类看: 一.回血>损血 则若先杀损血少的再杀损血多的,则为当前这一步提供了更高的可能性.因为血量是单增的,所以尽量用较少的血量去干♂耗血较少的怪物. 二.回血<损血 则若先杀回血 ...
- 【AC自动机+DP】USACO2012 JAN GOLD_Video Game Combos
[题目大意] 给你个模式串(每个长度≤15,1≤N≤20),串中只含有三种字母.求一长度为K(1≤K≤1000)的字符串,使得匹配数最大(重复匹配计多次),输出最大值. [解题思路] W老师给的题,然 ...
- 1.5(学习笔记)Cookie
一.Cookie简介 Cookie是网站发送的一小段数据,在用户访问浏览网站时通过浏览器存储在用户的计算机上. 主要用于记录一些用户状态信息,例如记录用户的账号,当前所在地等,根据这些信息网站 可以提 ...
- linux安装dubbo
(1)下载dubbo-admin-2.4.1.war包 https://github.com/alibaba/dubbo.git 1.打开cmd 2.cd到dubbo的根目录下,我的dubbo根目录 ...
- android_我的第一个Android程序
今天开始学Android开发,搞了一下午就完成了两个小功能,大部分时间都在调试.熟悉环境, Android开发环境对比VS无论是安装.使用.更新都不够方便,不过慢慢适应就好 完成功能如下: 功能一 ...
- ORACLE 数据库名、实例名、ORACLE_SID的区别
数据库名(DB_NAME).实例名(Instance_name).以及操作系统环境变量(ORACLE_SID) 在ORACLE7.8数据库中只有数据库名(db_name)和数据库实例名(instanc ...