Portál AbcLinuxu, 12. května 2025 13:27

Dotaz: Omezení uživatele na sudo

20.9.2010 18:42 Alf
Omezení uživatele na sudo
Přečteno: 397×
Odpovědět | Admin
Zdravím,

je možné omezit uživatelovi příkazy pouze na sudo? Napadá mě možná využití ACL a zakázat vše, co uživatel nebude potřebovat. Napadá Vás něco? Předem děkuji.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

Jakub Lucký avatar 20.9.2010 20:39 Jakub Lucký | skóre: 40 | Praha
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Odpovědět | | Sbalit | Link | Blokovat | Admin
Zkuste popsat, čeho se snažíte docílit (tj. proč jen sudo)
If you understand, things are just as they are; if you do not understand, things are just as they are.
20.9.2010 21:48 Alf
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Skriptem se přes ssh připojím na server a pomocí sudo vyvolám další skript (musí se spustit pod rootem). Nic jiného provádět nebude. Rád bych nějakým stylem omezil možnost zneužití uživatele, pod kterým se bude skript přihlašovat. Nebo jsem moc paranoidní? :)
Jakub Lucký avatar 20.9.2010 23:30 Jakub Lucký | skóre: 40 | Praha
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Děláte to asi zbytečně složitě...

Celý proces se dá udělat tak, že se člověk přihlásí (jako jiný uživatel s UID 0) a jako login shell se mu spustí jen ten skript, který trapuje SIGINT a na konci se ukončí

If you understand, things are just as they are; if you do not understand, things are just as they are.
21.9.2010 00:09 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Vhodnější řešení je IMHO použít vynucený příkaz, viz sshd(8), sekce AUTHORIZED_KEYS FILE FORMAT, option command.
21.9.2010 09:35 lertimir | skóre: 64 | blog: Par_slov
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Spuštění programu pod rootem se dělá tak, že jeho vlastník je root a je mu nastaven SUID bit. Pak v systému běží pod rootem i když jej spustil normální uživatel. Takže stačí ten skript SUIDnout a nechat to uživateli jako jedinou použitelnou akci.
21.9.2010 09:39 lertimir | skóre: 64 | blog: Par_slov
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Nějak jsem přehlídl to že to spouští skript, pak bych přidal ještě to co napsal Jakub Lucký s automatickým vykonáním skriptu. Nebo se dá uvažovat i o spuštění skriptu pomocí rsh.
21.9.2010 09:42 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
suid na skripty nefunguje. Když spouštíte skript, spustí se ve skutečnosti např. /bin/bash skript.sh, tedy suid bit by musel mít nastaven /bin/bash, což určitě nechcete.
22.9.2010 01:16 lertimir | skóre: 64 | blog: Par_slov
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
ok to byla blbost a šlo by udělat? příkaz sudo ./skript < heslo kde skript je potřebný skript a heslo je soubor obsahující heslo a tento příkaz dát jako "login shell" pro toho uživatele? Pak by se přikaz při připojení spustil provedl, skončil a odpojil uživatele.
22.9.2010 03:15 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Vážně vám taková krkolomnost připadá jednodušší než řešení, které jsem navrhoval?
22.9.2010 06:40 pht | skóre: 48 | blog: pht
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Evidentně cokoliv, ... jen ne studovat man :-)
In Ada the typical infinite loop would normally be terminated by detonation.
22.9.2010 03:17 Michal Kubeček | skóre: 72 | Luštěnice
Rozbalit Rozbalit vše Re: Omezení uživatele na sudo
Navíc si nejsem jistý, jestli do specifikace shellu v tabulce uživatelů lze uvést i parametry (spíš bych řekl že ne - a i kdyby ano, tak určitě ne přesměrování). Takže byste to musel řešit přes pomocný skript, který váš příkaz zavolá.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.