Linux禁止非WHEEL用户使用SU命令

2024-05-09 14:08

本文主要是介绍Linux禁止非WHEEL用户使用SU命令,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

通常情况下,一般用户通过执行“su -”命令、输入正确的root密码,可以登录为root用户来对系统进行管理员级别的配置。

       但是,为了更进一步加强系统的安全性,有必要建立一个管理员的 组,只允许这个组的用户来执行“su -”命令登录为root用户,而让其他组的用户即使执行“su -”、输入了正确的root密码,也无法登录为root用户。在UNIX和Linux下,这个组的名称通常为“wheel”。

一、禁止非whell组用户切换到root
1、 修改/etc/pam.d/su配置

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# vi /etc/pam.d/su ← 打开这个配置文件  
  2. #auth required /lib/security/$ISA/pam_wheel.so use_uid      ← 找到此行,去掉行首的“#”  


2、 修改/etc/login.defs文件

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# echo “SU_WHEEL_ONLY yes” >> /etc/login.defs ← 添加语句到行末以上操作完成后,可以再建立一个新用户,然后用这个新建的用户测试会发现,没有加入到wheel组的用户,执行“su -”命令,即使输入了正确的root密码,也无法登录为root用户  


 

3、 添加一个用户woo,测试是否可以切换到root

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# useradd woo  
  2. [root@db01 ~]# passwd woo  
  3. Changing password for user woo.  
  4. New UNIX password:   
  5. BAD PASSWORD: it is WAY too short  
  6. Retype new UNIX password:   
  7. passwd: all authentication tokens updated successfull  

 

4、通过woo用户登录尝试切换到root   

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [woo@db01 ~]$ su - root           ← 即使密码输入正确也无法切换  
  2. Password:   
  3. su: incorrect password  
  4. [woo@db01 ~]$   

 

5: 把root用户加入wheel组再尝试切换,可以切换

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# usermod -G wheel woo    ← 将普通用户woo加在管理员组wheel组中  
  2. [root@db01 ~]# su - woo  
  3.   
  4. [woo@db01 ~]$ su - root           ←  这时候我们看到是可以切换了     
  5. Password:   
  6. [root@db01 ~]#       

 

二、添加用户到管理员,禁止普通用户su到root
6、添加用户,并加入管理员组,禁止普通用户su到root,以配合之后安装OpenSSH/OpenSSL提升远程管理安全

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# useradd admin  
  2. [root@db01 ~]# passwd admin  
  3. Changing password for user admin.  
  4. New UNIX password:   
  5. BAD PASSWORD: it is too short  
  6. Retype new UNIX password:   
  7. passwd: all authentication tokens updated successfully.  
  8.   
  9.   
  10. [root@db01 ~]# usermod -G wheel admin   (usermod -G wheel admin 或 usermod -G10 admin(10是wheel组的ID号))  
  11. [root@db01 ~]# su - admin  
  12. [admin@db01 ~]$ su - root  
  13. Password:   
  14. [root@db01 ~]#   

 

方法一:wheel组也可指定为其它组,编辑/etc/pam.d/su添加如下两行

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# vi /etc/pam.d/su  
  2. auth sufficient /lib/security/pam_rootok.so debug  
  3. auth required /lib/security/pam_wheel.so group=wheel   

 

方法二:编辑/etc/pam.d/su将如下行#符号去掉

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# vi /etc/pam.d/su  
  2. #RedHat#auth required /lib/security/$ISA/pam_wheel.so use_uid   ← 找到此行,去掉行首的“#”  
  3. #CentOS5#auth required pam_wheel.so use_uid   ← 找到此行,去掉行首的“#”  

 

#保存退出即可============

[plain] view plain copy print ? 在CODE上查看代码片 派生到我的代码片
  1. [root@db01 ~]# echo "SU_WHEEL_ONLY yes" >> /etc/login.defs ← 添加语句到行末  


 

这篇关于Linux禁止非WHEEL用户使用SU命令的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/973600

相关文章

Oracle数据库定时备份脚本方式(Linux)

《Oracle数据库定时备份脚本方式(Linux)》文章介绍Oracle数据库自动备份方案,包含主机备份传输与备机解压导入流程,强调需提前全量删除原库数据避免报错,并需配置无密传输、定时任务及验证脚本... 目录说明主机脚本备机上自动导库脚本整个自动备份oracle数据库的过程(建议全程用root用户)总结

使用Python构建智能BAT文件生成器的完美解决方案

《使用Python构建智能BAT文件生成器的完美解决方案》这篇文章主要为大家详细介绍了如何使用wxPython构建一个智能的BAT文件生成器,它不仅能够为Python脚本生成启动脚本,还提供了完整的文... 目录引言运行效果图项目背景与需求分析核心需求技术选型核心功能实现1. 数据库设计2. 界面布局设计3

使用IDEA部署Docker应用指南分享

《使用IDEA部署Docker应用指南分享》本文介绍了使用IDEA部署Docker应用的四步流程:创建Dockerfile、配置IDEADocker连接、设置运行调试环境、构建运行镜像,并强调需准备本... 目录一、创建 dockerfile 配置文件二、配置 IDEA 的 Docker 连接三、配置 Do

Linux如何查看文件权限的命令

《Linux如何查看文件权限的命令》Linux中使用ls-R命令递归查看指定目录及子目录下所有文件和文件夹的权限信息,以列表形式展示权限位、所有者、组等详细内容... 目录linux China编程查看文件权限命令输出结果示例这里是查看tomcat文件夹总结Linux 查看文件权限命令ls -l 文件或文件夹

Android Paging 分页加载库使用实践

《AndroidPaging分页加载库使用实践》AndroidPaging库是Jetpack组件的一部分,它提供了一套完整的解决方案来处理大型数据集的分页加载,本文将深入探讨Paging库... 目录前言一、Paging 库概述二、Paging 3 核心组件1. PagingSource2. Pager3.

idea的终端(Terminal)cmd的命令换成linux的命令详解

《idea的终端(Terminal)cmd的命令换成linux的命令详解》本文介绍IDEA配置Git的步骤:安装Git、修改终端设置并重启IDEA,强调顺序,作为个人经验分享,希望提供参考并支持脚本之... 目录一编程、设置前二、前置条件三、android设置四、设置后总结一、php设置前二、前置条件

python使用try函数详解

《python使用try函数详解》Pythontry语句用于异常处理,支持捕获特定/多种异常、else/final子句确保资源释放,结合with语句自动清理,可自定义异常及嵌套结构,灵活应对错误场景... 目录try 函数的基本语法捕获特定异常捕获多个异常使用 else 子句使用 finally 子句捕获所

C++11右值引用与Lambda表达式的使用

《C++11右值引用与Lambda表达式的使用》C++11引入右值引用,实现移动语义提升性能,支持资源转移与完美转发;同时引入Lambda表达式,简化匿名函数定义,通过捕获列表和参数列表灵活处理变量... 目录C++11新特性右值引用和移动语义左值 / 右值常见的左值和右值移动语义移动构造函数移动复制运算符

最新Spring Security的基于内存用户认证方式

《最新SpringSecurity的基于内存用户认证方式》本文讲解SpringSecurity内存认证配置,适用于开发、测试等场景,通过代码创建用户及权限管理,支持密码加密,虽简单但不持久化,生产环... 目录1. 前言2. 因何选择内存认证?3. 基础配置实战❶ 创建Spring Security配置文件

Python对接支付宝支付之使用AliPay实现的详细操作指南

《Python对接支付宝支付之使用AliPay实现的详细操作指南》支付宝没有提供PythonSDK,但是强大的github就有提供python-alipay-sdk,封装里很多复杂操作,使用这个我们就... 目录一、引言二、准备工作2.1 支付宝开放平台入驻与应用创建2.2 密钥生成与配置2.3 安装ali