- Saknes lietotājs darbojas kā galvenais sistēmas administrators ar neierobežotu piekļuvi visiem failiem un procesiem.
- Mūsdienu izplatījumi dod priekšroku sudo izmantošanai, lai nodrošinātu īslaicīgu privilēģiju paaugstināšanu drošības nolūkos.
- Komandu izpilde kā root bez piesardzības var izraisīt neatgriezenisku datu zudumu vai kritisku sistēmas kļūmi.
- Droša pārvaldība ietver tiešu root pieteikšanos atspējošanu un administratīvo darbību auditēšanu, izmantojot žurnālus.
Iedziļinoties Linux pasaulē, jūs ātri sapratīsiet, ka ir viens konts, kas ir pārāks par visiem citiem: root lietotājs . Bieži saukts par superlietotāju, šis konts būtībā ir jūsu operētājsistēmas "dieva režīms", kas piešķir tā turētājam pilnīgas tiesības pielāgot, modificēt vai pat izdzēst visu cietajā diskā, sistēmai divreiz nelūdzot atļauju.
Lai gan šāda veida iespējas izklausās lieliski, tas ir divvirzienu zobens. Vairumā mūsdienu sistēmu, piemēram, Ubuntu, jūs faktiski neredzēsiet root pieteikšanās ekrānu, jo drošība ir galvenā prioritāte . Tā vietā jūs strādāsiet kā standarta lietotājs un "aizņemsieties" root pilnvaras tikai tad, kad tas ir absolūti nepieciešams. Šīs hierarhijas izpratne ir tas, kas atšķir ikdienas lietotāju no profesionāla Linux administratora.
Lietotāju hierarhija operētājsistēmā Linux
Linux apstrādā atļaujas, izmantojot stingru, uz lietotājiem balstītu sistēmu. Lai uzturētu kārtību un drošību, operētājsistēma kategorizē kontus dažādos līmeņos. No vienas puses, ir parastie lietotāji . Tie ir ikdienas konti, ko izmanto pārlūkošanai, kodēšanai vai rakstīšanai. Tie ir apzināti ierobežoti, kas nozīmē, ka tie nevar pieskarties sistēmas failiem vai mainīt citu lietotāju datus, kas novērš vienkāršas kļūdas radītu visas ierīces avāriju.
Tad ir root konts , ko identificē lietotāja ID (UID) 0. Šis konts apiet visas atļauju pārbaudes. Neatkarīgi no tā, vai tiek dzēsts kodola fails vai mainīts sistēmas pulkstenis, root var paveikt visu. Ja izmantojat Windows, iedomājieties to kā administratora kontu, taču ar ievērojami lielāku jaudu un mazāk uznirstošajiem logiem “Vai esat pārliecināts?”.
Papildus šiem diviem ir arī sistēmas lietotāji . Tie ir necilvēku konti, ko fona pakalpojumi (dēmoni) izmanto noteiktu uzdevumu veikšanai. Viņiem ir ļoti ierobežotas atļaujas, lai nodrošinātu, ka pakalpojuma uzlaušanas gadījumā iebrucējs nekavējoties neiegūst atslēgas visai valstībai.

Kad jums patiesībā ir nepieciešamas root privilēģijas?
Lai rakstītu dokumentu vai skatītos filmu, jums nebūs nepieciešamas superlietotāja tiesības, taču pastāv noteiktas administratīvie darbi kur root ir obligāts. Piemēram, ikreiz, kad vēlaties instalēt jaunu programmatūru, izmantojot pakotņu pārvaldniekus, piemēram, apt, sistēmai ir jāieraksta faili aizsargātās direktorijās. Izpildot komandu, piemēram, sudo apt install vlc norāda Linux, ka jums ir atļauja veikt šīs izmaiņas.
Vēl viens izplatīts scenārijs ir konfigurācijas failu rediģēšanaLielākā daļa sistēmas “smadzeņu” tiek glabātas teksta failos iekš /etc mapi. Tā kā šie faili kontrolē tīkla vai sāknēšanas ielādētāja darbību, jums būs jāizmanto redaktors ar root atļaujām, piemēram, sudo nano /etc/hosts, lai saglabātu izmaiņas.
Citi kritiski uzdevumi ietver citu lietotāju kontu pārvaldība, mainot pašu root paroli, izmantojot sudo passwd root, vai veicot aparatūras līmeņa darbības, piemēram, sistēmas pārstartēšanu vai izslēgšanu, izmantojot termināli. Būtībā, ja saņemat kļūdu “Atļauja liegta”, jums, iespējams, ir nepieciešams paaugstinātas privilēģijas.
Sudo pret Su: kuru lietot?
Bieži vien rodas apjukums starp sudo un su, bet tie darbojas pavisam citādi. Sudo (SuperUser Do) ir kā pagaidu pilnvaru zīme. Tā ļauj atļautam lietotājam Izmantojiet sudo Linux sistēmā kā profesionālis lai izpildītu vienu komandu kā root lietotājs. Kad šī komanda ir pabeigta, jūs nekavējoties atgriežaties parasta lietotāja statusā. Vislabākais ir tas, ka tā izmanto savu paroli verifikācijai, nevis root parolei.
No otras puses, jūsu (aizstājējs) tiek izmantots, ja vēlaties pilnībā mainīt savu identitāti. Ierakstot su un ievadot root paroli, jūs ievadāt pastāvīgu root čaulu. Jūsu termināļa uzvedne parasti mainās no $ līdz #, signalizējot par to jūs tagad esat superlietotājsTas ir parocīgi, ja jums ir jāveic divdesmit dažādi administratora uzdevumi un nevēlaties katru reizi rakstīt sudo.
Lai atgrieztos drošībā, vienkārši ierakstiet exitPadoms profesionāļiem: ja vēlaties root čaulu, kas ielādē arī root lietotāja specifiskos vides mainīgos un ceļu, sudo -i parasti ir tīrākais un visvairāk ieteicamais veids, kā rīkoties mūsdienu izplatījumos.
Bīstamā zona: neuzmanīgas sakņu lietošanas riski
Darbs kā root lietotājs ir kā iešana pa mīnu lauku ar aizsietām acīm. Viens nepareizs taustiņa nospiediens var būt absolūti katastrofāliVisslavenākais piemērs ir rm -rf / komandu, kas liek sistēmai piespiedu kārtā un rekursīvi dzēst visu, sākot no saknes direktorijas. Tā kā esat root lietotājs, sistēma jūs neapturēs, un visa jūsu operētājsistēma pazudīs dažu sekunžu laikā.
Drošība ir vēl viens liels jautājums. Ja, izmantojot sudo, palaižat nejaušu skriptu no interneta , jūs piešķirat šim skriptam pilnīgu kontroli pār savu aparatūru. Ļaunprātīgs skripts var instalēt rootkit vai aizmugurējās durvis, kuras ir gandrīz neiespējami atklāt, jo tās atrodas kodola līmenī, ļaujot hakeriem izspiegot jūsu datus vai izmantot jūsu datoru botnetā.
Visbeidzot, pastāv jautājums par izsekojamībaJa serveri pārvalda vairāki cilvēki, izmantojot sudo izveido pieteikšanās kontu /var/log/auth.log, precīzi parādot, kas ko darīja. Ja visi piesakās tikai kā root lietotājs, žurnālos tiek parādīts tikai tas, ka darbību veica “root”, tāpēc ir ļoti grūti to noskaidrot. kurš nejauši uzlauza serveri pusnakts atjauninājuma laikā.
Uzlabota sakņu pārvaldība un atkopšana
Tiem, kas vēlas pastiprināt savu drošību, patiesībā var bloķēt root kontu izmantojot sudo passwd -l rootTas neļauj nevienam pieteikties tieši kā root lietotājam, piespiežot visus izmantot sudo. Šis ir gudrs solis ražošanas serveriem, lai apturētu brutāla spēka uzbrukumus, kas vērsti pret root lietotājvārdu, izmantojot SSH.
Bet kas notiek, ja pazaudējat paroli vai bloķējat sevi? Jūs joprojām varat Atjaunojiet sistēmu, izmantojot GRUBIeslēdzot atkopšanas režīmu un atlasot saknes uzvedni, disku var atkārtoti piestiprināt kā rakstāmu, izmantojot mount -o rw,remount / un pēc tam izmantojiet passwd komandu, lai iestatītu jaunu. Alternatīvi, a LiveCD (līdzīgi kā Ubuntu) ļauj uzstādīt cieto disku, izmantot chroot lai “ieietu” instalētajā sistēmā un atiestatītu paroli no ārpuses.
Ja izmantojat Ubuntu un jums nepatīk, ka paroles rakstīšanas laikā netiek rādītas rakstzīmes, varat to iespējot. pwfeedbackSkrienot sudo visudo un pievienojot rindu Defaults pwfeedback, terminālī tiks rādītas zvaigznītes, kas palīdzēs jums sekot līdzi taustiņsitienu skaitam un novērš drukas kļūdas kritisku operāciju laikā.
