分享
 
 
 

Linux 帐号与身份管理

王朝system·作者佚名  2008-05-31
窄屏简体版  字體: |||超大  

帐号治理:

治理员的工作中,相当重要的一环就是『治理帐号』啦!因为整个系统都是你在治理的,并且所有的一般用户的申请,都必须要透过你的协助才行!所以你就必须要了解一下如何治理好一个网站的帐号治理啦!在治理 Linux 主机的帐号时,

我们必须先来了解一下 Linux 到底是如何辨别每一个使用者的!

·使用者的 ID 与群组的 ID :

其实 Linux 并不会直接熟悉你的『帐号名称』,他熟悉的其实是你的『帐号 ID 』才是!假如你曾经以 tarball 安装过软件的话,那么应该不难发现,在解压缩之后的档案,嘿~档案拥有者竟然是『不明的数字』?希奇吧?这没什么好希奇的,因为 Linux 说实在话,他真的只熟悉代表你身份的号码而已!而对应的号码与帐号,则是记录在 /etc/passwd 当中!

·怎样登入 Linux 主机呀?

好了,那么我们再来谈一谈,到底我们是怎样登入 Linux 主机的呢?其实也不难啦!当我们在主机前面或者是以 telnet 或者 ssh 登入主机时,系统会出现一个 login 的画面让你输入帐号,这个时候当你输入帐号与密码之后, Linux 会:

1.先找寻 /etc/passwd 里面是否有这个帐号?假如没有则跳出,假如有的话则将该帐号对应的 UID ( User ID )与 GID ( Group ID )读出来,另外,该帐号的家目录与 shell 设定也一并读出;

2.再来则是核对密码表啦!这时 Linux 会进入 /etc/shadow 里面找出对应的帐号与 UID,然后核对一下你刚刚输入的密码与里头的密码是否相符?

3.假如一切都 OK 的话,就进入 Shell 控管的阶段啰!

大致上的情况就像这样,所以呢,当你要登入你的 Linux 主机的时候,那个 /etc/passwd 与 /etc/shadow 就必须要让系统读取啦,(这也是很多攻击者会将非凡帐号写到 /etc/passwd 里头去的缘故!)所以呢,假如你要备份 Linux 的系统的帐号的话,那么这两个档案就一定需要备份才行呦!

·熟悉 UID、GID、SUID与SGID:

还记得我们在『檔案系統與檔案屬性』那一篇文章的时候有提到每一个档案都具有『拥有人与拥有群组』的属性吗?那么档案如何判别他的拥有者与群组呢?其实就是利用 UID 与 GID 啦!每一个档案都会有所谓的拥有者 ID 与拥有群组 ID ,亦即是 UID 与 GID ,然后系统会依据 /etc/passwd 的内容,去将该档案的拥有者与群组名称,使用帐号的形式来秀出来!我们可以作个小实验,你可以以 root 的身份 vi /etc/passwd ,然后将你的一般身份的使用者的 ID 随便改一个号码,然后再到你的一般身份的目录下看看原先该帐号拥有的档案,你会发现该档案的拥有人变成了『数字了』呵呵!这样可以理解了吗?

[root @test /root]# vi /etc/passwd

root:x:0:0:root:/root:/bin/bash

bin:x:1:1:bin:/bin:/sbin/nologin

daemon:x:2:2:daemon:/sbin:/sbin/nologin

adm:x:3:4:adm:/var/adm:/sbin/nologin

test:x:500:500:test user:/home/test:/bin/bash

[root @test /root]# cd /home/test

[root @test test]# ll

-rw-rw-r--1 500test12542 Apr 12 11:22 test

看上面,拥有这变成了数字了~

·熟悉 /etc/passwd 档案与 /etc/shadow 档案:

这两个档案可以说是 Linux 里头最重要的档案之一了!假如没有这两个档案的话,呵呵!您可是无法登入 Linux 的呦!

opasswd 的构造:

这个档案的构造是这样的:每一行都代表一个帐号,有几行就代表有几个帐号在你的系统中!不过需要非凡留意的是,里头很多帐号本来就是系统中必须要的(例如 bin, daemon, adm, nobody 等等),请不要随意的杀掉他~~;

o [root:x:0:0:root:/root:/bin/bash

bin:x:1:1:bin:/bin:/sbin/nologin

daemon:x:2:2:daemon:/sbin:/sbin/nologin

adm:x:3:4:adm:/var/adm:/sbin/nologin

o上面是 Red Hat 预设的几个帐号,这些帐号是系统在使用的呦!我们先来看一下 root 这个系统治理员这一行好了,你可以明显的看出来,每一行使用『:』分隔开,共有七个咚咚,分别是:

1.帐号名称:就是帐号名称啦!对应 UID 用的!例如 root 就是预设的系统治理员的帐号名称;

2.密码:早期的 Unix 系统的密码是放在这个档案中的,不过由于这样一来很轻易造成资料的被窃取,所以后来就将资料给他改放到 /etc/shadow 中了,这一部份等一下再说,而这里你会看到一个 x ,呵呵!别担心密码已经被移动到 shadow 这个加密过后的档案啰;

3.UID:这个就是使用者识别码(ID)啰!通常 Linux 对于 UID 有几个限制需要说给您了解一下:

1.0:系统治理员,所以当你要作另一个系统治理员帐号时,你可以将该帐号的 UID 改成 0 即可;

1~500 :保留给系统使用的ID,其实 1~65534 之间的帐号并没有不同,也就是除了 0 之外,其它的 UID 并没有不一样,

预设 500 以下给系统作为保留帐号只是一个习惯。

这样的好处是,以 named 为例,这个程序的预设所有人 named 的帐号 UID 是 25 ,当有其它的帐号同样是 25

时,很可能会造成系统的一些小问题!为了杜绝这样的问题,建议保留 500 以前的 UID 给系统吧!

500~6553 :给一般使用者用的!

1.

上面这样说明可以了解了吗?是的, UID 为 0 的时候,就是 root 呦!所以请非凡留意一下你的 /etc/passwd 档案!

2.GID:这个与 /etc/group 有关!其实 /etc/group 的观念与 /etc/passwd 差不多,只是他是用来规范 group 的而已!

3.说明:这个字段并没有什么用途,只是用来解释这个帐号的意义而已!

4.家目录:这是使用者的家目录,以上面为例, root 的家目录在 /root ,所以当 root 登入之后,马上在的所在就是 /root 里头啦!呵呵!假如你有个帐号的使用空间非凡的大,你想要将该帐号的家目录移动到其它的硬盘去,没有错!可以在这里进行修改呦!预设的使用者家目录在 /home/yourIDname

5.Shell :所谓的 shell 是用来沟通人类下达的指令与硬件之间真正动作的界面!我们通常使用 /bin/bash 这个 shell 来进行指令的下达!关于 shell 的用法我们会在后面再提及的!这里比较需要注重的是,有一个 shell 可以用来替代成让帐号无法登入的指令!那就是 /bin/false 这个东西!这也可以用来制作纯 pop 邮件帐号者的资料呢!

oshadow 的构造:

由于 /etc/passwd 并不安全,所以后来发展出将密码移动到 /etc/shadow 这个档案中分隔开来的技术!并且加入了很多的限制参数在 /etc/shadow 里头!我们来了解一下这个档案的构造吧!

oroot:$K.K2.hqu.QfV.dkjjteojiasdlkjeo:11661:0:99999:7:::

bin:*:11661:0:99999:7:::

daemon:*:11661:0:99999:7:::

adm:*:11661:0:99999:7:::

o这是 shadow 的形式,也同样的以『:』作为分隔的符号。数一数,共可以发现有九个字段,分别给他说明如下:

1.帐号名称:这个跟 passwd 需要对应!也就是跟 passwd 相同的意思啦!

2.密码:这个才是真正的密码,而且是经过编码过的密码啦!你只会看到有一些非凡符号的字母就是了!需要非凡留意的是,虽然这些加密过的密码很难被解出来,但是『很难』不等于『不会』,所以,这个档案的预设属性是『-rw-------』亦即只有 root 才可以读写就是了!你得随时注重,不要不小心更动了这个档案的属性呢!另外,假如是『 * 』表示这个帐号并不会被用来登入的意思。

注重事项:密码忘记或者被更动了?有的时候会发生这样的情况,就是说,你的 root 密码忘记了!要怎么办?重新安装吗?另外,有的时候是被入侵了, root 的密码被更动过,该如何是好?这个时候就必须要使用到 /etc/shadow 这个资料了!我们刚刚知道密码是存在这个档案中的,所以只要你能够以软盘开机,进入『单人维护系统』,那么就可以不用输入密码来以 root 的身份登入(通常就是在 boot: 时输入 linux single 就是了!)然后进入 /etc/shadow 这个档案中,将 root 的密码这一栏全部清空!然后再登入 Linux 一次,这个时候 root 将不需要密码(有的时候需要输入空格符)就可以登入了!这个时候请赶紧以 passwd 设定 root 密码即可!

3.上次更动密码的日期:这个字段记录了『更动密码的那一天』的日期,不过,很希奇呀!在我的例子中怎么会是 11661 呢?呵呵,这个是因为计算 Linux 日期的时间是以 1970 年 1 月 1 日作为 1 ,而 1971 年 1 月 1 日则为 366 啦!所以这个日期是累加的呢!得注重一下这个资料呦!那么最近的 2002 年 1 月 1 日就是 11689 啦,上面的日期则是 2001 年 12 月 5 日的意思!了解了吗?

4.密码不可被更动的天数:第四个字段记录了这个帐号的密码需要经过几天才可以被变更!假如是 0 的话,表示密码随时可以更动的意思。这的限制是为了怕密码被某些人一改再改而设计的!假如设定为 20 天的话,那么当你设定了密码之后, 20 天之内都无法改变这个密码呦!

5.密码需要重新变更的天数:由于害怕密码被某些『有心人士』窃取而危害到整个系统的安全,所以有了这个字段的设计。你必须要在这个时间之内重新设定你的密码,否则这个帐号将会暂时失效。而假如像上面的 99999 的话,那就表示,呵呵,密码不需要重新输入啦!不过,假如是为了安全性,最好可以设定一段时间之后,严格要求使用者变更密码呢!

6.密码需要变更期限前的警告期限:当帐号的密码失效期限快要到的时候,系统会依据这个字段的设定,发出『警告』言论给这个帐号,提醒他『再过 n 天你的密码就要失效了,请尽快重新设定你的密码呦!』,如上面的例子,则是密码到期之前的 7 天之内

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有