Articles of su

限制su尝试

有没有办法限制用户的su尝试次数? 例如,恶意用户进入具有su访问权限的用户login名。 反复运行su以获得超级用户访问权限。 这个例子将是一个罕见的情况,但它似乎是一个好主意,join保护。 尝试Faillock: 我添加了以下几行到/etc/pam.d/su来testing它: auth required pam_faillock.so preauth silent audit deny=1 unlock_time=120 auth sufficient pam_unix.so nullok try_first_pass auth [default=die] pam_faillock.so authfail audit deny=1 unlock_time=120 account required pam_faillock.so 但是,它不会阻止任何人。 我正在监视通过faillock,我看到: # faillock user: When Type Source Valid root: When Type Source Valid 2015-01-30 20:55:05 TTY pts/1 V 2015-01-30 20:55:20 TTY pts/1 V 但是,这个条目是在根目录下的(所以它会locking每个人的root用户?),这个条目对su没有影响。

为什么同一个用户在linux服务器上有不同的PATH值?

我以用户'guest'的身份通过SSHlogin到我的Linux服务器(Redhat AS4),然后运行命令echo $PATH ,输出为/usr/local/bin:/bin:/usr/bin 。 但是,当我运行命令su – guest切换到同一个用户,然后运行命令echo $PATH ,输出成为/usr/bin:/bin:/usr/local/bin 。 为什么同一用户在Linux服务器上有不同的PATH值? 这使我得到不同的Python版本,我不知道是什么原因造成这个问题。

su和bash之间的区别

当我访问networking服务器时,我使用命令sudo su来获得pipe理员权限。 最近我发现sudo bash是正确的命令,并且会允许我没有su权限。 sudo su和sudo bash什么区别? 我以为两者都是相同的。

从本地机器以root身份运行一个命令

我目前正在试图找出使用rsync进行备份 – 而且我遇到了一点麻烦。 为了安全起见,我已经禁止了通过SSH进行root访问,并且只要我用SSH进行pipe理位,就必须使用我的特殊用户帐户(没有sudo权限)。 然后,我使用“su – ”在SSHd中获得完全的根访问权限,这样我就可以拥有完全的root访问权限,并且可以执行所有特殊的pipe理员权限。 我曾经使用以下从我的本地机器备份: sudo rsync -rav root@MyServerIP:/ BackupFolder/ 但是,随着我的新安全措施(不能用root进行SSH),我不能使用这个。 由于我的特殊用户帐户没有sudo权限 – 我不能使用他rsync任一。 我怎么能运行我上面写的命令,之后“su – ”或其他一些技巧,使其有权这样做? (我可以inputroot密码来获得root权限 – 但是root不能直接从SSHlogin)

我应该如何从一个暴发户脚本使用sudo?

我正在使用upstart在Amazon Linux AMI EC2实例上运行我的node.js应用程序。 我有几个问题得到它的工作,总结如下。 在我的脚本中,我有这样一行: exec sudo -u www /usr/local/bin/node /var/www/foo/app.js >> /var/log/foo.sys.log 2>&1 运行时,作业从来没有通过stop/waiting ,当我打开log-priority debug我看到了这一行: sudo: sorry, you must have a tty to run sudo 我结束了这篇文章,谈论visudo ,为什么我不应该使用它,以及它如何build议使用–session-command 。 所以我改变了行: exec su –session-command="/usr/local/bin/node /var/www/foo/app.js >> /var/log/foo.sys.log 2>&1" www 日志现在说(sys) Starting但initctl status foo仍然说foo stop/waiting 。 这一点,我不知道如何做得到这个工作,任何帮助,将不胜感激。 更新:我已经从这个post过来,结果是一样的。

在使用pam_winbind时,在基于Active Directory组的Linux中拥有su / sudo用户

我正在使用openSUSE 11.4,它内置了Yast的Active Directoryconfiguration(可以为你做所有的pam_winbind,Kerberos,nss,Samba-client等),并且可以成功地对我的AD域进行身份validation。 我创build了一个名为LinuxAdmins的AD组,我希望让该组中的人员能够在某些Linux服务器上不使用root密码或在使用自己的密码的计算机上使用sudo。 openSUSEconfigurationAD的方式是设置带有前缀域的用户名。 所以我的用户名是MYDOMAN \ djsumdog。 如果我尝试添加以下任一行到sudoers文件,我仍然不能sudo与我的用户。 我一直收到“MYDOMAIN \ djsumdog不在sudoers文件中,这个事件会被报告。 我已经尝试了用户名和组名的单斜杠和双斜线。 %MYDOMAIN\LinuxAdmins ALL=(ALL) ALL MYDOMAIN\djsumdog ALL=(ALL) ALL 我知道在我的Gentoo框中,/etc/pam.d/su中的以下行允许wheel组中的用户在没有密码的情况下su: auth sufficient pam_wheel.so use_uid trust 但是,这似乎并没有在openSUSE(甚至与本地用户),AD用户less得多。 我也尝试使用pam_winbind.so模块: #%PAM-1.0 auth sufficient pam_rootok.so auth include common-auth auth sufficient pam_winbind.so require_membership_of=MYDOMAIN\\LinuxAdmins account sufficient pam_rootok.so account include common-account password include common-password session include common-session session optional pam_xauth.so 但我不认为这将工作,因为require_membership_of参数似乎是针对整个机器的主要身份validation。 我知道与用户的密码sudo更安全,但我会很高兴,如果我可以得到su或sudo工作通过validation用户对他或她的AD组。

为什么sudo su; su的tomcat不能切换到tomcat用户?

在Redhat linux中。 从我的用户如果我发出命令sudo su – >更改为根su – tomcat – >更改为tomcat用户 为什么拖尾单行命令不起作用? sudo su; su tomcat – > stil在根目录下。 不切换到tomcat

“su –command”和“su – command-command”有什么区别?

运行# su – oliver –command bash给出一个shell,但是也会打印出警告bash: no job control in this shell ,而Ctrl + Z和fg / bg在那个shell中不起作用。 运行# su – oliver –session-command bash给出一个没有打印警告的shell,而且作业控制确实有效。 使用–session-command的build议来自于使用su启动shell脚本中的结果“在该shell中没有作业控制” ,其中声明“[su的安全修复]改变了-c选项的行为并禁用了作业控制在被调用的shell内“。 但是我还是不太明白这一点。 什么时候应该使用–session-command什么时候应该使用 – –session-command ? – 命令(aka -c )更安全吗? 还是应该总是使用–session-command ,并且 – 为了向后兼容,只剩下–command ? FWIW,我正在使用RHEL 6.4。

su后的奇怪消息

执行我的Ubuntu 10.04.1定期更新,并重新启动(因为内核更新)后,我打开了一个terminal窗口,并进入 $ su – Password: su: Authentication failure $ $ su – Password: Added user root. # (首先我input了错误的密码(我想)) 我一直这样做,但这是我第一次获得Added user root 。 有人知道这个消息来自哪里吗? 我应该担心吗?

如何在没有密码的情况下向一个用户授予su访问权限(FreeBSD)?

我知道如何通过在/etc/pam.d/su添加相应的configuration行来为所有轮组用户启用su而无需密码。 我不想为所有车轮使用者启用此function,但仅限一个特定使用者。 我正在使用FreeBSD 8.1。 我该怎么做呢? 更新回应下面的评论 这是一个pfSense框。 底层操作系统是FreeBSD 8.1,但是像往常一样,pfSense缺less许多function,特别是整个端口集合。 我希望有一个特权用户(在wheel组中)能够调用su – 而不必键入root密码。 为所有使用PAM的车轮使用者启用此function非常简单。 我不知道正确的PAMconfiguration允许绕过一个特定用户的密码。 我受到公司政策的制约,我可以做多less改变。 这是一个运行,关键任务的机器,我不能冒这个意外地把它关掉。 我inheritance了这台机器的pipe理,但是对其configuration的彻底改变在目前是不可行或不允许的。 我有PAM; 我没有sudo。 我希望我做了,但是我没有。