Toon posts:

Normale user extra rechten geven

Pagina: 1
Acties:

Verwijderd

Topicstarter
Weet iemand hoe ik een normale gebruiker (!=root) rechten kan geven om bijvoorbeeld de firewall aan te passen in:

1)Linux

2)*BSD


PS Zonder om een wachtwoord te vragen of interactie !

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

sudo en varianten?

Maar "bijv de firewall aanpassen" ...
Ik hoop dat je een trusted user dat laat doen, kan je hem niet net zo goed het root-pw geven en het met root uit laten voeren? :)

Verwijderd

Topicstarter
Ja, tis een trusted user, maar meer hoeft die user ook niet te doen. Tis echt puur en alleen daarvoor, dus meer moet-ie eigenlijk niet kunnen..

SUDO heb ik wel van gehoord, alleen kan die ook zonder wachtwoord enzo werken?
Eigenlijk hoeft de gebruiker alleen toegang te hebben tot ipchains en de rechten die daarbij komen kijken, om de beveiliging zo strikt mogelijk te kunnen houden...

SUDO man maar eens lezen dan. Wel eens geprobeerd mee te werken, maar dat kreeg ik toen niet direct aan de praat. Was toen niet echt interessant ook :] Nu wel

Verwijderd

Topicstarter
SUDO:
code:
1
2
3
4
5
6
7
Cmnd_Alias  REBOOT = /usr/sbin/reboot, /usr/sbin/fastboot

# full time sysadmins can run anything on any machine without a password
FULLTIMERS  ALL = NOPASSWD: ALL

# on the alphas, john may su to anyone but root and flags are not allowed
john        ALPHA = /usr/bin/su [!-]*, !/usr/bin/su *root*

Kijk nou komen we ergens!
Gebruiker die alleen maar bepaalde specifieke commands mag opgeven, perfect. Kan je met die [xxx] mogelijkheden alles nog goed beperken ook (bijv alleen bepaalde ip-range).
Werkt ook nog op Linux/*BSD, dus dat is mooi. Denk dat dit een goede oplossing is.
gewoon voor de firewall-regel sudo zetten en dan werkt't. Alleen ff kijken hoe't met pf/ipf werkt ipv ipchains enzo, die gebruiken nl een config-bestand ipv regels. Na ja we zien wel!
Als iemand nog een andere suggestie heeft of dit een erg slecht idee vindt hoor ik't wel.

  • BezurK
  • Registratie: Juni 2001
  • Laatst online: 14-06 09:12
Op maandag 15 april 2002 17:55 schreef lemac4444 het volgende:
zzzzzzzzzzzzzzzzz
Een erg inzichtvolle en nuttige post, bedankt voor je input!

Rookworst zonder R is ook worst.


Verwijderd

Op maandag 15 april 2002 17:55 schreef lemac4444 het volgende:
zzzzzzzzzzzzzzzzz
Wilt u voortaan dergelijke posts gewoon achterwege laten :(

Ik neem aan dat ik hier niet meer woorden over vuil hoef te maken?

Verwijderd

Op maandag 15 april 2002 09:58 schreef Deleon het volgende:
Weet iemand hoe ik een normale gebruiker (!=root) rechten kan geven om bijvoorbeeld de firewall aan te passen in:

1)Linux

2)*BSD
PS Zonder om een wachtwoord te vragen of interactie !
als je met linuxconf opstart kun je het bij de group rechjten aan passen. Bij RH6.0 komt het dan bijv als
root::0:root,naam
in het bestand group.
dit kun je waarschijnlijk ook handmatig met een geschikte editor onder linux of vanaf de console met een add command.
Zorg wel voor een veilige situatie door niet ingelogd te blijven met dit account.....
BSD? kijk de structuur eens na of vraag een helpfile op ("man naam-help-bestand" bij linux, bij BSD?).

Verwijderd

Topicstarter
Onder BSD is't ook MAN <NAAM> :)
Maaruh, als ik't zo zie is dat SUDO de "perfecte" oplossing.
Samen met ssh RSA_keys en firewall-blocking moet't toch redelijk secure zijn...

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op dinsdag 16 april 2002 09:43 schreef Deleon het volgende:
Onder BSD is't ook MAN <NAAM> :)
Maaruh, als ik't zo zie is dat SUDO de "perfecte" oplossing.
Samen met ssh RSA_keys en firewall-blocking moet't toch redelijk secure zijn...
Kzou toch man doen ipv MAN ;)

En met sudo moet je opassen dat je users niet meer rechten geeft dan de bedoeling is. Pas er vooral mee op dat als je users toestaat 'bla' uit te voeren, dat ze dan per default (afaik) ook opties mogen meegeven, bijv 'bla -exec rm -rf /'.

Verwijderd

Hoe begaafd zijn diegene die je firewall mogen afstellen? In hoeverre zijn ze te vertrouwen?

Webmin. In combinatie met de juiste plugin, moet je even zoeken. Je add dan gebruiker(s) die alleen toegang hebben tot die plugin (plugin voor je firewall). Is makkelijk voor je users en je kunt precies zien in de logs wat ze hebben gedaan. Je hoeft dan niet eens hiervoor iets als telnet of SSH te draaien, het kan gewoon via Webmin; het support ook SSL.

Gebruikte het zelf ook om m'n bak te onderhouden toen ik bij m'n vriendin zat en dat nodig was; werkte erg lekker :)

Verwijderd

Topicstarter
1) het is niet de bedoeling dat't interactief wordt gebruikt, ik moet een opdrachtregel kunnen sturen vanuit een ander programma die het uitvoert, dus webmin valt (HELAAS!) af
2) goede tip wat betreft die beveiliging! Op zich denk ik dat ik dit automatisch goed had gedaan (zie het voorbeeld dat ik erboven gaf uit een voorbeeldbestandje van de site van SUDO. Die gaf ik specifiek mee omdat je daar met [1-9] mooi de karakters kan beperken die meegegeven kunnen worden. Maar het is goed om er alert te worden gemaakt, want ik had'r nog niet bij stil gestaan dat je inderdaad makkelijk op dezelfde regel een tweede commando erachter kan geven!
Op zich zou het allemaal redelijk secure moeten zijn. Vanaf 1 bepaald IP-adres (wat aan 1 pc hangt die nonstop aanstaat, wellicht nog op MAC controleren in firewall) kan 1 bepaalde gebruiker met 1 bepaalde key (PKI) via ssh alleen een ZEER beperkte ipchains-regel opgeven (ze kunnen alleen het ip-nr uit de regel wijzigen ivm sudo).
Nou nog in de praktijk voor mekaar krijgen. Ik heb er maar een paar losse uurtjes tussendoor voor, op een redelijk gesloten/aangepaste linux-versie...


Oh ja, fuck, dat bedenk ik me nu: sudo kan ik niet gebruiken, dus het wordt user root die via ssh inlogt en die in principe alle opdrachten kan versturen.. Maar dit ligt niet aan mij, maar het systeem waar ik mee moet werken..
Pagina: 1