如何禁用 sudo 用户的"su"访问权限?
简介
在系统安全方面,尽可能限制 root 访问权限至关重要,尤其是在多个用户同时访问系统的情况下。用户获取 root 访问权限的方法之一是调用"su"命令。
虽然 su 命令允许用户从一个用户帐户切换到另一个用户帐户,但它可能会被拥有 sudo 权限的用户滥用。在本文中,我们将解释 sudo 用户的"su"访问权限的含义、禁用 sudo 用户的"su"访问权限的重要性以及如何禁用。
sudo 用户的"su"访问权限说明
在基于 Unix 的系统中,"sudo"用于代替直接以超级用户或 root 身份登录。通过使用"sudo",普通用户帐户可以临时获得提升的权限,以执行系统平稳运行所需的管理任务。
"sudoers"文件控制哪些用户有权使用"sudo"。但是,在某些配置下,这些特权用户可能仍然可以通过 su 命令拥有不受限制的 root 级替换用户 (Su) 权限。
理解 Sudo 和 Su 命令
sudo 命令说明
sudo 命令是一个强大的工具,它允许用户在无需 root 权限的情况下执行管理级别的任务。它通过提示用户输入自己的密码而不是 root 密码来操作,从而确保只有授权用户才能执行特权命令。此功能使系统管理员可以轻松地将特定任务委托给非 root 用户,通过限制人为错误或恶意意图造成的潜在损害来提供额外的安全保障。
sudo 和 su 命令都是管理基于 Unix 的系统的重要工具。虽然它们的用途相似,但在功能和允许用户执行的操作方面存在根本区别。
了解这些差异对于维护正确的系统安全协议以及防止未经授权的访问或滥用特权帐户至关重要。在下一节中,我们将探讨允许 sudo 用户访问"su"命令所带来的一些风险,以及为什么除非绝对必要,否则必须禁用此功能。
未经授权访问 root 权限
对于 sudo 用户来说,与"su"访问相关的最大风险是未经授权访问 root 权限。如果恶意或粗心的用户通过"su"获得 root 权限,他们可以不受限制地执行任何命令或更改系统上的任何文件。这包括删除关键系统文件、安装恶意软件或修改可能导致安全漏洞的系统配置。
如果攻击者控制了具有"su"访问权限的用户帐户,他们可以将其作为提升目标系统权限的垫脚石,并对网络内外的其他目标发起进一步的攻击。简而言之,授予未经检查的 root 权限是计算机安全方面最危险的行为之一。
多个用户访问 root 权限所带来的安全风险
除了恶意行为者的未经授权的访问之外,当多个用户在同一系统上拥有"su"访问权限时,也存在固有风险。允许多个用户不受限制的管理权限会增加他们在尝试同时在同一硬件上进行更改或执行任务时发生冲突的可能性。在这种情况下,一旦出现问题,很难甚至不可能确定谁执行了什么操作——无论是无心之失,还是某个特权用户的故意破坏行为。
因此,禁用 sudo 用户的"su"访问权限可以降低这些风险,同时最大限度地减少由于多个用户以 root 权限交互而引起的冲突和混乱。在下一节中,我们将讨论如何安全有效地禁用 sudo 用户的"su"访问权限。
如何禁用 sudo 用户的"su"访问权限
分步指南:如果您决定禁用 sudo 用户的"su"访问权限,可以按照以下简单步骤操作
步骤 1 - 打开终端窗口
首先,启动您的终端应用程序。您可以通过按下键盘上的 Ctrl+Alt+T 或在系统应用程序菜单中搜索"terminal"来执行此操作。
步骤 2 - 编辑 /etc/pam.d/su 文件
接下来,使用 nano 或 vim 等文本编辑器打开 /etc/pam.d/su 文件。您将在此处进行更改,以禁用 sudo 用户的"su"访问权限。例如,如果您使用的是 nano,则可以在终端中输入以下命令 &minnus;
sudo nano /etc/pam.d/su
这将以编辑模式打开文件。
步骤 3 - 注释掉或删除以下行:auth sufficient pam_rootok.so
以编辑模式打开 su 文件后,找到以下行 -
auth sufficient pam_rootok.so
您需要将其注释掉或完全删除。
要将其注释掉,请在行首放置一个"#"符号 -
#auth sufficient pam_rootok.so
或者,您也可以在文本编辑器中直接删除整行。需要注意的是,某些发行版可能具有不同的身份验证机制和配置。
在这种情况下,修改此配置文件可能无法按预期工作。因此,请确保在进行任何更改之前做出明智的决定。
步骤 4 - 保存并退出文件
保存并退出文本编辑器。以 nano 为例,您可以按 Ctrl+X 保存更改,然后按 Y 确认更改,最后按 Enter 退出 nano。
完成这四个步骤后,您的系统将禁用 sudo 用户的"su"访问权限。这意味着之前使用"su"命令获得 root 权限的用户将无法再获得 root 权限。此方法是提高系统安全性的简单有效方法。
结论
禁用 sudo 用户的"su"访问权限是系统管理员为维护系统完整性应采取的一项关键安全措施。在本文中,我们探讨了"su"访问权限的概念及其与 sudo 用户的关系,以及允许多个用户访问 root 权限所带来的风险。我们还介绍了几种禁用"su"访问权限的方法,包括编辑 /etc/pam.d/su 文件以及为管理任务创建单独的组。
需要注意的是,虽然禁用"su"访问权限可以提高系统安全性,但它不能取代其他最佳实践,例如强密码和定期软件更新。系统管理员应始终采用多层安全措施,以确保最大程度地防范威胁。
相关文章
有用资源
linux 参考教程 - 该教程包含有关 linux 的更多信息:https://www.cainiaomax.com/linux/

