sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Любые разговоры которые хоть как-то связаны с тематикой форума

Модератор: Модераторы разделов

BIgAndy
Сообщения: 1923

sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение BIgAndy »

sash-kan писал(а):
02.05.2010 15:32
уважаемый BIgAndy, ну посмотрите, пожалуйста, чуть выше, чтобы понятно стало, что люди в треде обсуждают.
начиная отсюда:

НУ дык и смотрел.. Использование ALL в SUDOERS имхо моветон. И дырка в безопасности. Но это камень в сторону бубуты и офтопик, поэтому ...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение sash-kan »

BIgAndy писал(а):
02.05.2010 21:54
Использование ALL в SUDOERS имхо моветон. И дырка в безопасности. Но это камень в сторону бубуты и офтопик, поэтому
вы сами с собой разговариваете?
или, если со мной, то что вы хотите мне сказать по поводу _локального_ разрешения запуска команды на «всех» машинах?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
BIgAndy
Сообщения: 1923

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение BIgAndy »

sash-kan писал(а):
02.05.2010 22:16
по поводу _локального_ разрешения запуска команды на «всех» машинах

Перепроизнесите.. Что значит у вас "все машины" и _локальное_разрешение..

Вообще ИМХО речь о том, чтобы скрипту дать права на shutdown . без пароля. исключительно пользователю ups (или какая там у дамы группа) А не всем юзверям...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение sash-kan »

BIgAndy писал(а):
02.05.2010 23:40
Перепроизнесите.. Что значит у вас "все машины" и _локальное_разрешение..
/etc/sudoers нынче обычно располагается на локальном компьютере. и, соответсвенно, непонятно, в чём состоят ваши опасения по поводу слова ALL в конструкции:
ups ALL=NOPASSWD: /sbin/shutdown
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
BIgAndy
Сообщения: 1923

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение BIgAndy »

sash-kan писал(а):
03.05.2010 01:31
BIgAndy писал(а):
02.05.2010 23:40
Перепроизнесите.. Что значит у вас "все машины" и _локальное_разрешение..
/etc/sudoers нынче обычно располагается на локальном компьютере. и, соответсвенно, непонятно, в чём состоят ваши опасения по поводу слова ALL в конструкции:
ups ALL=NOPASSWD: /sbin/shutdown

Ахха. В этом смысле. В этой нотации ALL -спецификаця хоста, соответственно зайдя с любого хоста можно пользователю ups выключить компьютер.

Хотя я говорил о флеймово1 стороне вопроса: о том, что в бубнте первый попавшийся (введнный во время установки) USER в sudoers наделяется
USER ALL=(root) nopasswd:ALL. И, скорее всего, топикстартер под этой "учеткой" и работает.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение sash-kan »

BIgAndy писал(а):
03.05.2010 08:58
В этой нотации ALL -спецификаця хоста, соответственно зайдя с любого хоста можно пользователю ups выключить компьютер
неверно. спецификация хоста восходит к тем временам, когда файл sudoers располагался на «шаре» и был доступен для многих компьютеров локальной сети. чтобы ограничить описываемое правилом разрешение только определённым списком компьютеров, и служила эта часть правила (перед символом «=»).
сейчас такую «расшаренную» конфигурацию, пожалуй, нигде не встретишь, соответственно, содержимое этого поля потеряло смысл.
насколько я понимаю, с таким же успехом слово «ALL» в этом месте можно заменить и на «127.0.0.1», и на «localhost».

BIgAndy писал(а):
03.05.2010 08:58
И, скорее всего, топикстартер под этой "учеткой" и работает
у топик-стартера mandriva, если вы ещё не заметили.



QWERTYASDF
вернёмся немного назад. вот здесь вы упоминаете про некий файл upsmon.conf.sample. я начинаю подозревать, что именно этот файл вы и исправляли. это так?
если да, скажите, какому пакету принадлежит этот файл? узнать можно, наример, так:
$ rpm -qf /полный/путь/к/файлу
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
BIgAndy
Сообщения: 1923

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение BIgAndy »

sash-kan писал(а):
03.05.2010 15:04
сейчас такую «расшаренную» конфигурацию, пожалуй, нигде не встретишь, соответственно, содержимое этого поля потеряло смысл.
насколько я понимаю, с таким же успехом слово «ALL» в этом месте можно заменить и на «127.0.0.1», и на «localhost».

Огорчу. У меня, например, чуть более 20 хостов терминалами ходят. Там (на сервере) этот параметр очень пригождается.

у топик-стартера mandriva, если вы ещё не заметили.

Мда.. помните, я писал о вреде длинных тредов? Вот оно. Нить дискуссии теряется.
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5426
ОС: Gentoo

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение /dev/random »

BIgAndy писал(а):
03.05.2010 17:09
Огорчу. У меня, например, чуть более 20 хостов терминалами ходят. Там (на сервере) этот параметр очень пригождается.
Но речь-то всё-таки не о вашем сервере, а о десктопе (или ноуте?) топикстартера.

BIgAndy писал(а):
03.05.2010 17:09
Мда.. помните, я писал о вреде длинных тредов? Вот оно. Нить дискуссии теряется.
Нет, не помним. Видимо, нить дискуссии потерялась.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение sash-kan »

BIgAndy писал(а):
03.05.2010 17:09
Огорчу. У меня, например, чуть более 20 хостов терминалами ходят. Там (на сервере) этот параметр очень пригождается.
у вас на всех машинах один файл sudoers? тогда да, вы попадаете в тот самый редко встречаемый сегмент и вам следует обращать внимание на «хостовую» часть правил.

p.s. может быть, настала пора отделить обсуждение sudoers-а?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
BIgAndy
Сообщения: 1923

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение BIgAndy »

sash-kan писал(а):
03.05.2010 19:36
p.s. может быть, настала пора отделить обсуждение sudoers-а?

Я это сразу сказал. Офтоп.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение sash-kan »

BIgAndy писал(а):
03.05.2010 17:09
Там (на сервере) этот параметр очень пригождается
нельзя ли поподробнее с этого места. чем помогает «хостовая» часть sudoers-правила при раздаче привилегий на (одном) сервере?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение drBatty »

sash-kan писал(а):
03.05.2010 23:56
нельзя ли поподробнее с этого места. чем помогает «хостовая» часть sudoers-правила при раздаче привилегий на (одном) сервере?

а ведь да... для sudo любой юзер - локальный... как и для su, которая позволяет зайти под любым юзером удалённо, даже если удалённый логин запрещён этому юзеру...
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение Ленивая Бестолочь »

sash-kan писал(а):
03.05.2010 01:31
/etc/sudoers нынче обычно располагается на локальном компьютере.

Саша, у кого как. у нас sudo сидит в лдапе (пакет sudo-ldap в дебиане и sudo_ldap в солярке). очень удобно. я бы даже сказал ОЧЕНЬ удобно.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение sash-kan »

Ленивая Бестолочь писал(а):
04.05.2010 00:45
sash-kan писал(а):
03.05.2010 01:31
/etc/sudoers нынче обычно располагается на локальном компьютере.

Саша, у кого как. у нас sudo сидит в лдапе (пакет sudo-ldap в дебиане и sudo_ldap в солярке). очень удобно. я бы даже сказал ОЧЕНЬ удобно.
я с тобой полностью согласен. обеими руками. но согласись, что это скорее редкое исключение из правил.

расшаривание конфигурационной информации, вообще, — вещь очень удобная. microsoft совсем не зря делает на это ставку (active directory).
но в то же время в мире *никсов, изначально и строившемся на таком подходе, сейчас он встречается, imho, достаточно редко.
возможно, виной этому то, что чаще приходится строить гетерогенные сети, нежели гомогенные, состоящие целиком из *nix-ов.
вот в гомогенной сети, конечно же, расшаривание конфигурации может заблистать в полную свою силу.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение drBatty »

sash-kan писал(а):
04.05.2010 11:20
но в то же время в мире *никсов, изначально и строившемся на таком подходе, сейчас он встречается, imho, достаточно редко.

ИМХО просто сейчас нет особой необходимости в раздачи ресурсов - гигабайты очень дёшевы. наоборот - для надёжности удобно хранить везде свою копию. и обрабатывать самостоятельно.
sash-kan писал(а):
04.05.2010 11:20
возможно, виной этому то, что чаще приходится строить гетерогенные сети, нежели гомогенные, состоящие целиком из *nix-ов.

и это - тоже конечно...
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002

Сообщение Ленивая Бестолочь »

sash-kan писал(а):
04.05.2010 11:20
я с тобой полностью согласен. обеими руками. но согласись, что это скорее редкое исключение из правил.

ну в общем то да.

я честно говоря вообще фанат всё в лдап запихать - и самбу и днсы и dhcp и судо вот и керберос. и сам бы короче в лдап залез и сидел бы там :)
хочу попробовать сделать определение хотов через лдап (без днс)... :-)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали: