НУ дык и смотрел.. Использование ALL в SUDOERS имхо моветон. И дырка в безопасности. Но это камень в сторону бубуты и офтопик, поэтому ...
sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
Модератор: Модераторы разделов
-
BIgAndy
- Сообщения: 1923
sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
НУ дык и смотрел.. Использование ALL в SUDOERS имхо моветон. И дырка в безопасности. Но это камень в сторону бубуты и офтопик, поэтому ...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
вы сами с собой разговариваете?
или, если со мной, то что вы хотите мне сказать по поводу _локального_ разрешения запуска команды на «всех» машинах?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
BIgAndy
- Сообщения: 1923
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
Перепроизнесите.. Что значит у вас "все машины" и _локальное_разрешение..
Вообще ИМХО речь о том, чтобы скрипту дать права на shutdown . без пароля. исключительно пользователю ups (или какая там у дамы группа) А не всем юзверям...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
/etc/sudoers нынче обычно располагается на локальном компьютере. и, соответсвенно, непонятно, в чём состоят ваши опасения по поводу слова ALL в конструкции:
ups ALL=NOPASSWD: /sbin/shutdown
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
BIgAndy
- Сообщения: 1923
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
Ахха. В этом смысле. В этой нотации ALL -спецификаця хоста, соответственно зайдя с любого хоста можно пользователю ups выключить компьютер.
Хотя я говорил о флеймово1 стороне вопроса: о том, что в бубнте первый попавшийся (введнный во время установки) USER в sudoers наделяется
USER ALL=(root) nopasswd:ALL. И, скорее всего, топикстартер под этой "учеткой" и работает.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
неверно. спецификация хоста восходит к тем временам, когда файл sudoers располагался на «шаре» и был доступен для многих компьютеров локальной сети. чтобы ограничить описываемое правилом разрешение только определённым списком компьютеров, и служила эта часть правила (перед символом «=»).
сейчас такую «расшаренную» конфигурацию, пожалуй, нигде не встретишь, соответственно, содержимое этого поля потеряло смысл.
насколько я понимаю, с таким же успехом слово «ALL» в этом месте можно заменить и на «127.0.0.1», и на «localhost».
у топик-стартера mandriva, если вы ещё не заметили.
QWERTYASDF
вернёмся немного назад. вот здесь вы упоминаете про некий файл upsmon.conf.sample. я начинаю подозревать, что именно этот файл вы и исправляли. это так?
если да, скажите, какому пакету принадлежит этот файл? узнать можно, наример, так:
$ rpm -qf /полный/путь/к/файлу
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
BIgAndy
- Сообщения: 1923
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
Огорчу. У меня, например, чуть более 20 хостов терминалами ходят. Там (на сервере) этот параметр очень пригождается.
у топик-стартера mandriva, если вы ещё не заметили.
Мда.. помните, я писал о вреде длинных тредов? Вот оно. Нить дискуссии теряется.
-
/dev/random
- Администратор
- Сообщения: 5426
- ОС: Gentoo
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
Но речь-то всё-таки не о вашем сервере, а о десктопе (или ноуте?) топикстартера.
Нет, не помним. Видимо, нить дискуссии потерялась.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
у вас на всех машинах один файл sudoers? тогда да, вы попадаете в тот самый редко встречаемый сегмент и вам следует обращать внимание на «хостовую» часть правил.
p.s. может быть, настала пора отделить обсуждение sudoers-а?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
BIgAndy
- Сообщения: 1923
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
нельзя ли поподробнее с этого места. чем помогает «хостовая» часть sudoers-правила при раздаче привилегий на (одном) сервере?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
а ведь да... для sudo любой юзер - локальный... как и для su, которая позволяет зайти под любым юзером удалённо, даже если удалённый логин запрещён этому юзеру...
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
Саша, у кого как. у нас sudo сидит в лдапе (пакет sudo-ldap в дебиане и sudo_ldap в солярке). очень удобно. я бы даже сказал ОЧЕНЬ удобно.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
я с тобой полностью согласен. обеими руками. но согласись, что это скорее редкое исключение из правил.Ленивая Бестолочь писал(а): ↑04.05.2010 00:45
Саша, у кого как. у нас sudo сидит в лдапе (пакет sudo-ldap в дебиане и sudo_ldap в солярке). очень удобно. я бы даже сказал ОЧЕНЬ удобно.
расшаривание конфигурационной информации, вообще, — вещь очень удобная. microsoft совсем не зря делает на это ставку (active directory).
но в то же время в мире *никсов, изначально и строившемся на таком подходе, сейчас он встречается, imho, достаточно редко.
возможно, виной этому то, что чаще приходится строить гетерогенные сети, нежели гомогенные, состоящие целиком из *nix-ов.
вот в гомогенной сети, конечно же, расшаривание конфигурации может заблистать в полную свою силу.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
ИМХО просто сейчас нет особой необходимости в раздачи ресурсов - гигабайты очень дёшевы. наоборот - для надёжности удобно хранить везде свою копию. и обрабатывать самостоятельно.
и это - тоже конечно...
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: sudoers, отрезано от http://unixforum.org/index.php?showtopic=112002
ну в общем то да.
я честно говоря вообще фанат всё в лдап запихать - и самбу и днсы и dhcp и судо вот и керберос. и сам бы короче в лдап залез и сидел бы там :)
хочу попробовать сделать определение хотов через лдап (без днс)... :-)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.