Как запретить // sudo -s //

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Как запретить // sudo -s //

Сообщение mandreika »

И sudo sh, sudo bash

в sudoers пишем

admin1 ALL=NOPASSWD: ALL
admin2 ALL=NOPASSWD: ALL
admin3 ALL=NOPASSWD: ALL


Надо разрешить ребятам админить серваки без ограничений, но логировать действия через sudo

Спасибо сказали:
javasc
Сообщения: 52

Re: Как запретить // sudo -s //

Сообщение javasc »

если правильно понял то заккоментировать все строки в /etc/sudoers.
Админить могут через su.
При попытке входа через sudo, в логи будет добавлена запись что была совершена попытка входа, причем даже если пароль верный sudo все равно не пустит.
"Корпорация интеллекта"
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Как запретить // sudo -s //

Сообщение mandreika »

su - это не дело
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Как запретить // sudo -s //

Сообщение sash-kan »

mandreika
посмотрите примеры про шеллы:
$ man -P 'less -rp "SHELLS"' sudoers

p.s.
1. nopasswd — это, конечно круто
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Как запретить // sudo -s //

Сообщение Olden Gremlin »

mandreika писал(а):
19.11.2010 08:21
И sudo sh, sudo bash

в sudoers пишем

admin1 ALL=NOPASSWD: ALL
admin2 ALL=NOPASSWD: ALL
admin3 ALL=NOPASSWD: ALL


Надо разрешить ребятам админить серваки без ограничений, но логировать действия через sudo
Где-то так:

Код: Выделить всё

admin1,admin2,admin3   ALL=(ALL) NOPASSWD: ALL
admin1,admin2,admin3   ALL=(ALL) NOEXEC: /bin/bash,/usr/bin/mc,/bin/sh

а ещё admin1,admin2,admin3 можно отдельной группой описать, дабы не дублировать записи.

sash-kan писал(а):
19.11.2010 10:50
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?
Вот вот, либо дофига исключений описывать, либо... либо просто описать то, что разрешено, а не наоборот.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
javasc
Сообщения: 52

Re: Как запретить // sudo -s //

Сообщение javasc »

mandreika писал(а):
19.11.2010 09:29
su - это не дело
почему?
"Корпорация интеллекта"
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Как запретить // sudo -s //

Сообщение Ленивая Бестолочь »

javasc писал(а):
19.11.2010 11:37
почему?

читайте внимательно, что хочет автор ;)


можно поставить bash4, убрать друние шеллы, настроить в нём логирование через syslog, а сислог чтобы отправлял в базу.
для слежения за изменением конфигурации можно использовать заббикс. чтобы слал уведомления при изменении файлов(конфигурации баша, сислога и т.п.), а так же при пропадании самого агента заббикса.

p.s.
а ещё для запрета руту(или юзеру через судо) редактирования каких-либо файлов можно использовать rbac.
p.p.s
уже скорее хитрость, чтобы обмануть новичка. на некоторых фс можно на файл поставить chattr +i /path/to/file.

Код: Выделить всё

rakul@lucky-star:~$ touch ~/test
rakul@lucky-star:~$ sudo chattr +i ~rakul/test
[sudo] password for rakul:
rakul@lucky-star:~$ rm ~/test
rm: удалить защищенный от записи обычный файл «/home/rakul/test»? yes
rm: невозможно удалить «/home/rakul/test»: Операция не позволяется
rakul@lucky-star:~$ ls -la ~/test
-rw-r--r-- 1 rakul rakul 79 Ноя 19 19:22 /home/rakul/test
rakul@lucky-star:~$
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Как запретить // sudo -s //

Сообщение mandreika »

p.s.
1. nopasswd — это, конечно круто
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?

1)нормально
2)
Изменения файловой системы контролируется через Tripwire - так что за это дело получат по шапке.



А можно поподробнее про // можно поставить bash4, убрать друние шеллы, настроить в нём логирование через syslog
Спасибо сказали:
Аватара пользователя
mandreika
Сообщения: 217
ОС: Debian 3,4,5,6

Re: Как запретить // sudo -s //

Сообщение mandreika »

Устроил вариант
admin1,admin2,admin3 ALL=(ALL) NOEXEC: /bin/bash,/usr/bin/mc,/bin/sh

Админы не звери - но надо контролировать.
Спасибо сказали: