И sudo sh, sudo bash
в sudoers пишем
admin1 ALL=NOPASSWD: ALL
admin2 ALL=NOPASSWD: ALL
admin3 ALL=NOPASSWD: ALL
Надо разрешить ребятам админить серваки без ограничений, но логировать действия через sudo
Как запретить // sudo -s //
Модераторы: SLEDopit, Модераторы разделов
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
-
javasc
- Сообщения: 52
Re: Как запретить // sudo -s //
если правильно понял то заккоментировать все строки в /etc/sudoers.
Админить могут через su.
При попытке входа через sudo, в логи будет добавлена запись что была совершена попытка входа, причем даже если пароль верный sudo все равно не пустит.
Админить могут через su.
При попытке входа через sudo, в логи будет добавлена запись что была совершена попытка входа, причем даже если пароль верный sudo все равно не пустит.
"Корпорация интеллекта"
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как запретить // sudo -s //
mandreika
посмотрите примеры про шеллы:
$ man -P 'less -rp "SHELLS"' sudoers
p.s.
1. nopasswd — это, конечно круто
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?
посмотрите примеры про шеллы:
$ man -P 'less -rp "SHELLS"' sudoers
p.s.
1. nopasswd — это, конечно круто
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Olden Gremlin
- Сообщения: 365
- Статус: RAP22-RIPE
- ОС: Debian GNU/Linux Wheezy
Re: Как запретить // sudo -s //
Где-то так:
Код: Выделить всё
admin1,admin2,admin3 ALL=(ALL) NOPASSWD: ALL
admin1,admin2,admin3 ALL=(ALL) NOEXEC: /bin/bash,/usr/bin/mc,/bin/shа ещё admin1,admin2,admin3 можно отдельной группой описать, дабы не дублировать записи.
Вот вот, либо дофига исключений описывать, либо... либо просто описать то, что разрешено, а не наоборот.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
-
javasc
- Сообщения: 52
Re: Как запретить // sudo -s //
"Корпорация интеллекта"
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: Как запретить // sudo -s //
читайте внимательно, что хочет автор ;)
можно поставить bash4, убрать друние шеллы, настроить в нём логирование через syslog, а сислог чтобы отправлял в базу.
для слежения за изменением конфигурации можно использовать заббикс. чтобы слал уведомления при изменении файлов(конфигурации баша, сислога и т.п.), а так же при пропадании самого агента заббикса.
p.s.
а ещё для запрета руту(или юзеру через судо) редактирования каких-либо файлов можно использовать rbac.
p.p.s
уже скорее хитрость, чтобы обмануть новичка. на некоторых фс можно на файл поставить chattr +i /path/to/file.
Код: Выделить всё
rakul@lucky-star:~$ touch ~/test
rakul@lucky-star:~$ sudo chattr +i ~rakul/test
[sudo] password for rakul:
rakul@lucky-star:~$ rm ~/test
rm: удалить защищенный от записи обычный файл «/home/rakul/test»? yes
rm: невозможно удалить «/home/rakul/test»: Операция не позволяется
rakul@lucky-star:~$ ls -la ~/test
-rw-r--r-- 1 rakul rakul 79 Ноя 19 19:22 /home/rakul/test
rakul@lucky-star:~$Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
Re: Как запретить // sudo -s //
p.s.
1. nopasswd — это, конечно круто
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?
1)нормально
2)
Изменения файловой системы контролируется через Tripwire - так что за это дело получат по шапке.
А можно поподробнее про // можно поставить bash4, убрать друние шеллы, настроить в нём логирование через syslog
1. nopasswd — это, конечно круто
2. раз им всё разрешено, что помешает подправить /etc/sudoers или убрать некоторые записи в логе?
1)нормально
2)
Изменения файловой системы контролируется через Tripwire - так что за это дело получат по шапке.
А можно поподробнее про // можно поставить bash4, убрать друние шеллы, настроить в нём логирование через syslog
-
mandreika
- Сообщения: 217
- ОС: Debian 3,4,5,6
Re: Как запретить // sudo -s //
Устроил вариант
admin1,admin2,admin3 ALL=(ALL) NOEXEC: /bin/bash,/usr/bin/mc,/bin/sh
Админы не звери - но надо контролировать.
admin1,admin2,admin3 ALL=(ALL) NOEXEC: /bin/bash,/usr/bin/mc,/bin/sh
Админы не звери - но надо контролировать.