Запрет passwd (как запретить пользователью команду passwd?)
Модераторы: SLEDopit, Модераторы разделов
-
Kagen
- Сообщения: 68
Запрет passwd
доброго времени суток.. не подскажите, как запретить пользователю (а лучше группе) выполнять команду passwd?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Запрет passwd
всем кроме суперпользователя:
# chmod u-s $(which passwd)
выборочно — отдельная очень длинная история.
# chmod u-s $(which passwd)
выборочно — отдельная очень длинная история.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Kagen
- Сообщения: 68
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Запрет passwd
нет.
«это» убирает у файла suid-бит, благодаря которому при выполнении этой команды она получает права суперпользователя для возможности записи в /etc/passwd и /etc/shadow. суперпользователь, запуская эту программу, и так имеет необходимые права.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Kagen
- Сообщения: 68
Re: Запрет passwd
спасибо буду знать))
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Запрет passwd
А почему нельзя chmod 510 /usr/bin/passwd
разве тогда никто кроме группы рута не сможет запустить это файл?
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Запрет passwd
а что, многочисленная группа? я знаю только одного из этой группировки
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Запрет passwd
Я тоже. Но разве нельзя сделать ещё одного? (вот нет у меня желания на такие эксперименты, но интересно).
-
nesk
- Сообщения: 2268
- Статус: Линукссаксовец
- ОС: MS Windows XP Home SP3
Re: Запрет passwd
По моему, можно просто запретить пользователю менять себе пароль, без запрета запускать команду passwd.
Внимание: У меня под рукой нет машины с Linux. Я не использую эту ОС. Ответы я даю либо по памяти, либо мне помогает гугл. Тщательно читайте маны по тем командам и конфигурационным файлам, которые я упоминаю.
0xDEFEC8ED
0xDEFEC8ED
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: Запрет passwd
Если нужно чтобы юзеры из определенной группы(например, root) могли изменять свой пароль, нужно:
1. поместить юзера в соответствующую группу
2. снять suid бит с $(which passwd)
3. дать права на запись соответствующей группе в файлы /etc/passwd и /etc/shadow
Должно работать, сам не проверял.
1. поместить юзера в соответствующую группу
2. снять suid бит с $(which passwd)
3. дать права на запись соответствующей группе в файлы /etc/passwd и /etc/shadow
Должно работать, сам не проверял.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Запрет passwd
ничего себе совет.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
-
Folderx
- Сообщения: 296
- ОС: fedora, mandriva
Re: Запрет passwd
-r-s--x--x 1 root root 15540 Июн 21 2004 /usr/bin/passwd
делаем так
-r-s-----x 1 root noexecute 15540 Июн 21 2004 /usr/bin/passwd
дальше создаём группу noexecute и включаем в неё пользователей которым запрещено запускать программу
(ну это с любой программой будет работать, владелец программы запустит если разрешено)
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: Запрет passwd
Признаю ошибку, как-то не подумавши сказал
Но зато в man shadow есть кое чего что не было здесь высказано, а именно - запретить смену пароля юзеру можно с помощью параметра MIN_DAYS:
Код: Выделить всё
#passwd -n 99999 <username>После чего пользователь сможет сменить пароль только через 99999 дней, т.е. не в этой жизни, это точно
-
spielmann
- Сообщения: 105
- ОС: Linux
Re: Запрет passwd
Хм. А если так:
/etc/pam.d/passwd
Используя модуль pam_succeed_if:
Это позволит менять пароли только пользователю с UID = 0. Остальные получат:
на этапе проверки текущего пароля.
Действует, естественно, только если используется PAM.
/etc/pam.d/passwd
Код: Выделить всё
#%PAM-1.0
auth include system-auth
account include system-auth
password include system-authИспользуя модуль pam_succeed_if:
Код: Выделить всё
#%PAM-1.0
auth include system-auth
account include system-auth
password required pam_succeed_if.so quiet use_uid uid eq 0
password include system-authЭто позволит менять пароли только пользователю с UID = 0. Остальные получат:
Код: Выделить всё
[test@home ~]$ passwd
Changing password for user test.
Changing password for test
(current) UNIX password:
passwd: Authentication failureна этапе проверки текущего пароля.
Действует, естественно, только если используется PAM.