Безопасность загрузки (init=/bin/bash и single mode)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Безопасность загрузки

Сообщение eddy »

Вот собственно такой вопрос (опять навеяно кривой мандривой 2009.1). Во всех дистрибутивах, что я использовал раньше, вход по init=/bin/bash был вообще запрещен, а при загрузке в однопользовательский режим система спрашивала пароль рута.
Естественно, совсем не помню, как это там делалось - работало себе, я и внимания не обращал.
Куда копать, чтобы вернуть нормальные настройки? (Может, в pam поковыряться или еще где?)

К вопросу о безопасной загрузке можно отнести еще и запрет "меню загрузки" биоса, но это, по видимому вообще дыра производителей биоса, которую, судя по всему, закрывать не собираются :(
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Безопасность загрузки

Сообщение Goodvin »

Про GRUB:
Поставить пароль на загрузчик ?
Да и вообще, GRUB очень гибко настаривается, в том числе и по части безопасности.

В поиск.
F.A.Q. и ссылки по Linux для новичков
Русский мануал по GRUB
и много-много других.
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Безопасность загрузки

Сообщение eddy »

Goodvin писал(а):
31.07.2009 10:23
Поставить пароль на загрузчик ?

Не пойдет - пароль на загрузчик мне не нужен (grub тут, в принципе не причем), мне нужно _запретить_ вход рута без пароля.
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Безопасность загрузки

Сообщение Ленивая Бестолочь »

eddy писал(а):
31.07.2009 10:33
Не пойдет - пароль на загрузчик мне не нужен (grub тут, в принципе не причем), мне нужно _запретить_ вход рута без пароля.

еще раз. поставте пароль на РЕДАКТИРОВАНИЕ grub-а.
тогда тот, кто сядет за ваш компьютер не сможет дописать init=/bin/bash и загрузиться без пароля.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Безопасность загрузки

Сообщение Goodvin »

eddy писал(а):
31.07.2009 10:33
Goodvin писал(а):
31.07.2009 10:23
Поставить пароль на загрузчик ?

Не пойдет - пароль на загрузчик мне не нужен (grub тут, в принципе не причем), мне нужно _запретить_ вход рута без пароля.
Я же дал там выше ссылки на подробную документацию.
Пароль на загрузчике GRUB можно стаивть не тольно на собственно запуск, но и на редактирование.
То есть, не зная пароля, никто не сможет войти ни с init=/bin/bash, ни в Single mode.
Да и вообще передать параметры ядру и т.д.

Повторюсь: читайте документацию, там всё это описано.

Поверьте, Вы далеко не первый, кто озаботился этим вопросом.


Ленивая Бестолочь писал(а):
31.07.2009 10:45
eddy писал(а):
31.07.2009 10:33
Не пойдет - пароль на загрузчик мне не нужен (grub тут, в принципе не причем), мне нужно _запретить_ вход рута без пароля.

еще раз. поставте пароль на РЕДАКТИРОВАНИЕ grub-а.
тогда тот, кто сядет за ваш компьютер не сможет дописать init=/bin/bash и загрузиться без пароля.
Вот, да.
Об этом и речь.
Спасибо сказали:
Аватара пользователя
nesk
Сообщения: 2268
Статус: Линукссаксовец
ОС: MS Windows XP Home SP3

Re: Безопасность загрузки

Сообщение nesk »

eddy писал(а):
31.07.2009 10:01
Во всех дистрибутивах, что я использовал раньше, вход по init=/bin/bash был вообще запрещен,

В каких конкретно дистрибутивах?
Внимание: У меня под рукой нет машины с Linux. Я не использую эту ОС. Ответы я даю либо по памяти, либо мне помогает гугл. Тщательно читайте маны по тем командам и конфигурационным файлам, которые я упоминаю.

0xDEFEC8ED
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Безопасность загрузки

Сообщение eddy »

nesk писал(а):
31.07.2009 11:00
В каких конкретно дистрибутивах?

В ASP (вплоть до 11.2 это был мой основной дистрибутив), старых Alt и, кажется, старой Suse.

Про пароль еще раз поясню: пароля на изменение параметров загрузчика не было, просто при загрузке в однопользовательский режим спрашивался пароль рута, а init=/bin/bash было запрещено вообще. Как такое сделать? Я не хочу ставить пароль на загрузчик, т.к. чем больше паролей, тем больше вероятность какой-либо забыть, кроме того, зачем запрещать пользователям загружаться, например, в третьем режиме (без иксов), если они этого хотят?
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Безопасность загрузки

Сообщение Goodvin »

eddy писал(а):
31.07.2009 11:10
Про пароль еще раз поясню: пароля на изменение параметров загрузчика не было, просто при загрузке в однопользовательский режим спрашивался пароль рута,

Вот так пробовали ?

Ответ находится элементарно, за минуту.
Решение находится в файле /etc/inittab
Который тоже наиподробнейшим образом описан в документации.

eddy писал(а):
31.07.2009 11:10
а init=/bin/bash было запрещено вообще. Как такое сделать? Я не хочу ставить пароль на загрузчик, т.к. чем больше паролей, тем больше вероятность какой-либо забыть,
Документация по GRUB, раздел Security, параметр lock
+
во множестве мест описано на русском языке
Например, вот.
Найдено очень "сложным" способом: в гугле вводим два слова "grub безопасность" => 5-я ссылка сверху на первой же странице.

eddy писал(а):
31.07.2009 11:10
кроме того, зачем запрещать пользователям загружаться, например, в третьем режиме (без иксов), если они этого хотят?
Кто мешает сделать отдельную секцию в загрузчике, где разрешено изменение командной строки запуска, передача параметров ядру и т.д. ?
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Безопасность загрузки

Сообщение eddy »

Goodvin писал(а):
31.07.2009 11:23
Ответ находится элементарно, за минуту.
Решение находится в файле /etc/inittab
Который тоже наиподробнейшим образом описан в документации.

Спасибо, и правда, по умолчанию зачем-то

Код: Выделить всё

# Single user mode
~~:S:wait:/bin/sh

а надо

Код: Выделить всё

~~:S:wait:/sbin/sulogin


Осталось решить вопрос с init=/bin/bash...
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Безопасность загрузки

Сообщение eddy »

В принципе, можно сделать так: установить пароль grub'а, а для выбора вариантов загрузки добавить пункты режим 1 -- 3 -- 5 в меню загрузчика. Но все-таки, хотелось бы найти верное решение проблемы - не может же быть, чтобы сделали такую дыру, как init=/bin/bash ...

Хотя, с другой стороны, в биосе тоже до сих пор нельзя отключить выбор устройства загрузки :( (а раньше такого не было - понадежнее как-то было).
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
Goodvin
Ведущий рубрики
Сообщения: 4333
Статус: ⚝⚠⚒⚑⚖☭☞☣☤&

Re: Безопасность загрузки

Сообщение Goodvin »

eddy писал(а):
31.07.2009 11:30
Осталось решить вопрос с init=/bin/bash...
Читайте выше.
Всё давно решено и описано в документации GRUB.
Спасибо сказали: