su sudo 限制root远程登录

摘要:
它是加载用户的环境变量。bash when switching_History,can1/home/can1将用户主目录的所有者组更改为用户sudo命令sudo,以将根用户的身份授权给普通用户。普通用户的lsroot/目录需要在未经许可的情况下为第一次执行输入密码,这样普通用户就可以通过sudosu-命令进行切换。

su命令

su用来切换用户。

su -  用户    是完全切换,就是变成另一个用户。

su 用户       是不完全切换,变量还是上一个用户。

su sudo 限制root远程登录第1张

注释:完全切换,就是在切换时加载用户的环境变量.bash_history,.bash_logout,.bash_profile

通过-c参数来不切换用户,以这个用户的身份来执行一些命令:

[root@tingaolinux ~]# su - -c "touch /tmp/tingao.111" tingao

[root@tingaolinux ~]# ls -lt /tmp/ |head

总用量 128

-rw-rw-r--  1 tingao tingao      0 11月 21 18:11 tingao.111

[root@tingaolinux ~]# id tingao

uid=1009(tingao) gid=1009(tingao) 组=1009(tingao),1010(grp2)

常见的su用法root用户操作的以下步骤):

  • 1.useradd -M can1 创建一个没家目录的用户。
  • 2.mkdir /home/can1 创建家目录
  • 3.cp -r /etc/skel/* /home/can1 给用户家目录里复制进一个模版的家用户变量(/etc/skel)
  • 4.chown can1:can1 /home/can1 更改用户家目录的属主属组为改用户
sudo命令

sudo给普通用户授权root用户的身份。

 

visudo打开sudo的配置文件"/etc/sudoers.tmp" 112L, 3938C

 最核心的部分:

su sudo 限制root远程登录第2张

   ALL  指的是在哪里

(ALL)指的是主机用户

后面的ALL 表示所有的命令,也可以自定义命令

 

正常情况下,普通用户ls root/目录是没有权限的

 su sudo 限制root远程登录第3张

第一次执行需要输入密码,第二次就不用输入密码

su sudo 限制root远程登录第4张

第一次输入英文显示如下:

su sudo 限制root远程登录第5张

翻译:

su sudo 限制root远程登录第6张

 不让用户输入密码

su sudo 限制root远程登录第7张

 

切换到user1

[root@tingaolinux ~]# su - user1

上一次登录:二 11月 21 01:28:52 CST 2017pts/0 上

su: 警告:无法更改到 /home/user1 目录: 没有那个文件或目录

-bash-4.2$ su root

密码:

[root@tingaolinux ~]# mkdir /home/user1

[root@tingaolinux ~]# cp /etc/skel/.bash* !$

cp /etc/skel/.bash* /home/user1

[root@tingaolinux ~]# chown  user1:user1 /home/user1

[root@tingaolinux ~]# su - user1

上一次登录:三 11月 29 20:50:31 CST 2017pts/0 上

[user1@tingaolinux ~]$ sudo  ls  /root/

 

  测试

[tingao@tingaolinux ~]$ sudo ls /root

[sudo] tingao 的密码:

111  1.txt.bak anaconda-ks.cfg.1  tingao

[tingao@tingaolinux ~]$ sudo cat /root/1.txt.bak

 

 

用户组

就是说,一些用户用到了同样的命令,可以把这些命令放到一个用户组里,对用户组进行操作。

例如:$wheel用户组

 su sudo 限制root远程登录第8张

 修改 sudoers 文件注意事项

1、操作时最好用 echo >>追加,不过 cat sed 同样也可以实现(不常用)

2、修改完成后一定记得检查语法 visudo -c

3、确保/etc/sudoers 默认的权限是 440(防止权限误用)

4、及时验证修改的配置是否正确

5、确保知道 root 密码,以便普通用户可以通过 sudo su -命令切换

6、修改授权某用户权限成功后,切换到用户下面,用 sudo -l 来查看自己拥有哪些权限

限制root用户远程登录

如果root用户的密码被盗窃了,而你的服务器又没有限制使用密匙登录,那么就悲剧了。所以,限制root远程登录还是有一定的必要性的。那么怎么操作呢?

我们想一想,首先ssh那里应该禁止掉。但是禁止掉那里的话,我们想用root用户进行一些操作怎么办呢?对,可以用su命令切换过去,但是我们知道,在切换的时候需要输入密码,而我们root的密码又不能随便给普通用户。这时候我们想到了sudo命令,它里面有一个NOPASSWD选项,可以避免我们输入密码

关闭ssh配置的root登录:

修改/etc/ssh/sshd_config:

#LoginGraceTime 2m
PermitRootLogin no


重启服务:
systemctl  restart sshd.service

然后以普通用户身份登录后切换root登录 sudo  su  - root

 备注:

可以给普通用户设置部分权限,不要全部授予权限。

禁用掉root用户登录后:

可以给一个用户授予sudo权限,之后自己用这个用户切换到root用户下。或者都不给普通用户sudo权限,自己实体机登录root,不远程登录。

然后其他用户授予部分权限。

免责声明:文章转载自《su sudo 限制root远程登录》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇LoadRunner初级教程Vue切换页面时中断axios请求下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

shell命令--ssh

shell命令--ssh 0、ssh命令的专属图床 点此快速打开文章【图床_shell命令ssh】 1、ssh命令的功能说明 ​ ssh 命令是安全的加密协议,用于远程连接 Linux 服务器,默认端口是22 ​ SSH(远程连接工具)连接原理:ssh服务是一个守护进程(demon),系统后台监听客户端的连接,ssh服务端的进程名为sshd,负责实时监...

配置MongoDB

MongoDB的安装过程是很简单的,但是配置就比较麻烦了,可能会遇到各种各样的问题,需要你有足够的耐心和仔细。 首先要在MongoDB的data文件夹里新建一个db文件夹和一个log文件夹:  然后在log文件夹下新建一个mongo.log:  然后将E:MongoDBin添加到环境变量path中,此时打开cmd窗口运行一下mongo命令,出现如下情况...

vue 支持 超大上G,多附件上传

之前仿造uploadify写了一个HTML5版的文件上传插件,没看过的朋友可以点此先看一下~得到了不少朋友的好评,我自己也用在了项目中,不论是用户头像上传,还是各种媒体文件的上传,以及各种个性的业务需求,都能得到满足。小小开心了一把。   但无论插件再怎么灵活,也难以应付所有的需求,比如,你要上传一个2G的文件。以现在我们的网速,恐怕再快也得传半小时。要命...

Elasticsearch 启动需要密码?

vagrant@homestead:~$ systemctl disable elasticsearch.service Synchronizing state of elasticsearch.service with SysV service script with /lib/systemd/systemd-sysv-install. Executi...

生成CPIO格式的initrd

因为initrd.img只是系统启动的一个虚拟磁盘而已,系统启动完成后就没有用处了,因此,我决定用busybox来完成一些必要的启动工作(用的是busybox-1.5.1,配置文件如下) cd /tmp mkdir initrd cd initrd mkdir dev proc sys lib mnt mkdir -p lib/modules/kernel...

【环境搭建】PostgreSQL 10.7 rpm安装离线部署到 centOS 6.8

1.下载rpm包: 1)下载依赖包 libicu.rpm 百度rpm, 进入http://fr2.rpmfind.net/linux/RPM/, 搜索libicu, 下载对应linux系统版本的依赖,此处下载的是centos6.8的 http://fr2.rpmfind.net/linux/rpm2html/search.php?query=libicu&...