linux系统对访问控制(ACL)权限和chattr,lsattr命令的实现

本文涉及的产品
访问控制,不限时长
简介:

1.对分区添加一个ACL访问控制的权限和增加用户

[root@localhost ~]# mount -o remount,acl /dev/md0  /mnt/sdb
[root@localhost ~]# useradd user1
[root@localhost ~]# useradd user2

 

2.关于用户对目录的权限授权

[root@localhost ~]# setfacl -m u:user1:rwx /mnt/sdb   --设置/mnt/sdb目录对user1用户可以读写
[root@localhost ~]# setfacl -m u:user2:rx /mnt/sdb    --设置/mnt/sdb目录对user2用户可以读

-m, --modify=acl        修改当前ACP策略或者文件
-M, --modify-file=file  修改文件的ACL
-x, --remove=acl        移除当前ACP策略或者文件

-X, --remove-file=file  移除文件的ACL

-b, --remove-all        回收所有ACL策略

-k, --remove-default    回收默认的ACL权限

 

3.测试是否生效

[root@localhost ~]# su - user1     --连接user1用户
[user1@localhost ~]$ cd /mnt/sdb
[user1@localhost sdb]$ mkdir qw    --user1用户可以写入文件
[user1@localhost sdb]$ touch 1.txt
[user1@localhost sdb]$ exit
logout
[root@localhost ~]# su - user2    --连接user2用户
[user2@localhost ~]$ cd /mnt/sdb
[user2@localhost sdb]$ mkdir as     --不能创建目录
mkdir: cannot create directory `as': Permission denied
[user2@localhost sdb]$ touch 2.txt    --不能写入文件
touch: cannot touch `2.txt': Permission denied
[user2@localhost sdb]$

 

4.查看文件是否的控制权限和取消控制权限

[user2@localhost sdb]$ getfacl 1.txt     --查看文件权限
# file: 1.txt
# owner: user1
# group: user1
user::rw-
group::rw-
other::r--
[user2@localhost sdb]$ getfacl qw    --查看目录权限
# file: qw
# owner: user1
# group: user1
user::rwx
group::rwx
other::r-x
[root@localhost ~]# setfacl  -x u:user1  /mnt/sdb     --用-x取消权限
[root@localhost ~]# getfacl /mnt/sdb     --查看取消之后的权限
getfacl: Removing leading '/' from absolute path names
# file: mnt/sdb
# owner: root
# group: root
user::rwx
user:user2:r-x
group::r-x
mask::r-x
other::rwx
[root@localhost ~]#

 

5.使用chattr,lsattr对文件加特殊权限,对文件夹无用

A:文件或目录的 atime (access time)不可被修改(modified), 可以有效预防例如手提电脑磁盘I/O错误的发生。 

S:硬盘I/O同步选项,功能类似sync。

a:只能向文件中添加数据,而不能删除,多用于服务器日志文 件安全,只有root才能设定这个属性。

c:即compresse,设定文件是否经压缩后再存储。读取时需要经过自动解压操作。

d:即no dump,设定文件不能成为dump程序的备份目标。

i:设定文件不能被删除、改名、设定链接关系,同时不能写入或新增内容,i参数对于文件系统的安全设置有很大帮助。

s:保密性地删除文件或目录,如果文件删除即将完全删除,无法找回。

u:与s相反,当设定为u时,数据内容其实还存在磁盘中,可以找回.

各参数选项中常用到的是a和i.a选项强制只可添加不可删除,多用于日志系统的安全设定

 

(1)不能修改文件访问时间

[root@node2 home]# touch 1.txt
[root@node2 home]# ll 1.txt 
-rw-r--r--. 1 root root 0 May  8 16:43 1.txt
[root@node2 home]# chattr +A 1.txt 
[root@node2 home]# touch 1.txt
[root@node2 home]# ll 1.txt 
-rw-r--r--. 1 root root 0 May  8 16:43 1.txt     --与上一次访问时间没有变
[root@node2 home]# 


(2)不能删除文件

[root@node2 home]# touch 1.txt
[root@node2 home]# lsattr  1.txt        --查看文件是否有特殊权限
-------------e- 1.txt
[root@node2 home]# chattr  +i 1.txt     --给文件加特殊权限
[root@node2 home]# lsattr  1.txt
----i--------e- 1.txt
[root@node2 home]# rm -rf 1.txt     --删除文件,无权限
rm: cannot remove `1.txt': Operation not permitted
[root@node2 home]# chattr  -i 1.txt     --删除特殊权限
[root@node2 home]# rm -rf 1.txt         --文件正确删除了
[root@node2 home]#

 

(3)只能追加内容,不能删除内容

[root@node2 home]# touch 2.txt
[root@node2 home]# chattr +a  2.txt     --添加特殊权限
[root@node2 home]# lsattr  2.txt          --查看特殊权限
-----a-------e- 2.txt
[root@node2 home]# echo '123' > 2.txt    --在文件中写入内容失败
-bash: 2.txt: Operation not permitted
[root@node2 home]# echo '123' >> 2.txt   --追加内容成功
[root@node2 home]# cat 2.txt
123
[root@node2 home]#

 










本文转自 z597011036 51CTO博客,原文链接:http://blog.51cto.com/tongcheng/1350397,如需转载请自行联系原作者
相关实践学习
消息队列+Serverless+Tablestore:实现高弹性的电商订单系统
基于消息队列以及函数计算,快速部署一个高弹性的商品订单系统,能够应对抢购场景下的高并发情况。
云安全基础课 - 访问控制概述
课程大纲 课程目标和内容介绍视频时长 访问控制概述视频时长 身份标识和认证技术视频时长 授权机制视频时长 访问控制的常见攻击视频时长
目录
相关文章
|
21天前
|
存储 缓存 监控
Linux缓存管理:如何安全地清理系统缓存
在Linux系统中,内存管理至关重要。本文详细介绍了如何安全地清理系统缓存,特别是通过使用`/proc/sys/vm/drop_caches`接口。内容包括清理缓存的原因、步骤、注意事项和最佳实践,帮助你在必要时优化系统性能。
157 78
|
24天前
|
Linux Shell 网络安全
Kali Linux系统Metasploit框架利用 HTA 文件进行渗透测试实验
本指南介绍如何利用 HTA 文件和 Metasploit 框架进行渗透测试。通过创建反向 shell、生成 HTA 文件、设置 HTTP 服务器和发送文件,最终实现对目标系统的控制。适用于教育目的,需合法授权。
56 9
Kali Linux系统Metasploit框架利用 HTA 文件进行渗透测试实验
|
1月前
|
Linux Shell
Linux 10 个“who”命令示例
Linux 10 个“who”命令示例
57 14
Linux 10 个“who”命令示例
|
11天前
|
Linux
linux查看目录下的文件夹命令,find查找某个目录,但是不包括这个目录本身?
通过本文的介绍,您应该对如何在 Linux 系统中查看目录下的文件夹以及使用 `find` 命令查找特定目录内容并排除该目录本身有了清晰的理解。掌握这些命令和技巧,可以大大提高日常文件管理和查找操作的效率。 在实际应用中,灵活使用这些命令和参数,可以帮助您快速定位和管理文件和目录,满足各种复杂的文件系统操作需求。
32 8
|
21天前
|
Ubuntu Linux
Linux 各发行版安装 ping 命令指南
如何在不同 Linux 发行版(Ubuntu/Debian、CentOS/RHEL/Fedora、Arch Linux、openSUSE、Alpine Linux)上安装 `ping` 命令,详细列出各发行版的安装步骤和验证方法,帮助系统管理员和网络工程师快速排查网络问题。
112 20
|
20天前
|
存储 监控 Linux
嵌入式Linux系统编程 — 5.3 times、clock函数获取进程时间
在嵌入式Linux系统编程中,`times`和 `clock`函数是获取进程时间的两个重要工具。`times`函数提供了更详细的进程和子进程时间信息,而 `clock`函数则提供了更简单的处理器时间获取方法。根据具体需求选择合适的函数,可以更有效地进行性能分析和资源管理。通过本文的介绍,希望能帮助您更好地理解和使用这两个函数,提高嵌入式系统编程的效率和效果。
88 13
|
21天前
|
网络协议 Linux 应用服务中间件
kali的常用命令汇总Linux
kali的常用命令汇总linux
51 7
|
2月前
|
监控 网络协议 Linux
Linux netstat 命令详解
Linux netstat 命令详解
|
21天前
|
Ubuntu Linux C++
Win10系统上直接使用linux子系统教程(仅需五步!超简单,快速上手)
本文介绍了如何在Windows 10上安装并使用Linux子系统。首先,通过应用商店安装Windows Terminal和Linux系统(如Ubuntu)。接着,在控制面板中启用“适用于Linux的Windows子系统”并重启电脑。最后,在Windows Terminal中选择安装的Linux系统即可开始使用。文中还提供了注意事项和进一步配置的链接。
40 0
|
1月前
|
存储 Oracle 安全
服务器数据恢复—LINUX系统删除/格式化的数据恢复流程
Linux操作系统是世界上流行的操作系统之一,被广泛用于服务器、个人电脑、移动设备和嵌入式系统。Linux系统下数据被误删除或者误格式化的问题非常普遍。下面北亚企安数据恢复工程师简单聊一下基于linux的文件系统(EXT2/EXT3/EXT4/Reiserfs/Xfs) 下删除或者格式化的数据恢复流程和可行性。

热门文章

最新文章