Админка 7
.docxМИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ РОССИЙСКОЙ ФЕДЕРАЦИИ
Федеральное государственное бюджетное образовательное учреждение высшего профессионального образования
«МОСКОВСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ
ГЕОДЕЗИИ И КАРТОГРАФИИ» (МИИГАиК)
Кафедра информационно-измерительных систем
Лабораторная работа №2.
Тема: Управление пользователями в среде ОС "Альт Сервер".
Группа: 2022-ФГиИБ-ИСиТ-1б Студент: Дыгало Матвей
Преподаватель: Дручинин С.С.
Москва, 2024
Подготовка сетевого моста
Перед началом выполнения лабораторной работы необходимо настроить сеть для работы в режиме сетевого моста (это понадобится при выполнении лабораторных работ в будущем). Для этого сначала необходимо создать новый мост с помощью nmcli. Выполняем следующие команды:
nmcli connection add type bridge ifname <название_нового_интерфейса> stp no
nmcli connection add type bridge-slave ifname <название_существующего_интерфейса> master <название_нового_интерфейса>
nmcli connection up bridge-<название_нового_интерфейса>
Замечание: существующий интерфейс можно найти с помощью команды ip a. Интерфейс обязан быть проводным (название начинается с en/eth), иначе существует риск большого геморроя.
Теперь добавим мост в виртуальную машину. Для этого зайдем во вкладку оборудования виртуальной машины, добавим новый виртуальный сетевой адаптер, установим ему соответствующий режим и пропишем название нового интерфейса.
Работа с пользователями
Предоставим нашему основному пользователю права на исполнение команд от имени администратора через sudo. Для этого сменим пользователя в терминале на администратора командой su, затем через mcedit отредактируем файл /etc/sudoers, раскомментировав строчку, позволяющую использовать sudo любому пользователю группы wheel.
ВыйдемОбновим репозитории и установленные пакеты командами sudo apt-get update и sudo apt-get dist-upgrade.
Создадим нового пользователя student с помощью команды useradd. Далее зададим ему пароль с помощью passwd. Проверим правильность исполнения — зайдем в терминал от имени нового пользователя через su, проверим его id через одноименную команду и проверим его наличие в файле /etc/passwd.
Далее мы воспользуемся возможностями блокирования/разблокирования паролей с помощью команды passwd и опций -l, -u. В промежутке отследим состояние пароля с помощью вывода статуса той же командой с флагом -S.
Дадим полномочия суперпользователя новому пользователю. Для этого добавим его в административную группу командой sudo usermod -aG wheel student. Далее проверим его новые возможности, для этого зайдем от имени студента и выполним какую-нибудь команду с повышенными привилегиями, например, чтение /etc/shadow. После проверки работоспособности удалим его из группы wheel и снова попробуем выполнить команду из-под аккаунта student от имени администратора.
Завершим лабораторную работу, предварительно удалив сведения о нашем пользователе из компьютера. Это можно сделать командой sudo userdel -r student. После этого проверим удаление пользователя, проверив отсутствие его записи в /etc/passwd.
Основные команды управления пользователями
useradd
useradd - регистрирует нового пользователя или изменяет информацию по умолчанию о новых пользователях
passwd
Программа passwd изменяет пароли пользовательских учётных записей. Обычный пользователь может изменить пароль только своей учётной записи, суперпользователь может изменить пароль любой учётной записи. Программа passwd также изменяет информацию об учётной записи: полное имя пользователя, регистрационную оболочку командной строки или дату устаревания пароля и интервал.
usermod
Команда usermod изменяет системные файлы учётных записей согласно переданным в командной строке параметрам.
su, sudo
su - подмена идентификатора пользователя
sudo позволяет разрешенному пользователю выполнять команду как суперпользователь или другой пользователь, как определено в файле sudoers. Реальный и эффективный uid и gid при этом устанавливаются так, чтобы соответствовать таковым целевого пользователя, как определено в файле passwd (также инициализируется вектор группы, если целевой пользователь - не root). По умолчанию sudo требует, что бы пользователи аутентифицировали себя при помощи пароля (ЗАПОМНИТЕ: это пароль пользователя, не пароль root). Как только пользователь аутентифицировал себя происходит обновление временной метки и пользователь может использовать sudo некоторый период времени без пароля (по умолчанию пять минут, если в sudoers не указано другое).
Основные конфигурационные файлы пользователей
/etc/passwd
/etc/passwd является текстовым файлом, который содержит список учётных записей в системе, где каждая учётная запись содержит некоторую полезную информацию, такую как идентификатор пользователя (UID), идентификатор группы (GID), домашний каталог, командный интерпретатор и т.д. Часто, в этом же файле для каждой учётной записи содержатся также и зашифрованные пароли. Файл должен быть доступен для чтения всем (многие утилиты, такие как ls(1) используют его, чтобы отражать идентифкаторы пользователей на их имена), но доступ на запись должен предоставляться только суперпользователю.
Каждая строка файла содержит только одну учётную запись в формате:
account:password:UID:GID:GECOS:directory:shell
/etc/shadow
/etc/shadow содержит информацию о зашифрованных паролях в учетных записях пользователей и об актуальности паролей. Там содержится такая информация:
Имя пользователя
Зашифрованный пароль
Дней с 1 Января 1970, когда был в последний раз сменен пароль
Дней до того, как можно менять пароль
Дней, после которых пароль должен быть сменен
Дней до истечения срока действия пароля, когда пользователя начинают предупреждать
Дней до отключения учетной записи после истечения срока действия пароля
Дней с 1 Января 1970, когда отключена учетная запись
Зарезервированное поле
Поле пароля должно быть заполнено. Зашифрованный пароль состоит из 13-24 символов из 64-символьного алфавита: от a до z, от A до Z, от 0 до 9, и символы . и /. За более детальной информацией об интерпретации этой строки смотрите crypt(3).
Дата последней смены пароля дана в днях с 1 Января 1970 г. Пароль не может быть сменен, пока не прошло определенное минимальное количество дней, и должен быть сменен после максимального количества дней. Если минимальное значение больше максимального, то пароль вообще не может изменяться пользователем.
Считается, ято учетная запись должна быть деактивирована и отключена, если пароль не изменялся в течении определенного количества дней после истечения срока действия пароля. Учетная запись также будет просто отключена в указанный день.
Эта информация переопределяет информацию о паролях и сроках их действия из файла /etc/passwd.
Этот файл не должен быть доступен для чтения обычным пользователям для поддержки безопасности системы.
/etc/sudoers
/etc/sudoers - список пользователей, с указанием того, что они могут выполнять (файл определяет права пользователей и определенных групп, типа wheel)
Список литературы
Установка дистрибутива Альт Сервер 10.1 [Электронный ресурс]. -URL: https://www.basealt.ru/fileadmin/user_upload/manual/Alt_Server_install_p10.pdf
libvirt: Downloads [Электронный ресурс]. -URL: https://libvirt.org/downloads.html
Predictable Network Interface Names [Электронный ресурс]. -URL: https://www.freedesktop.org/wiki/Software/systemd/PredictableNetworkInterfaceNames/
Интерактивная система просмотра системных руководств (man-ов) [Электронный ресурс]. -URL: https://www.opennet.ru/man.shtml
Predictable Network Interface Names [Электронный ресурс]. -URL: https://www.freedesktop.org/wiki/Software/systemd/PredictableNetworkInterfaceNames/
