自主访问控制(Discretionary Access Control, DAC)是指对象(比如程序、文件、进程)的拥有者可以任意修改或者授予此对象相应的权限。Linux的UGO(User, Group, Other)和ACL(Access Control List)权限管理方式就是典型的自主访问控制。UGO将权限信息存储在节点的权限中,ACL将权限位信息存储在节点的扩展属性中。
当一个文件创建后,它具有读(r)、写(w)、执行(x)三种 *** 作方式。UGO权限管理方式将访问文件的 *** 作者简单分为三类:文件属主(u)、同组用户(g)与其他组用户(o)。
文件的三种 *** 作方式用三个二进制位表示,第一位表示读权限,第二位表示写权限,第三位表示执行权限。一个文件的权限属性就是有三类用户对该文件的权限使能的集合。
当我们用ls查看一个文件的时候,会显示如下结果
最前面的’-’,表示文件为普通类型
第一组的‘rw-’,表示文件属主对文件具有读和写权限,但没有执行权限
第二组的’rw-’,表示同组其他用户对文件具有读和写权限,但没有执行权限
第三组的’r--’,表示其他组用户对文件具有读权限,但没有写和执行权限
上述每一组权限用可以用二进制表示,例如’rw-’,二进制表示是110,十进制数值是6,‘r--’,二进制表示100, 十进制数值是4;所以对每一组权限都可以用十进制来表示。当使用chmod修改文件权限的时候就可以使用十进制代替‘rwx’,例如
当然也可以通过chmod u+x,o+w test实现与上述同样的功能。具体使用哪种方式,单凭个人喜好。
在linux下一切皆文件,目录也不例外,但目录的读写执行权限与普通文件的读写执行权限含义有所不同,如下所示
1.1节描述了常用的权限位,但还有几个特殊的权限位需要知道,分别是s(suid),s(sgid), t(Sticky Bit)。首先看一下linux下的/usr/passwd文件和/tmp目录
可以看到/usr/bin/passwd的第一组权限位和上一节有所不同,第三个标志位变成了s。当属主用户对文件设置了suid位后,其他用户在执行该文件的时候则具有等同于属主的权限。
还是以passwd命令为例,普通用户可以用passwd修改自己的密码,而用户密码的hash存储在/etc/shadow文件中,修改密码必然要修改此文件,我们看下此文件
发现只有root用户可以修改此文件,也就是说当普通用户执行passwd命令的时候,其权限变为root的权限,故可以修改/etc/shadow文件。
guid类似
SUID对目录没有影响,SGID对目录有影响,对于设置了SGID的目录,所有用户在该目录下新建的文件属主属于该用户,但GID是该目录所属的组,如下
而对于t,又叫粘着位,仅对目录生效。在具有t位的目录下,如果用户在该目录下具有w及x权限,则当用户在该目录下建立文件或目录时,只有文件拥有者与root才有权力删除。/tmp目录则是最好的例子,每个应用都可以在tmp目录下新建删除自己的文件,但却不能删除其应用建立的文件。
那么如何修改文件的sst权限呢?还是使用chmod命令,由第一节我们知道可以用十进制数值设置UGO对文件的访问权限,同样对于特殊权限位,也可以使用。只需在原来的数值前面加上sst的十进制数值。有时候我们还会看到大写的SST,那是因为可执行位为0,所以显示为大写,例如
先做一个实验,在linux下分别建立一个目录和一个文件,查看其权限位
可以看到,新建的目录全显示775,新建的文件是664,为什么新建的文件和目录权限不是777呢?就是由于掩码的存在,当用户新建一个目录的时候,是777与掩码做与 *** 作,当用户新建一个文件的时候,是666与掩码做与 *** 作。可以用umask命令查看当前系统掩码
当然,还可以通过umask命令修改系统掩码,新建文件的权限位也跟着改变。
UGO权限管理方式只能对属主、同组用户和其他组用户进行权限管理,很难对每个用户或用户组进行权限管理。比如有多个用户想问房一个目录,但是每个人又要求不一样的权限,ACL就是为了这种局限性而生的。
例如下图所示:
从图中可以看出,传统的UGO权限管理,的确可以规定一些用户的rwx权限,但是管理粒度太粗糙了,如果想实现对指定用户,指定用户组精细化的权限控制,那么需要借助Linux ACL来实现!
Linux ACL(Access Control List, 访问控制列表),它是对UGO权限管理的方式进行了扩展、可以对任意的用户/组分配读、写和执行权限。
其常用的命令有getfacl和setfacl。
首先看一下几种类型
设置ACL的命令是setfacl,-m选项表示修改acl规则,使用方式是setfacl -m {u|g}:{user|group}:rwx
u表示设置ACL_USER的权限,g表示修改ACL_GROUP的权限
例子如下
可以看到,当设置ACL规则后,ls 查看权限位,在权限位后增加了一个’+’号。
上述例子演示了如何给指定用户和指定组增加rwx权限,当然rwx权限和UGO权限一样,可以随意修改。
设置完成后,xlzh用户和dhcpd组的用户对该文件具有读、写、执行的权限。
再看定义,ACL掩码定义了ACL_USER、ACL_GROUP_OBJ,ACL_GROUP的最大权限。举例如下
有上述例子可知两点:
1、当文件设置ACL规则后,权限位的第二组显示的不再是属主同组对该文件的访问权限,而是显示ACL的掩码。所以当ls看到权限位后面有‘+’号时,应该使用getfacl查看文件属主所在组的权限。
2、当修改ACL的掩码后,例如把掩码修改为r--,则可以看到ACL_USER,ACL_GROUP_OBJ和ACL_GROUP三行后面增加了#effective:r—,表示这三种类型实际生效的权限只有读权限,为什么会这样?再看ACL_MASK的定义:ACL_USER、ACL_GROUP_OBJ,ACL_GROUP的最大权限。即当把掩码修改为r--后,也就限制了三种类型最大的权限范围,只能小于掩码,不能大于掩码。
默认ACL仅对目录有效, 为了让子目录和自文件继承父母路权限而生 。如果对一个目录设置了默认ACL规则,则在该目录下建立的所有文件都继承此目录的ACL规则。实例如下
上述实例有一点需要注意:
1、当为dir设置完默认ACl规则后,只是说dir目录下的所有文件和继承该目录的所有ACL规则,并不是是说该目录已经具备了该ACL规则。如果Nets也想拥有对应的权限,那么还要用相应的命令单独设置!
如果user权限和group权限遇到冲突的时候,会以user 权限为主。
还有一种用户比较隐晦,也是以user的第一个权限为最高优先级,这种用户就是文件所属的用户。
1、普通ACL规则可以设置普通文件和目录文件,是对UGO文件权限方式的补充
2、默认ACL规则只对目录生效,且被该目录下的文件继承,而对该目录本身的权限,还需要使用普通ACL规则
3、设置ACl规则后,文件属组的权限位显示的acl规则的掩码,不再是原来的含义
4、ACL规则的掩码限制了ACL_USER、ACL_GROUP、ACL_GROUP_OBJ的最大权限
1. https://www.cnblogs.com/gordon0918/p/5280309.html
linux中的强制位与冒险位----------------------------
强制位:uid,gid主要用于文件及目录
冒险位:sticky 只用于目录,多数是共享目录.
目录也是文件,严格意思上讲文件应该有四组权限(12位)
强制/冒险 | 宿主 | 组| 其它
===========================================
sstrwxrwx rwx
强制位:使普通用户也能使用超级用户的命令(相当于尚方宝剑)
用于文件的:
[root@clone bin]# find / -perm 4555
/usr/sbin/sendmail
/sbin/pwdb_chkpwd
/sbin/unix_chkpwd
[root@clone bin]# ls -l /usr/sbin/sendmail
-r-sr-xr-x1 root root 452204 Sep 17 2003 /usr/sbin/sendmail
用于组的:
[root@clone bin]# find / -perm 2555
/usr/bin/wall
[root@clone bin]# ls -l /usr/bin/wall
-r-xr-sr-x1 root tty 6444 Aug 29 2001 /usr/bin/wall
冒险位:防止用户删除其它用户资料(自己的资料自己删除,超级用户除外)
[root@clone bin]# ls -l /
drwxrwxrwt 10 root root 4096 Oct 18 14:27 tmp
注:
S:表示该位没有x位;
s: 表示该位有x位
T:表示该位没有x位;
t: 表示该位有x位
一 c b d c b ? abd c abd bcd二
1.sstrwxrwxrwx,s是以另一个用户执行,t相当于文件夹里的append,rwx是读写执行,三组是自己,组和其他
2-1.步骤:按提示 *** 作,注意事项:无
2-2.rwxrwx-w-
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)