Jak chránit GRUB pomocí hesla (Linux)

Obvykle trávíme značnou část času zabránit neoprávněnému přístupu našim týmům: konfigurujeme brány firewall, uživatelská oprávnění, seznamy ACL, vytváříme silná hesla atd .; ale málokdy si pamatujeme chránit spuštění našeho zařízení.

Pokud má někdo fyzický přístup k počítači, může jej restartovat a změnit parametry GRUBu , aby získal administrátorský přístup. Pouhým přidáním „1“ nebo „s“ na konec řádku „kernel“ v GRUBu mu tento přístup udělíte.


Abyste tomu zabránili, můžete GRUB chránit pomocí hesla, takže pokud není známo, není možné upravit jeho parametry.

Pokud máte nainstalovaný zavaděč GRUB (což je nejběžnější, pokud používáte nejpopulárnější linuxové distribuce), můžete každou položku v nabídce GRUB chránit heslem. Tímto způsobem vás pokaždé, když vyberete operační systém, který chcete spustit, požádá o heslo, které jste zadali, aby bylo možné systém spustit. A jako bonus, pokud vám dojde ke krádeži počítače, vetřelci nebudou mít přístup k vašim souborům. Zní to dobře, že?

GRUB 2

Pro každou položku Grub může být vytvořen uživatel s oprávněním upravovat parametry položek, které se GRUB zobrazí při spuštění systému, kromě superuživatele (ten, který má přístup ke změně Grub stisknutím klávesy „e“). Uděláme to v souboru /etc/grub.d/00_header. Soubor otevřete pomocí našeho oblíbeného editoru:

sudo nano /etc/grub.d/00_header

Na konec vložte následující:

kočka << EOF
set superusers=”user1″
heslo uživatel1 heslo1
EOF

Kde uživatel1 je superuživatel, příklad:

kočka << EOF
set superusers=”superuser”
heslo superuživatele 123456
EOF

Chcete-li vytvořit více uživatelů, přidejte je níže:

heslo superuživatele 123456

Vypadalo by to víceméně takto:

kočka << EOF
set superusers="superuser"
heslo superuživatele 123456
heslo user2 7890
EOF

Jakmile jsme vytvořili uživatele, které chceme, uložíme změny.

Chraňte Windows 

K ochraně Windows musíte upravit soubor /etc/grub.d/30_os-prober.

sudo nano /etc/grub.d/30_os-prober

Vyhledejte řádek kódu, který říká:

menuentry "$ {LONGNAME} (na $ {DEVICE})" {

Mělo by to vypadat takto (superuživatel je název superuživatele):

menuentry "$ {LONGNAME} (na $ {DEVICE})" - superuživatelé uživatelů {

 
Uložte změny a spusťte:

sudo update-grub

Otevřel jsem soubor /boot/grub/grub.cfg:

sudo nano /boot/grub/grub.cfg

A kde je položka Windows (něco takového):

menuentry "Windows XP Professional" {

změňte to na toto (user2 je jméno uživatele, který má přístupová oprávnění):

menuentry „Windows XP Professional“ - uživatelé user2 {

Restartujte a jděte. Nyní, když se pokusíte vstoupit do systému Windows, požádá vás o heslo. Pokud stisknete klávesu „e“, požádá vás také o heslo.

Chraňte Linux

Chcete-li chránit položky jádra Linuxu, upravte soubor /etc/grub.d/10_linux a vyhledejte řádek, který říká:

menuentry "$ 1" {

Pokud chcete, aby k němu měl přístup pouze superuživatel, měl by vypadat takto:

menuentry "$ 1" - uživatelé user1 {

Pokud chcete, aby měl přístup druhý uživatel:

menuentry "$ 1" –users user2 {

Položku můžete také chránit před kontrolou paměti úpravou souboru /etc/grub.d/20_memtest:

menuentry "Test paměti (memtest86 +)" - uživatel superuživatel {

Chraňte všechny záznamy

Chcete-li chránit všechny spuštěné položky:

sudo sed -i -e '/ ^ menuentry / s / {/ –usus superuser {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os-prober / etc / grub.d / 40_custom

Chcete-li tento krok vrátit zpět, spusťte:

sudo sed -i -e '/ ^ menuentry / s / –users superuser [/ B] {/ {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os- prober /etc/grub.d/40_custom

GRUB

Začněme otevřením prostředí GRUB. Otevřel jsem terminál a napsal:

bašta

Poté jsem zadal následující příkaz:

md5crypt

Požádá vás o heslo, které chcete použít. Napište to a zadejte Enter. Obdržíte zašifrované heslo, které si musíte velmi pečlivě uchovat. Nyní, s oprávněními správce, jsem otevřel soubor /boot/grub/menu.lst pomocí vašeho oblíbeného textového editoru:

sudo gedit /boot/grub/menu.lst

Chcete-li zadat heslo k položkám nabídky GRUB, které preferujete, musíte ke každé z položek, které chcete chránit, přidat následující:

heslo --md5 moje_heslo

Kde by moje_heslo bylo (šifrované) heslo vrácené programem md5crypt: Před:

název Ubuntu, jádro 2.6.8.1-2-386 (režim obnovení)
root (hd1,2)
jádro /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro single
initrd /boot/initrd.img-2.6.8.1-2-386

Po:

název Ubuntu, jádro 2.6.8.1-2-386 (režim obnovení)
root (hd1,2)
jádro /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro single
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Uložte soubor a restartujte. Tak snadné! Abyste se vyhnuli nejen tomu, že osoba se zlými úmysly může změnit konfigurační parametry chráněného záznamu, ale také tomu, že tento systém nemůže ani spustit, můžete do položky „chráněný“ přidat řádek za parametr názvu. Podle našeho příkladu by to vypadalo asi takto:

název Ubuntu, jádro 2.6.8.1-2-386 (režim obnovení)
zamknout
root (hd1,2)
jádro /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro single
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Až bude někdo chtít tento systém příště spustit, bude muset zadat heslo.

Zdroj: Delanover & Makeuseof & Ubuntu Forums & Elavdeveloper


Přidat jako preferovaný zdroj v Googlu