Kuidas GRUB-i parooliga kaitsta (Linux)

Tavaliselt veedame selleks suure osa ajast vältida volitamata juurdepääsu meie meeskondadele: seadistame tulemüüre, kasutajaõigusi, ACL-e, loome tugevaid paroole jne; aga me mäletame seda harva kaitsta meie seadmete käivitamist.

Kui inimesel on arvutile füüsiline juurdepääs, saab ta selle taaskäivitada ja muuta GRUB parameetreid arvutile administraatori juurdepääsu saamiseks. Sellise juurdepääsu saamiseks lisage lihtsalt GRUB-i "kernel" rea lõppu "1" või "s".


Selle vältimiseks võite GRUB-i kaitsta parooli abil, nii et kui see pole teada, pole selle parameetreid võimalik muuta.

Kui teil on installitud GRUB-i laadur (mis on kõige levinum, kui kasutate kõige populaarsemaid Linuxi jaotusi), saate iga GRUB-i menüü kirjet parooliga kaitsta. Nii küsib see iga kord, kui valite käivitamiseks operatsioonisüsteemi, süsteemi käivitamiseks parooli, mille olete määranud. Ja boonusena: kui teie arvuti varastatakse, ei pääse sissetungijad teie failidele juurde. Kõlab hästi, eks?

GRUB-2

Iga Grubi kirje jaoks saate luua kasutaja, kellel on õigused muuta süsteemi käivitamisel GRUB-is ilmuvate kirjete parameetreid, välja arvatud superkasutaja (see, kellel on juurdepääs Grubi muutmiseks, vajutades klahvi “e”). Teeme seda failis /etc/grub.d/00_header. Avame faili oma lemmikredaktoriga:

sudo nano /etc/grub.d/00_header

Lõpus kleepige järgmine:

kass < < EOF
set superusers=”kasutaja1”
parool kasutaja1 parool1
EOF

Kui kasutaja1 on superkasutaja, näide:

kass < < EOF
set superusers=”ülikasutaja”
superkasutaja parool 123456
EOF

Kasutajate loomiseks lisage nad allpool:

superkasutaja parool 123456

See näeks välja enam-vähem järgmine:

kass < < EOF
määra superkasutajad="ülikasutaja"
superkasutaja parool 123456
parooli kasutaja2 7890
EOF

Kui oleme soovitud kasutajad loonud, salvestame muudatused.

Kaitske Windowsi 

Windowsi kaitsmiseks peate redigeerima faili /etc/grub.d/30_os-prober.

sudo nano /etc/grub.d/30_os-prober

Otsige koodirida, mis ütleb:

menuentry "$ {LONGNAME} (seadmes $ {DEVICE}") {

See peaks välja nägema selline (superkasutaja on superkasutaja nimi):

menuentry "$ {LONGNAME} (seadmel $ {DEVICE})" - kasutajate superkasutaja {

 
Salvestage muudatused ja käivitage:

sudo update-grub

Avasin faili /boot/grub/grub.cfg:

sudo nano /boot/grub/grub.cfg

Ja kus on Windowsi kirje (umbes selline):

menuentry "Windows XP Professional" {

muutke see selliseks (kasutaja2 on juurdepääsuõigustega kasutaja nimi):

menuentry "Windows XP Professional" - kasutajad user2 {

Taaskäivitage ja minge. Nüüd, kui proovite Windowsi siseneda, küsib see teilt parooli. Kui vajutate klahvi "e", küsib see ka parooli.

Kaitske Linuxit

Linuxi kerneli kirjete kaitsmiseks muutke faili /etc/grub.d/10_linux ja otsige rida, mis ütleb:

menuentry "$ 1" {

Kui soovite, et ainult superkasutajal oleks sellele juurdepääs, peaks see välja nägema järgmine:

menuentry "$ 1" - kasutajad user1 {

Kui soovite, et teine ​​kasutaja pääseks juurde:

menuentry "$ 1" - kasutajad user2 {

Samuti saate kirjet kaitsta mälukontrolli eest, muutes faili /etc/grub.d/20_memtest:

menuentry "Mälutesti (memtest86 +)" - kasutajate superkasutaja {

Kaitske kõiki sissekandeid

Kõigi käivitatud kirjete kaitsmiseks toimige järgmiselt.

sudo sed -i -e '/ ^ menuentry / s / {/ –kasutajate superkasutaja {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os-prober / etc / grub.d / 40_kohandatud

Selle toimingu tagasivõtmiseks käivitage:

sudo sed -i -e '/ ^ menuentry / s / –kasutajate superkasutaja [/ B] {/ {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os- sonder /etc/grub.d/40_custom

GRUB

Alustame GRUB-i keskkonna avamisest. Avasin terminali ja kirjutasin:

tõuk

Seejärel sisestasin järgmise käsu:

md5crypt

See küsib teilt parooli, mida soovite kasutada. Sisestage see ja sisestage perison. Saate krüptitud parooli, mida peate väga hoolikalt hoidma. Nüüd avasin administraatori õigustega faili /boot/grub/menu.lst oma lemmiktekstiredaktoriga:

sudo gedit /boot/grub/menu.lst

Parooli lisamiseks eelistatud GRUB-i menüükirjadele peate lisama igale kirjele, mida soovite kaitsta:

parool - md5 minu_parool

Kus minu_parool oleks (krüptitud) parool, mille tagastas md5crypt: Enne:

pealkiri Ubuntu, kernel 2.6.8.1-2-386 (taasterežiim)
juur (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hbb3 üksik
initrd /boot/initrd.img-2.6.8.1-2-386

Pärast:

pealkiri Ubuntu, kernel 2.6.8.1-2-386 (taasterežiim)
juur (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hbb3 üksik
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Salvestage fail ja taaskäivitage. Nii lihtne! Vältimaks mitte ainult seda, et pahatahtlik inimene saab kaitstud kirje konfiguratsiooniparameetreid muuta, vaid ka seda, et ta ei saa seda süsteemi isegi käivitada, võite pealkirja parameetri järele lisada rea ​​"kaitstud". Meie eeskuju järgides näeks see välja umbes selline:

pealkiri Ubuntu, kernel 2.6.8.1-2-386 (taasterežiim)
lukk
juur (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hbb3 üksik
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Järgmine kord, kui keegi soovib selle süsteemi käivitada, peab ta sisestama parooli.

allikas: delanover & Põhjus & Ubuntu foorumid & Arendaja


Lisa eelistatud allikana Google'is