Paano protektahan ang GRUB gamit ang isang password (Linux)

Karaniwan naming ginugugol ang isang mahusay na bahagi ng aming oras sa pigilan ang hindi awtorisadong pag-access sa aming mga koponan: nag-configure kami ng mga firewall, pahintulot ng gumagamit, ACL, lumilikha ng malalakas na mga password, atbp. ngunit bihira nating matandaan protektahan ang pagsisimula ng aming kagamitan.

Kung may pisikal na access ang isang tao sa computer, maaari nila itong i-restart at baguhin ang mga parameter ng GRUB upang makakuha ng access ng administrator. Ang pagdaragdag lamang ng '1' o 's' sa dulo ng linya ng 'kernel' ng GRUB ay magbibigay sa kanila ng access na ito.


Upang maiwasan ito, mapoprotektahan ang GRUB sa pamamagitan ng paggamit ng isang password, upang kung hindi ito kilala, hindi posible na baguhin ang mga parameter nito.

Kung mayroon kang naka-install na GRUB boot loader (na pinakakaraniwan kung gagamitin mo ang pinakatanyag na mga pamamahagi ng Linux), mapoprotektahan mo ang bawat entry sa GRUB menu na may isang password. Sa ganitong paraan, sa tuwing pipiliin mo ang isang operating system upang mag-boot, hihilingin sa iyo ang password na iyong tinukoy upang ma-boot ang system. At bilang isang bonus, kung ninakaw ang iyong computer, hindi maa-access ng mga nanghihimasok ang iyong mga file. Mabuti ang tunog, tama?

GRUB 2

Para sa bawat entry ng Grub, maaari kang magtaguyod ng isang gumagamit na may mga pribilehiyo upang baguhin ang mga parameter ng mga entry na lilitaw sa GRUB sa pagsisimula ng system, bukod sa superuser (ang isang may access upang baguhin ang Grub sa pamamagitan ng pagpindot sa "e" key). Gagawin namin ito sa file /etc/grub.d/00_header. Binubuksan namin ang file sa aming paboritong editor:

sudo nano /etc/grub.d/00_header

Sa dulo i-paste ang sumusunod:

pusa << EOF
set superusers="user1"
password ng gumagamit1 password1
EOF

Kung saan ang user1 ay ang superuser, halimbawa:

pusa << EOF
set superusers="superuser"
password ng superuser 123456
EOF

Upang lumikha ng higit pang mga gumagamit, idagdag ang mga ito sa ibaba:

password ng superuser 123456

Ito ay magmukhang higit pa o mas kaunti tulad ng sumusunod:

pusa << EOF
itakda ang superusers="superuser"
password ng superuser 123456
password ng gumagamit2 7890
EOF

Kapag naitatag na namin ang mga gumagamit na nais namin, nai-save namin ang mga pagbabago.

Protektahan ang Windows 

Upang maprotektahan ang Windows, dapat mong i-edit ang file /etc/grub.d/30_os-prober.

sudo nano /etc/grub.d/30_os-prober

Maghanap ng isang linya ng code na nagsasabing:

menu na "$ {LONGNAME} (sa $ {DEVICE})" {

Dapat ganito ang hitsura nito (superuser ang pangalan ng superuser):

menu na "$ {LONGNAME} (sa $ {DEVICE})" - mga gumagamit ng superuser {

 
I-save ang mga pagbabago at patakbuhin:

sudo update-grub

Binuksan ko ang file /boot/grub/grub.cfg:

sudo nano /boot/grub/grub.cfg

At saan ang entry sa Windows (tulad nito):

nasa menu na "Windows XP Professional" {

baguhin ito sa ito (ang user2 ay ang pangalan ng gumagamit na may mga pribilehiyo sa pag-access):

menu ng menu na "Windows XP Professional" - gumagamit ng user2 {

Reboot at umalis. Ngayon, kapag sinubukan mong ipasok ang Windows hihilingin sa iyo ang password. Kung pinindot mo ang "e" key, hihilingin din nito ang password.

Protektahan ang Linux

Upang maprotektahan ang mga entry sa kernel ng Linux i-edit ang file /etc/grub.d/10_linux, at hanapin ang linya na nagsasabing:

menu na "$ 1" {

Kung nais mo lamang na ma-access ito ng superuser, dapat ganito ang hitsura:

menu ng menu na "$ 1" –mga gumagamit ng user1 {

Kung nais mong ma-access ng pangalawang gumagamit:

nasa menu na "$ 1" –mga gumagamit ng user2 {

Maaari mo ring protektahan ang entry mula sa tseke ng memorya sa pamamagitan ng pag-edit ng /etc/grub.d/20_memtest file:

nasa menu na "Memory test (memtest86 +)" –user superuser {

Protektahan ang lahat ng mga entry

Upang maprotektahan ang lahat ng mga entry na tumatakbo:

sudo sed -i -e '/ ^ menuentry / s / {/ –users superuser {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os-prober / etc / grub.d / 40_custom

Upang ma-undo ang hakbang na ito, tumakbo:

sudo sed -i -e '/ ^ menuentry / s / –users superuser [/ B] {/ {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os- prober /etc/grub.d/40_custom

GRUB

Magsimula tayo sa pamamagitan ng pagbubukas ng kapaligiran ng GRUB. Nagbukas ako ng isang terminal at sumulat:

uod

Pagkatapos, ipinasok ko ang sumusunod na utos:

md5crypt

Hihilingin sa iyo ang password na nais mong gamitin. I-type ito at perison Enter. Makakakuha ka ng isang naka-encrypt na password, na dapat mong panatilihing maingat. Ngayon, sa mga pahintulot ng administrator, binuksan ko ang /boot/grub/menu.lst file sa iyong paboritong text editor:

sudo gedit /boot/grub/menu.lst

Upang mailagay ang password sa mga entry sa menu ng GRUB na gusto mo, kailangan mong idagdag ang sumusunod sa bawat isa sa mga entry na nais mong protektahan:

password --md5 my_password

Kung saan ang aking_password ay magiging (naka-encrypt) na password na ibinalik ng md5crypt: Bago:

pamagat ng Ubuntu, kernel 2.6.8.1-2-386 (recovery mode)
ugat (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro solong
initrd /boot/initrd.img-2.6.8.1-2-386

Pagkatapos:

pamagat ng Ubuntu, kernel 2.6.8.1-2-386 (recovery mode)
ugat (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro solong
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

I-save ang file at i-reboot. Ganon kadali! Upang maiwasan, hindi lamang na ang isang nakakahamak na tao ay maaaring baguhin ang mga parameter ng pagsasaayos ng protektadong pagpasok, ngunit hindi rin nila masimulan ang sistemang iyon, maaari kang magdagdag ng isang linya sa "protektadong" entry, pagkatapos ng parameter ng pamagat. Kasunod sa aming halimbawa, magiging ganito ang hitsura:

pamagat ng Ubuntu, kernel 2.6.8.1-2-386 (recovery mode)
ikulong
ugat (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro solong
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs

Sa susunod na may nais na simulan ang sistemang iyon, kakailanganin nilang ipasok ang password.

Pinagmulan: Delanover & Makeuseof & Ubuntu Forums & Elavdeveloper


Idagdag bilang ginustong mapagkukunan sa Google