|
Karaniwan naming ginugugol ang isang mahusay na bahagi ng aming oras sa pigilan ang hindi awtorisadong pag-access sa aming mga koponan: nag-configure kami ng mga firewall, pahintulot ng gumagamit, ACL, lumilikha ng malalakas na mga password, atbp. ngunit bihira nating matandaan protektahan ang pagsisimula ng aming kagamitan.
Kung may pisikal na access ang isang tao sa computer, maaari nila itong i-restart at baguhin ang mga parameter ng GRUB upang makakuha ng access ng administrator. Ang pagdaragdag lamang ng '1' o 's' sa dulo ng linya ng 'kernel' ng GRUB ay magbibigay sa kanila ng access na ito. |
Upang maiwasan ito, mapoprotektahan ang GRUB sa pamamagitan ng paggamit ng isang password, upang kung hindi ito kilala, hindi posible na baguhin ang mga parameter nito.
Kung mayroon kang naka-install na GRUB boot loader (na pinakakaraniwan kung gagamitin mo ang pinakatanyag na mga pamamahagi ng Linux), mapoprotektahan mo ang bawat entry sa GRUB menu na may isang password. Sa ganitong paraan, sa tuwing pipiliin mo ang isang operating system upang mag-boot, hihilingin sa iyo ang password na iyong tinukoy upang ma-boot ang system. At bilang isang bonus, kung ninakaw ang iyong computer, hindi maa-access ng mga nanghihimasok ang iyong mga file. Mabuti ang tunog, tama?
GRUB 2
Para sa bawat entry ng Grub, maaari kang magtaguyod ng isang gumagamit na may mga pribilehiyo upang baguhin ang mga parameter ng mga entry na lilitaw sa GRUB sa pagsisimula ng system, bukod sa superuser (ang isang may access upang baguhin ang Grub sa pamamagitan ng pagpindot sa "e" key). Gagawin namin ito sa file /etc/grub.d/00_header. Binubuksan namin ang file sa aming paboritong editor:
sudo nano /etc/grub.d/00_header
Sa dulo i-paste ang sumusunod:
pusa << EOF
set superusers="user1"
password ng gumagamit1 password1
EOF
Kung saan ang user1 ay ang superuser, halimbawa:
pusa << EOF
set superusers="superuser"
password ng superuser 123456
EOF
Upang lumikha ng higit pang mga gumagamit, idagdag ang mga ito sa ibaba:
password ng superuser 123456
Ito ay magmukhang higit pa o mas kaunti tulad ng sumusunod:
pusa << EOF
itakda ang superusers="superuser"
password ng superuser 123456
password ng gumagamit2 7890
EOF
Kapag naitatag na namin ang mga gumagamit na nais namin, nai-save namin ang mga pagbabago.
Protektahan ang Windows
Upang maprotektahan ang Windows, dapat mong i-edit ang file /etc/grub.d/30_os-prober.
sudo nano /etc/grub.d/30_os-prober
Maghanap ng isang linya ng code na nagsasabing:
menu na "$ {LONGNAME} (sa $ {DEVICE})" {
Dapat ganito ang hitsura nito (superuser ang pangalan ng superuser):
menu na "$ {LONGNAME} (sa $ {DEVICE})" - mga gumagamit ng superuser {
I-save ang mga pagbabago at patakbuhin:
sudo update-grub
Binuksan ko ang file /boot/grub/grub.cfg:
sudo nano /boot/grub/grub.cfg
At saan ang entry sa Windows (tulad nito):
nasa menu na "Windows XP Professional" {
baguhin ito sa ito (ang user2 ay ang pangalan ng gumagamit na may mga pribilehiyo sa pag-access):
menu ng menu na "Windows XP Professional" - gumagamit ng user2 {
Reboot at umalis. Ngayon, kapag sinubukan mong ipasok ang Windows hihilingin sa iyo ang password. Kung pinindot mo ang "e" key, hihilingin din nito ang password.
Protektahan ang Linux
Upang maprotektahan ang mga entry sa kernel ng Linux i-edit ang file /etc/grub.d/10_linux, at hanapin ang linya na nagsasabing:
menu na "$ 1" {
Kung nais mo lamang na ma-access ito ng superuser, dapat ganito ang hitsura:
menu ng menu na "$ 1" –mga gumagamit ng user1 {
Kung nais mong ma-access ng pangalawang gumagamit:
nasa menu na "$ 1" –mga gumagamit ng user2 {
Maaari mo ring protektahan ang entry mula sa tseke ng memorya sa pamamagitan ng pag-edit ng /etc/grub.d/20_memtest file:
nasa menu na "Memory test (memtest86 +)" –user superuser {
Protektahan ang lahat ng mga entry
Upang maprotektahan ang lahat ng mga entry na tumatakbo:
sudo sed -i -e '/ ^ menuentry / s / {/ –users superuser {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os-prober / etc / grub.d / 40_custom
Upang ma-undo ang hakbang na ito, tumakbo:
sudo sed -i -e '/ ^ menuentry / s / –users superuser [/ B] {/ {/' /etc/grub.d/10_linux /etc/grub.d/20_memtest86+ /etc/grub.d/30_os- prober /etc/grub.d/40_custom
GRUB
Magsimula tayo sa pamamagitan ng pagbubukas ng kapaligiran ng GRUB. Nagbukas ako ng isang terminal at sumulat:
uod
Pagkatapos, ipinasok ko ang sumusunod na utos:
md5crypt
Hihilingin sa iyo ang password na nais mong gamitin. I-type ito at perison Enter. Makakakuha ka ng isang naka-encrypt na password, na dapat mong panatilihing maingat. Ngayon, sa mga pahintulot ng administrator, binuksan ko ang /boot/grub/menu.lst file sa iyong paboritong text editor:
sudo gedit /boot/grub/menu.lst
Upang mailagay ang password sa mga entry sa menu ng GRUB na gusto mo, kailangan mong idagdag ang sumusunod sa bawat isa sa mga entry na nais mong protektahan:
password --md5 my_password
Kung saan ang aking_password ay magiging (naka-encrypt) na password na ibinalik ng md5crypt: Bago:
pamagat ng Ubuntu, kernel 2.6.8.1-2-386 (recovery mode)
ugat (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro solong
initrd /boot/initrd.img-2.6.8.1-2-386
Pagkatapos:
pamagat ng Ubuntu, kernel 2.6.8.1-2-386 (recovery mode)
ugat (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro solong
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs
I-save ang file at i-reboot. Ganon kadali! Upang maiwasan, hindi lamang na ang isang nakakahamak na tao ay maaaring baguhin ang mga parameter ng pagsasaayos ng protektadong pagpasok, ngunit hindi rin nila masimulan ang sistemang iyon, maaari kang magdagdag ng isang linya sa "protektadong" entry, pagkatapos ng parameter ng pamagat. Kasunod sa aming halimbawa, magiging ganito ang hitsura:
pamagat ng Ubuntu, kernel 2.6.8.1-2-386 (recovery mode)
ikulong
ugat (hd1,2)
kernel /boot/vmlinuz-2.6.8.1-2-386 root = / dev / hdb3 ro solong
initrd /boot/initrd.img-2.6.8.1-2-386
password –md5 $1$w7Epf0$vX6rxpozznLAVxZGkcFcs
Sa susunod na may nais na simulan ang sistemang iyon, kakailanganin nilang ipasok ang password.
Pinagmulan: Delanover & Makeuseof & Ubuntu Forums & Elavdeveloper