相关知识
Linux
中文件/目录除了有可读、可写和可执行这三种权限外,还存在比较特殊的权限,这些特殊权限就包括setuid
和setgid
这两种。
setuid
和setgid
位是让普通用户可以以root
用户的角色运行只有root
帐号才能运行的程序或命令。例如我们用普通用户运行passwd
命令来更改自己的口令,实际上最终更改的是/etc/passwd
文件,我们知道/etc/passwd
文件是用户管理的 配置文件,只有root
权限的用户才能更改,正是因为passwd
命令被设置了setuid
权限才能使得普通用户也可以修改其配置文件的内容。
Linux
文件/目录权限是使用常见的八进制权限掩码来表示的,通常都是用三位数表示,但确切地说,它是用四位数表示的,因为除了读、写和执行权限以外还有特殊的权限。
setuid
的八进制表示为4000
setgid
的八进制表示为2000
同样setuid
和setgid
也可以使用字母s
表示。
如果文件/目录的拥有者的可执行位是s
,则表示该文件/目录被设置了setuid
权限。同样,如果同组用户的可执行为是s
,则表示该文件/目录被设置了setgid
权限。
接下让我们详细的学习setuid
和setgid
的使用方法。
setuid
setuid
的作用是让执行该命令的用户以该命令拥有者的权限去执行。
例如:普通用户执行passwd
时会拥有root
的权限,这样就可以修改/etc/passwd
这个文件,正是因为passwd
命令被设置了setuid
权限,passwd
命令的详细权限如下所示:
可以看到passwd
命令的拥有者的可执行位是s
,则说明passwd
命令被设置了setuid
权限。
设置setuid
命令有两种方法,一种是数字设置,另一种是通过助记语法。(建议使用助记语法设置)
chmod 4xxx 文件/目录
其中xxx
表示文件/目录的所有者、同组用户和其他用户的权限(读写执行)。
chmod u [+|-] s 文件/目录
+ 添加setuid权限;
- 取消setuid权限;
注意:chmod
命令的其他参数都可以与setuid
权限设置结合使用。
在设置setuid
前必须保证文件/目录的所有者具有可执行权限,否则设置则无效。
执行权限:chmod
必须以root
权限才能执行,如果是普通用户想执行chmod
时,需要在命令前加sudo
命令来提升权限为root
权限。
案例演示1
:
创建一个新文件testFile
,使用数字设置方法为文件testFile
添加setuid
权限,具体使用如下命令:
- touch testFile
- ls -l testFile
- sudo chmod 4764 testFile
- ls -l testFile
第一条命令是创建新文件testFile
; 第二条命令是查看testFile
现有的权限;
第三条命令是在保证testFile
原有权限的情况下为其添加setuid
权限;
第四条命令是查看是否添加成功;
案例演示2
:
创建一个新目录testDir
,使用助记语法设置方法为目录testDir
添加setuid
权限,具体使用如下命令:
- mkdir testDir
- sudo chmod u+s testDir
- ls -l .
案例演示3
:
创建一个新文件testFile
,使用助记语法为文件testFile
添加setuid
权限,具体使用如下命令:
- touch testFile
- sudo chmod u+x,u+s testFile
- ls -l testFile
第一条命令是创建新文件testFile
; 第二条命令是在设置testFile
为可执行权限并为其添加setuid
权限;
第三条命令是查看是否添加成功;
如果不给文件testFile
设置可执行权限直接设置setuid
权限后,标记为是S
而不是s
,详细结果如下图所示:
setgid
setgid
的作用是让执行该命令的用户以该命令所有者的同组用户的权限去执行。
设置setgid
命令有两种方法,一种是数字设置,另一种是通过助记语法。建议使用助记语法设置setgid
权限。
数字设置命令:
chmod 2xxx 文件/目录
其中xxx
表示文件/目录的所有者、同组用户和其他用户的权限(读写执行)。
助记语法设置命令:
chmod g [+|-] s 文件/目录
+ 添加setgid权限;
- 取消setgid权限;
注意:chmod
命令的其他参数都可以与setgid
权限设置结合使用。
在设置setgid
前必须保证文件/目录的同组用户具有可执行权限,否则设置则无效。
执行权限:chmod
必须以root
权限才能执行,如果是普通用户想执行chmod
时,需要在命令前加sudo
命令来提升权限为root
权限。
案例演示1
:
创建一个新文件testFile
,使用数字设置方法为文件testFile
添加setgid
权限,具体使用如下命令:
- touch testFile
- ls -l testFile
- sudo chmod 2674 testFile
- ls -l testFile
第一条命令是创建新文件testFile
; 第二条命令是查看testFile
现有的权限;
第三条命令是在保证testFile
原有权限的情况下为其添加setgid
权限;
第四条命令是查看是否添加成功;
案例演示2
:
创建一个新目录testDir
,使用助记语法设置方法为目录testDir
添加setgid
权限,具体使用如下命令:
- mkdir testDir
- sudo chmod g+s testDir
- ls -l .
编程要求
在右侧编辑器中补充代码,具体编程要求如下:
使用助记语法为系统已存在文件oldFile1
(默认权限为:rw_rw_r__
)设置setuid
权限;
使用助记语法为系统已存在目录oldDir1
(默认权限为:rwxrwxrwx
)设置setgid
权限;
使用助记语法为系统已存在文件oldFile2
取消setuid
权限;
使用助记语法为系统已存在目录oldDir2
取消setgid
权限。
- #!/bin/bash
-
- #在以下部分写出完成任务的命令
- #***********begin*************#
-
- #使用助记语法为系统已存在文件oldFile1(默认权限为:rw_rw_r__)设置setuid权限;
- chmod 4764 oldFile1
- #使用助记语法为系统已存在目录oldDir1(默认权限为:rwxrwxrwx)设置setgid权限;
- chmod 2777 oldDir1
- #使用助记语法为系统已存在文件oldFile2取消setuid权限;
- chmod u -s oldFile2
- #使用助记语法为系统已存在目录oldDir2取消setgid权限。
- chmod g -s oldDir2
-
- #************end**************#
相关知识
Linux
中目录除了有可读、可写和可执行这三种权限外,还存在比较特殊的权限,这些特殊权限包括上一关卡讲解的setuid
和setgid
这两种,还有一种就是本关讲解的**粘滞位sticky bit
**。
我们知道Linux
的/tmp
目录是系统的临时文件目录,所有的用户在该目录下拥有所有的权限,也就是说在该目录下可以任意创建、修改、删除文件,那如果用户A
在该目录下创建了一个文件,用户B
将该文件删除了,这种情况我们是不能允许的。为了达到该目的,就出现了stick bit
(粘滞位)的概念。它是针对目录来说的,如果该目录设置了stick bit
(粘滞位),则该目录下的文件除了该文件的创建者和root
用户可以删除和修改,别的用户均不能删除和修改,这就是粘滞位的作用。
Linux
目录权限使用常见的八进制权限掩码来表示的,通常都是用三位数表示,但确切地说,它是用四位数表示的,因为除了读、写和执行权限以外还有特殊的权限。
sticky bit
的八进制表示为1000
同样sticky bit
也可以使用字母表示,使用t
表示。
如果目录的其他用户的可执行位是t
,则表示该目录被设置了sticky bit
权限。
接下让我们详细的学习目录的sticky bit
的使用方法。
stick bit
stick bit
的作用是让具有stick bit
位的目录下的所有文件/目录只有创建者和root
才能对其删除和修改,其他用户一律不能删除和修改。
例如:Linux
的/tmp
目录就具有stick bit
权限,详细权限如下所示:
可以看到/tmp
目录的其他用户的可执行位是t
,则说明/tmp
目录被设置了stick bit
权限。
设置stick bit
命令有两种方法,一种是数字设置,另一种是通过助记语法。建议使用助记语法设置stick bit
权限。
数字设置命令:
chmod 1xxx 目录
其中xxx
表示目录的所有者、同组用户和其他用户的权限(读写执行)。
助记语法设置命令:
chmod o [+|-] t 目录
+ 添加stick bit权限;
- 取消stick bit权限;
注意:
chmod命令的其他参数都可以与stick bit权限设置结合使用。
在设置stick bit前必须保证目录的其他用户具有可执行权限,否则设置则无效。
stick bit权限只能用于设置目录,不能用于设置文件。
执行权限:
chmod
必须以root
权限才能执行,如果是普通用户想执行chmod
时,需要在命令前加sudo
命令来提升权限为root
权限。
案例演示1
:
创建一个新目录testDir
,使用助记语法设置方法为目录testDir
添加stick bit
权限,具体使用如下命令:
- mkdir testDir
- sudo chmod o+t testDir
- ls -l .
如果不给目录testDir
设置可执行权限直接设置stick bit
权限后,标记为是T
而不是t
,详细结果如下图所示:
案例演示2
:
创建一个新目录testDir
,使用数字设置方法为目录testDir
添加stick bit
权限,具体使用如下命令:
- mkdir testDir
- ls -l ./
- sudo chmod 1775 testDir
- ls -l ./
第一条命令是创建新目录testDir
; 第二条命令是查看testDir
现有的权限;
第三条命令是在保证testDir
原有权限的情况下为其添加stick bit
权限;
第四条命令是查看是否添加成功;
案例演示3
:
将目录testDir
取消stick bit
权限,具体使用如下命令:
- sudo chmod o-t testDir
- ls -l .
编程要求
在右侧编辑器中补充代码,完成对目录设置stick bit
权限,具体编程要求如下:
使用助记语法为系统已存在目录oldDir1
(默认权限为:rwxrwxrwx
)设置stick bit
权限;
使用助记语法为系统已存在目录oldDir2
取消stick bit
权限。
- #!/bin/bash
-
- #在以下部分写出完成任务的命令
- #***********begin*************#
-
- #使用助记语法为系统已存在目录oldDir1(默认权限为:rwxrwxrwx)设置stick bit权限;
- chmod o+t oldDir1
- #使用助记语法为系统已存在目录oldDir2取消stick bit权限
- chmod o-t oldDir2
-
- #************end**************#
相关知识
Linux
中文件/目录常见的属性的所属者、所属组、创建时间和最新修改时间等外,还存在些隐藏属性,这些隐藏属性在保护系统文件的安全性上非常重要。
Linux
使用lsattr
和chattr
两个命令查看和修改文件/目录的特殊属性。
接下让我们详细的学习lsattr
和chattr
的使用方法。
chattr 命令
chattr
的作用是修改文件/目录的特殊属性。
具体命令如下:
chattr [+|-|=] 属性标示符 命令参数 文件/目录
常用命令参数如下:
-R:递归处理,将指令目录下的所有文件及子目录一并处理;
-V:显示指令执行过程;
+<属性标示符>:开启文件或目录的该项属性;
-<属性标示符>:关闭文件或目录的该项属性;
=<属性标示符>:指定文件或目录的该项属性。
常用属性标示符:
a:让文件或目录仅供附加用途;
A:不更新文件或目录的最后存取时间;
c:将文件或目录压缩后存放;
d:将文件或目录排除在倾倒操作之外;
i:不得任意更动文件或目录;
s:保密性删除文件或目录;
S:即时更新文件或目录;
u:预防意外删除。
执行权限:chattr
必须以root
权限才能执行,如果是普通用户想执行chattr
时,需要在命令前加sudo
命令来提升权限为root
权限。
案例演示1
:
为文件testFile
设置为不得任意更动,具体使用如下命令:
sudo chattr +i testFile
将文件testFile
设置为i
隐藏属性后,试图删除,可以看到无法对其进行删除操作。
案例演示2
:
将目录testDir
以及目录下所有内容一并设置为不得任意更动,具体使用如下命令:
sudo chattr +i -R testDir
试图删除testDir
目录下的file1
文件,可以看到无法删除。
案例演示3
:
将testFile
文件的i
属性取消,具体使用如下命令:
sudo chattr -i testFile
可以看到删除i
属性后,既可以删除该文件。
lsattr命令
lsattr
的作用查看文件/目录的特殊属性设置情况。
具体命令如下:
lsattr 命令参数 文件/目录
常用参数如下:
-R:递归的操作方式;
-V:显示指令的版本信息;
-a:列出目录中的所有文件,包括隐藏文件。
案例演示1
:
查看目录testDir
下所有内容的特殊属性,具体使用如下命令:
lsattr -Ra testFile
编程要求
在右侧编辑器中补充代码,具体编程要求如下:
为系统已存在文件/root/oldFile1
添加i
属性;
查看系统已存在文件/root/oldFile2
的特殊属性;
为系统已存在文件/root/oldFile3
取消i
属性。
- #!/bin/bash
-
- #在以下部分写出完成任务的命令
- #***********begin*************#
-
- #为系统已存在文件/root/oldFile1添加i属性;
- chattr +i /root/oldFile1
- #查看系统已存在文件/root/oldFile2的特殊属性;
- lsattr -Ra /root/oldFile2
- #为系统已存在文件/root/oldFile3取消i属性
- chattr -i /root/oldFile3
-
- #************end**************#