[solved] su - nur wheel Gruppe soll su'en dürfen, tut nicht
[solved] su - nur wheel Gruppe soll su'en dürfen, tut nicht
Ich habe die /etc/pam.d/su Konfiguration angepasst und folgende Zeilt eingefügt:
auth required pam_wheel.so group=wheel
Trotzdem dürfen Nutzer, die nicht in der Gruppe wheel sind su noch nutzen, um zum Beispiel den Nutzer zu ändern,
also "su foobar" geht immer noch ?
Zusätzlich habe ich noch folg. Zeile:
auth required pam_wheel.so deny group=nosu
Dazu habe ich eine Gruppe nosu und habe dort explizit den Nutzer "barfoo" aufgenommen, wenn nun Nutzer "barfoo" ein "su foobar" macht funktioniert das auch noch ... was mach ich hier falsch ?
MfG
auth required pam_wheel.so group=wheel
Trotzdem dürfen Nutzer, die nicht in der Gruppe wheel sind su noch nutzen, um zum Beispiel den Nutzer zu ändern,
also "su foobar" geht immer noch ?
Zusätzlich habe ich noch folg. Zeile:
auth required pam_wheel.so deny group=nosu
Dazu habe ich eine Gruppe nosu und habe dort explizit den Nutzer "barfoo" aufgenommen, wenn nun Nutzer "barfoo" ein "su foobar" macht funktioniert das auch noch ... was mach ich hier falsch ?
MfG
Zuletzt geändert von Neo_0815 am 11.07.2006 12:37:08, insgesamt 1-mal geändert.
Re: su - nur wheel Gruppe soll su'en dürfen, tut nicht
ich habe sudo bisher nur von knoppix kennengelernt, so wie ich das aber verstanden habe, können die user jetzt keinNeo_0815 hat geschrieben: also "su foobar" geht immer noch ?
Code: Alles auswählen
sudo su foobar
warum änderst Du nicht einfach die Berechtigung des "su" Binarys?
dürfte doch für Deine Zwecke das einfachste sein....
Code: Alles auswählen
chgrp wheel su
chmod o-x /bin/su
dürfte auch das einzig sinnvolle sein.nobbi hat geschrieben:warum änderst Du nicht einfach die Berechtigung des "su" Binarys?
dürfte doch für Deine Zwecke das einfachste sein....
[edit]
Code: Alles auswählen
This module is used to enforce the so-called wheel group. By
default, it permits root access to the system if the applicant user is
a member of the wheel group (first, the module checks for the
existence of a wheel group. Otherwise the module defines the
group with group-id 0 to be the wheel group).
[/edit]
Zuletzt geändert von gms am 01.02.2005 15:38:21, insgesamt 1-mal geändert.
- KBDCALLS
- Moderator
- Beiträge: 22447
- Registriert: 24.12.2003 21:26:55
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Dortmund
-
Kontaktdaten:
Wenn das in /etc/pam.d/su
und den User der Gruppe adm noch spendiert , kann man su ohne passwort nutzen. Aber ob das sinvoll ist?
Code: Alles auswählen
auth sufficient pam_wheel.so trust group=adm
Was haben Windows und ein Uboot gemeinsam?
Kaum macht man ein Fenster auf, gehen die Probleme los.
EDV ist die Abkürzung für: Ende der Vernunft
Bevor du einen Beitrag postest:
Kaum macht man ein Fenster auf, gehen die Probleme los.
EDV ist die Abkürzung für: Ende der Vernunft
Bevor du einen Beitrag postest:
- Kennst du unsere Verhaltensregeln
- Lange Codezeilen/Logs gehören nach NoPaste, in Deinen Beitrag dann der passende Link dazu.
Code: Alles auswählen
16 # Uncomment this if you want members of a specific group to not
17 # be allowed to use su at all.
18 # auth required pam_wheel.so deny group=nosu
Lösung
Dank Gentoo - die eine bessere su Vorlage haben hab ich ne Lösung.
Code: Alles auswählen
23 # If you want to restrict users begin allowed to su even more,
24 # create /etc/security/suauth.allow (or to that matter) that is only
25 # writable by root, and add users that are allowed to su to that
26 # file, one per line.
27 auth required pam_listfile.so item=ruser sense=allow onerr=fail file=/etc/security/suauth.allow
Selfmade Debs:
http://fachschaft.imn.htwk-leipzig.de/~tkrah/sarge/
http://fachschaft.imn.htwk-leipzig.de/~tkrah/sarge/