Bloquear/restringir acesso ao "su" somente ao grupo wheel
Dica publicada em Linux / Segurança
Bloquear/restringir acesso ao "su" somente ao grupo wheel
Para bloquear o acesso ao comando 'su' e permitir somente
que o grupo wheel tenha acesso ao comando, você pode
fazer 2 passos diferentes, ambos funcionam:
1 - modificando permissões:
# chgrp wheel /bin/su
# chmod 4750 /bin/su
# /usr/sbin/usermod -G wheel alexandre
Descrição:
2 - modificando o /etc/pam.d/su
# vi /etc/pam.d/su
Adicione, abaixo da linha:
auth sufficient /lib/security/$ISA/pam_rootok.so
O seguinte conteúdo (caso não tenha a linha acima, coloque no início do arquivo):
1 - modificando permissões:
# chgrp wheel /bin/su
# chmod 4750 /bin/su
# /usr/sbin/usermod -G wheel alexandre
Descrição:
- Mudo o grupo que pertence o arquivo /bin/su;
- Altero as permissões para que somente dono e grupo executem;
- Adicionei o usuário 'alexandre' ao grupo 'wheel'.
2 - modificando o /etc/pam.d/su
# vi /etc/pam.d/su
Adicione, abaixo da linha:
auth sufficient /lib/security/$ISA/pam_rootok.so
O seguinte conteúdo (caso não tenha a linha acima, coloque no início do arquivo):
auth required /lib/security/$ISA/pam_wheel.so use_uid
(verifique o caminho das libs)
Salve o arquivo e efetue logoff da shell.
# /usr/sbin/usermod -G wheel alexandre
Aqui adicionei o usuário 'alexandre' ao grupo 'wheel'.
ATENÇÃO: sempre deixe uma shell logada como root antes de fazer qualquer alteração. Por que? Porque caso não funcione em seu sistema, você terá como desfazer as modificações. ;)
Sistemas FEDORA já vem com 2 linhas semi-prontas no /etc/pam.d/su.
Aconselho o uso da segunda opção em sistemas baseados no RedHat (Testei no Fedora). Tente a primeira somente se seu sistema ou o su não tenham suporte PAM.
Obrigado.
:P
vc sabe como q eu faço pra ver o IP de uma maquina pelo terminal + logado como $ ?
e como e eu faço pra logar em outra maquina sem usar o su porque ele tá bloqueado tambem usando o $ ?
e se vc souber algum comando q me ajude a pegar a senha d # fala ai falow !
manda a resposta pra ailson_21@yahoo.com.br
agradeci