Linux系統(tǒng)與網(wǎng)絡(luò)管理08-用戶管理_第1頁
Linux系統(tǒng)與網(wǎng)絡(luò)管理08-用戶管理_第2頁
Linux系統(tǒng)與網(wǎng)絡(luò)管理08-用戶管理_第3頁
Linux系統(tǒng)與網(wǎng)絡(luò)管理08-用戶管理_第4頁
Linux系統(tǒng)與網(wǎng)絡(luò)管理08-用戶管理_第5頁
已閱讀5頁,還剩18頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)

文檔簡介

1、1Linux系統(tǒng)與網(wǎng)絡(luò)管理第八章 用戶管理2用戶o 用戶n新用戶在Linux系統(tǒng)內(nèi)要有一個帳號和工作環(huán)境。n帳號包含了用戶名、口令和UID、GID。o 用戶名用戶名是用戶用于登錄Linux系統(tǒng)使用的名字,該名字在同一系統(tǒng)上必須唯一,用戶名存在/etc/passwd中。o 口令口令對應(yīng)于用戶名的登錄密碼,存在/etc/shadow中。o UID和和GID決定了該帳號所具有的權(quán)限,不同的帳號可以使用同樣的UID和GID,則這些帳號具有相同的權(quán)限。3用戶n 工作環(huán)境包括:用戶的家目錄、用戶使用的shell、用戶的登錄腳本、登入歡迎信息等等。o 用戶家目錄用戶家目錄:用戶登錄成功后所在的目錄。里面存放

2、與用戶有關(guān)的配置文件。用戶對家目錄具備所有的操作權(quán)限。在/etc/passwd中設(shè)定。o 用戶使用的用戶使用的shell:也是由/etc/passwd來指定。o 用戶登錄的腳本用戶登錄的腳本:存放于用戶的家目錄下,默認(rèn)是從模板/etc/skel目錄進行復(fù)制(如.bashrc 、.bash_profile等等)o 登入歡迎信息登入歡迎信息:存放在/etc/motd文件中。4用戶數(shù)據(jù)庫/etc/passwdo /etc/passwd文件n該文件是所有用戶都可讀,但只有超級用戶可寫。n該文件中的每一行用于描述系統(tǒng)中的一個帳號,依次由以下幾個字段組成,字段之間用冒號分隔:用戶名:口令:用戶名:口令:U

3、ID:GID:注釋信息:家目錄:注釋信息:家目錄:shell注意:即使該字段為空白,也要用冒號分隔。n口令域是一個“x”,表示密碼文件存在于/etc/shadow中,早期的passwd文件直接包含了口令,如果將舊系統(tǒng)的passwd文件移植到新系統(tǒng),可以使用pwconv命令,把口令從passwd中移到shadow。5用戶數(shù)據(jù)庫/etc/passwdn 一般說來,用戶的登錄名不應(yīng)該超過八個字符登錄名不應(yīng)該超過八個字符。因為不同的unix操作系統(tǒng)在處理長用戶名的時候其方法是不一樣的。n 登錄的shell不必一定是shell,任何可執(zhí)行程任何可執(zhí)行程序都可以序都可以。n passwd文件是普通的文本文

4、件,因此可以手工修改文件中的用戶信息。手動修改passwd最好使用vipw命令,避免多人同時修改passwd文件而導(dǎo)致文件被破壞。6用戶數(shù)據(jù)庫/etc/shadowo /etc/shadow文件n 將口令從passwd分離到shadow文件是出于安全性的考慮,一定程度上減少了對口令文件字典攻擊的可能性。n shadow文件只有超級用戶有讀取權(quán)限。n shadow文件中每一行包含以下幾個部分:o 登錄名。o 加密過的口令。o 從1970年1月1日起計算,該口令修改后已經(jīng)過去了多少天。7用戶數(shù)據(jù)庫/etc/shadowo 需要再過多少天才能修改這個口令。o 需要再過多少天這個口令必須被修改。o 需

5、要在這個口令失效之前多少天對用戶發(fā)出提示警告。o 口令失效多少天之后禁用這個賬戶。o 從1970年1月1日起計算多少天,該帳號將被禁用。o 保留域。o 每個用戶的數(shù)據(jù)占用一行,彼此用冒號冒號隔開。如下面的例子:8用戶數(shù)據(jù)庫/etc/groupo /etc/group文件n 在/etc/passwd中包含每個用戶缺省的GID,在/etc/group文件中,這個GID被映射到該用戶分組的名稱以及同一分組中的其他成員。n group文件中每一行的格式如下所示:用戶分組名:加過密的分組口令:用戶分組名:加過密的分組口令:GID:成員清單:成員清單o 缺省是不帶分組口令的,一般情況下組口令是禁用的。如果

6、設(shè)置了組口令,則組口令存在于/etc/gshadow中。o 每一個數(shù)據(jù)域還是以冒號冒號隔開的o 成員清單以逗號逗號分隔的9用戶管理增加用戶o 增加用戶nuseradd命令o 語法:useradd 選項選項 用戶名用戶名o 默認(rèn)情況下(不接任何選項),用/etc/defaults/useradd文件指定的缺省值來指定帳號的屬性。o 常見選項:n -u uid 用戶的UID值 。數(shù)字不可為負(fù)值。n -g defaultgroup 指定該用戶登錄使用的群組。n -c comment 該用戶的注釋說明。n -d home_dir 指定用戶的家目錄。n -m 用戶家目錄不在則自動創(chuàng)建。10用戶管理增加用

7、戶n -k skel_dir 指定用戶模板目錄,默認(rèn)是/etc/skel。n -s shell 指定用戶使用的shell。n -e expire_date 帳號終止日期。日期的指定格式為YYYY-MM-DD n -f inactive_days 帳號過期幾日后永久停權(quán) 。值為0時帳號則立刻被停權(quán)。值為-1時則關(guān)閉此功能,預(yù)設(shè)值為-1o 修改用戶屬性nusermod命令o 語法:usermod 選項選項 用戶名用戶名o 常見選項和上面所述useradd一樣。11用戶管理修改用戶屬性n useradd命令o 該命令也可以用來修改用戶的默認(rèn)屬性。(即修改/etc/defaults/useradd文件

8、)o 語法:useradd -D 選項選項o 常見選項:n -b home_dir 修改默認(rèn)的用戶家目錄n -e expire_date 修改默認(rèn)帳號的終止時間n -f inactive_days 修改默認(rèn)帳號過期后幾天停權(quán)n -g defaultgroup 修改默認(rèn)帳號的組n -s shell 修改默認(rèn)帳號的shell12用戶管理修改用戶屬性n chage命令o 功能:用于改變用戶口令的期限o 語法:chage 選項選項 用戶名用戶名o 默認(rèn)情況下(不接任何選項),是通過交互式的提示進行各項的設(shè)定。o 常用選項:n -m mindays:口令最小有效時間n -M maxdays:口令最長有效

9、時間n -w warn:口令失效前幾天開始警告n -I inactive:口令失效后幾天禁用該用戶n -E expiredate:指定帳號禁用的時間,可以直接用數(shù)字表示從1970年1月1日以來的天數(shù),也可以指定日期,如11/14/08或2008/11/1413用戶管理刪除用戶o 刪除用戶n userdel命令o 功能:用于刪除一個用戶o 語法:userdel -r 用戶名用戶名o 選項-r可以用于清除用戶的家目錄。o 注意:注意:刪除用戶時如果保留了該用戶在系統(tǒng)上的文件,則需要把該用戶遺留的文件收集到一個專用目錄,并設(shè)置好訪問權(quán)限,否則會帶來安全隱患。因為再創(chuàng)建新用戶時,會使得新用戶使用了已刪

10、除用戶的UID,可以訪問到任何沒有刪除的、屬于已刪除用戶的文件。14用戶管理增加組、刪除組o 增加組n groupadd命令o 功能:用于添加一個新組o 語法:groupadd 選項選項 組名組名o 常用選項:n -g gid:指定增加組的gido 刪除組n groupdel命令o 功能:用于刪除一個組o 語法:groupdel 組名組名15用戶管理修改組屬性o 修改組屬性n gpasswd命令o 功能:group的管理工具,主要用于組成員的編輯。o 語法:gpasswd 選項選項 組名組名o 默認(rèn)情況下(不接任何選項)是設(shè)置組的口令,前面已經(jīng)提過,組口令在現(xiàn)在的系統(tǒng)中沒什么作用了。o 常用選

11、項:n -a user:添加一個用戶到指定組中n -d user:從指定組中刪除一個用戶n groupmod命令o 功能:用于修改組的GID和組名16用戶管理修改組屬性o 語法:groupmod 選項選項 組名組名o 常用選項:n -g gid:修改指定組的GIDn -n group_name:修改指定組的組名n usermod命令o 該命令也可以用來編輯組的成員。o 用法為:usermod -G 組組1,組組2,. 用戶用戶名名o 說明:這樣可以使用戶加入到指定的組中,列表中未列出的組若包含該用戶,則自動將該用戶從該組中移出。17用戶管理修改組屬性思考:思考:假設(shè)假設(shè)/etc/group中包

12、含如下信息:中包含如下信息:NBA:x:501:Iverson,KobeRockets:x:502:McGrady,ArtestCBA:x:503:Yao,Yi1)現(xiàn)在要求在)現(xiàn)在要求在NBA組中增加用戶組中增加用戶Yao,Yi,在,在Rockets組中增加組中增加用戶用戶Yao,用兩種方法實現(xiàn)(,用兩種方法實現(xiàn)(gpasswd和和usermod)。)。2)把)把CBA的的GID改為改為666,CBA組名改為組名改為China答案:答案:1)方法一:)方法一:gpasswd -a Yao NBA gpasswd -a Yi NBA gpasswd -a Yao Rockets 方法二:方法二:

13、usermod -G NBA,Rockets,CBA Yao usermod -G NBA,CBA Yi2)groupmod -g 666 CBA groupmod -n China CBA18用戶的環(huán)境o 用戶的環(huán)境n系統(tǒng)環(huán)境文件系統(tǒng)環(huán)境文件:/etc/profile和/etc/bashrc,由系統(tǒng)管理員維護;n用戶環(huán)境文件用戶環(huán)境文件:家目錄下的.bash_profile和.bashrc,由用戶自己進行維護。n大多數(shù)環(huán)境變量即便是系統(tǒng)環(huán)境文件中已設(shè)置了,可以到用戶環(huán)境文件中重新設(shè)置。n查看當(dāng)前變量的設(shè)置用不帶選項的set命令。n查看在當(dāng)前環(huán)境下定義的,已經(jīng)輸出了的設(shè)置,用env命令。19用

14、戶的安全性o 口令的安全n選擇強口令o 不使用正常的英文單詞或用戶名字o 使用字母(大小寫混合)和數(shù)字o 使用特殊符號n使用口令時限的功能,定期修改口令o root帳號的安全n盡可能不要給普通用戶root帳號,如果普通用戶需要執(zhí)行某些超級用戶才能執(zhí)行的命令,可以采用以下兩種方式:o 設(shè)置SUID或SGIDo 使用sudo20用戶的安全性n盡量不要用root帳號直接進行遠程登錄(telnet),應(yīng)用普通用戶登錄后,用su切換到超級用戶。o 盡量不要創(chuàng)建匿名帳號(無口令)o 設(shè)置好umasknumask是通過8進制數(shù)666減去后所描述的權(quán)限,默認(rèn)為022,即缺省權(quán)限為644。n系統(tǒng)的umask在系

15、統(tǒng)環(huán)境文件系統(tǒng)環(huán)境文件設(shè)置,用戶可以用戶環(huán)境用戶環(huán)境文件文件重新設(shè)置。o 設(shè)置警告信息(day信息)n修改/etc/motd文件,警告入侵者21登錄進Linuxo 使用gettyngetty程序是傳統(tǒng)的用于啟動登錄進程的程序。o 它設(shè)置終端的線速率(波特率),并發(fā)出登錄的提示符。o 它使用mingetty程序,一個用于虛擬控制臺的最小的getty程序。nmingetty程序用于設(shè)置終端的特征,允許login程序打出提示符,然后接收用戶名和口令。nmingetty由init運行,一旦init啟動,它就讀取/etc/inittab,根據(jù)配置產(chǎn)生所有運行級別所需要的mingetty。nmingetty調(diào)用login,登錄成功后,login又調(diào)用一個shell。22登錄進Linuxo 登錄缺省值n 登錄缺省值在/etc/login.defs里定義。n

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論