Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

"PAM: чего то не понимаю..."

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Devian
Гость





СообщениеДобавлено: Ср Мар 06 2002 15:10    Заголовок сообщения: "PAM: чего то не понимаю..." Ответить с цитатой

RedHat 6.2, PAM аутентификация..
Для того, чтобы получить права суперпользователя могли получить только члены группы root, в файле /etc/pam.d/su прописываем строку:
auth required /lib/security/pam_wheel.so

Если этой строчки нет, суперюзером может стать член любой группы, но когда пишу эту строчку, суперпользователем не может стать никто, даже член группы root.

Почему?? Может у кого-нибудь есть какие-то версии?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Мар 06 2002 15:14    Заголовок сообщения: Re: "PAM: чего то не понимаю..." Ответить с цитатой

А самому не догадаться? Или доку не дочитал?
Smile

После правки этой заветной строчки root-ами могу стать только юзвери из группы wheel
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Devian
Гость





СообщениеДобавлено: Ср Мар 06 2002 15:17    Заголовок сообщения: Re: "PAM: чего то не понимаю..." Ответить с цитатой

Угу..тока когда пишешь
auth required /lib/security/pam_wheel.so group=wheel езультат не меняется: доступа все равно нет.
Кстати, документация какая-нибудь кроме манов еще есть?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Мар 06 2002 18:14    Заголовок сообщения: Re: "PAM: чего то не понимаю..." Ответить с цитатой

Дык ты хоть одного юзверя в группу wheel положил?
Положи, а потом проверяй. Не получится - пиши.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Devian
Гость





СообщениеДобавлено: Ср Мар 06 2002 19:05    Заголовок сообщения: A, понял.. но все равно странно.. Ответить с цитатой

Дело было в следующем:
я создал юзера и ручками в файле ему присвоил нужную группу. Но с правами суперюзера в систему все равно не пускало.. Я написал командочку для юзера типа usermod -G10 test и все заработало. Может просто когда правил опечатку допустил..
Спасибо за помощь.

Еще,если можно, маленький вопросик к тебе: если я хочу, чтобы управление сервером производилось только с одного IP , нужно внести строчку в access.conf
+ : ALL : IP
и все?? Или еще что-то где-то нужно прописывать?
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Ср Мар 06 2002 22:57    Заголовок сообщения: access.conf - это набор аправил, которые нельзя рассматривать по отдельности Ответить с цитатой

Начать надо с вопроса: а чем отличается "использование сервера" от "управления им"? В зависимости от этого и строится политика разрешений/запретов, причем используются множественные средства - IP-фильтрация, пароли юзеров, групповая политика и т.п.. К тому же надо внимательно смотреть весь набор правил в access.conf и других службах - разбор отдельного правила малоинформативен.
Вернуться к началу
Devian
Гость





СообщениеДобавлено: Чт Мар 07 2002 09:15    Заголовок сообщения: Re: Это все понятно, но проблема в том, что.. Ответить с цитатой

access.conf контролирует модуль pam_access, который определяет не только кто может зайти на сервер, но и откуда. Я прописал правила в access.conf на доступ с определенного адреса, но результата никакого- на сервер по-прежнему можно зайти с любого адреса. Я предполагаю, что нужно указать строчку
account required /lib/security/pam_access.so
в /etc/pam.d/login, но, скорее всего и еще где-то, потому что не помогает.
Вернуться к началу
Devian
Гость





СообщениеДобавлено: Чт Мар 07 2002 10:16    Заголовок сообщения: Хотя и с этим разобрался... Ответить с цитатой

Subj.
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Чт Мар 07 2002 12:30    Заголовок сообщения: Смотря что гласит default-правило Ответить с цитатой

Во всех системах управления доступом есть некое "правило по умолчанию", гласящее "разрешить" или "запретить"; причем это правило м.б. явно прописано в списке правил или зашито в программу. Насколько я понимаю, в access.conf по умолчанию разрешен доступ всем, так что дополнительные разрешения ничего не меняют; надо запрещать всем, а перед этим разрешить некоторым (порядок просмотра правил существенен).
Вернуться к началу
Devian
Гость





СообщениеДобавлено: Чт Мар 07 2002 12:44    Заголовок сообщения: Ну я так и сделал:))) Ответить с цитатой

Subj
Cпасибо.
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...