Linux提权管理

发布时间:2026/7/20 19:26:22

Linux提权管理
文章目录Linux提权管理su命令sudo命令提权总结Linux提权管理su命令su username启动一个非登录shell使用当前的环境设置上一个用户su -l username启动一个登录shell设置了shell环境username 省略时代表切换到root账户。不加用户名的nologin shell登录仍会保留ljw用户的一些环境变量外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传不加用户名的login shell登录所有环境变量都改为root用户尽可能使用loging shell 登录sudo命令su 缺点用户必须知道 root 用户密码获取 root 用户所有权限。未记录用户执行命令。无法以/sbin/nologin的用户身份运行命令。sudo 优点sudo 允许用户以其他用户身份执行特定命令。sudo 需要用户输入用户自己的密码而非他们想访问的用户密码。sudo 执行的命令会记录在/var/log/secure文件中。sudo语法 sudo [-u username] command# 有sudo权限的用户输入自己的密码确认是否是本人在操作[ljwcentos7 ~17:32:01]$sudoid[sudo]passwordforljw:uid0(root)gid0(root)groups0(root)contextunconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023# 没有sudo权限的用户[laowangcentos7 ~17:33:22]$sudoidWe trust you have received the usual lecture from thelocalSystem Administrator. It usually boils down to these three things:#1) Respect the privacy of others.#2) Think before you type.#3) With great power comes great responsibility.[sudo]passwordforlaowang: laowang is notinthe sudoers file. This incident will be reportedsudo 配置rootcentos7 ~17:35:11]# export EDITORvim[rootcentos7 ~17:35:40]# visudo# 其中两条记录wheel组中成员可以以任何用户身份执行任何命令rootALL(ALL)ALL# 组以%开头%wheelALL(ALL)ALL#给laowang添加只能够执行特定命令laowangALL(ALL)/sbin/useradd,/sbin/usermod,/sbin/userdel#验证[laowangcentos7 ~17:36:25]$sudoid[sudo]passwordforlaowang: Sorry, user laowang is not allowed to execute/bin/idas root on centos7.wanho.net.[laowangcentos7 ~]$sudouseraddlaozhang[sudo]passwordforlaowang:[laowangcentos7 ~]$idlaozhanguid1002(laozhang)gid1002(laozhang)groups1002(laozhang)在分配命令的时候切记只给用户特定功能的命令例如用户管理相关命令而不是通用功能的工具例如 vim。配置文件路径主配置文件/etc/sudoers正常情况不要修改。从配置文件/etc/sudoer.d/*如果想添加配置在此处添加[rootcentos7 ~17:40:34]# echo laowang ALL(ALL) NOPASSWD:ALL /etc/sudoers.d/laowang[rootcentos7 ~17:41:02]# cat /etc/sudoers.d/laowanglaowangALL(ALL)NOPASSWD:ALL命令别名Cmnd_Alias SOFTWARE/bin/rpm, /usr/bin/up2date, /usr/bin/yum# sys组中成员执行以下命令别名中的所有命令%sys ALLNETWORKING, SOFTWARE, SERVICES, STORAGE, DELEGATING, PROCESSES, LOCATE, DRIVERS提权总结以下是关于 Linux 中su和sudo使用的几条建议优先使用sudo而非susudo允许临时获取管理员权限操作完成后自动退回普通用户状态降低误操作风险而su会直接切换到 root 身份长期保持高权限状态存在安全隐患。限制su的使用范围尽量仅在需要长时间执行多个管理员操作时使用su且完成后立即通过exit退出 root 身份避免在 root 权限下进行日常操作。合理配置sudoers文件通过visudo命令配置sudoers精确控制用户可执行的管理员命令如user ALL(ALL) /bin/apt避免授予无限制的sudo权限。注意命令的完整路径使用sudo时尽量指定命令的绝对路径如sudo /usr/bin/apt update防止因环境变量篡改导致的安全风险。避免在脚本中硬编码sudo密码不要在脚本中直接写入sudo密码如通过管道传递可通过配置sudoers实现特定命令免密执行或使用更安全的权限管理方式。定期审计操作日志sudo的操作会记录在/var/log/auth.log或/var/log/secure中定期检查日志可追踪权限使用情况及时发现异常操作。使用sudo -i替代su进行交互式操作若需要类似su的交互式 root 环境可使用sudo -i它会加载 root 的环境变量同时保留sudo的日志记录功能。

相关新闻

炉石传说终极优化指南:如何用HsMod插件实现50+项功能全面升级

炉石传说终极优化指南:如何用HsMod插件实现50+项功能全面升级

2026/7/20 19:26:22

炉石传说终极优化指南:如何用HsMod插件实现50项功能全面升级 【免费下载链接】HsMod Hearthstone Modification Based on BepInEx 项目地址: https://gitcode.com/GitHub_Trending/hs/HsMod 还在为炉石传说的繁琐操作和缓慢节奏烦恼吗?HsMod插件正…

AI 编程助手的语境下Fork是什么意思?

AI 编程助手的语境下Fork是什么意思?

2026/7/20 19:26:22

这个设计灵感来源于 Unix 系统的 fork() 系统调用,可以把它想象成: 你(主线程):正在和 Codex 进行一场深入的对话,讨论一个大型项目的重构方案。 Fork(分叉):你希望在不…

日志审计别再人肉搬砖:RPA+AI 让 GXP 合规从“天“缩到“分钟“

日志审计别再人肉搬砖:RPA+AI 让 GXP 合规从“天“缩到“分钟“

2026/7/20 19:26:22

🤔 一、写在前面:GXP 日志审计,为什么这么难? 迎检前夜,你第 8 次打开 Security.evtx,对着上万条日志人肉筛异常——这画面,做 CSV / 合规的都熟。一个资深工程师,大半时间耗在&quo…

grunt-responsive-images终极指南:10个技巧快速掌握响应式图片自动化生成

grunt-responsive-images终极指南:10个技巧快速掌握响应式图片自动化生成

2026/7/21 18:57:53

grunt-responsive-images终极指南:10个技巧快速掌握响应式图片自动化生成 【免费下载链接】grunt-responsive-images Produce images at different sizes for responsive websites. 项目地址: https://gitcode.com/gh_mirrors/gr/grunt-responsive-images 在…

iCloud照片备份终极指南:3种方法实现自动化数据安全

iCloud照片备份终极指南:3种方法实现自动化数据安全

2026/7/21 18:57:53

iCloud照片备份终极指南:3种方法实现自动化数据安全 【免费下载链接】icloud_photos_downloader A command-line tool to download photos from iCloud 项目地址: https://gitcode.com/GitHub_Trending/ic/icloud_photos_downloader 你是否曾担心珍贵的家庭照…

nebula.gl安全指南:地图数据编辑的权限控制与验证机制

nebula.gl安全指南:地图数据编辑的权限控制与验证机制

2026/7/21 18:57:53

nebula.gl安全指南:地图数据编辑的权限控制与验证机制 【免费下载链接】nebula.gl A suite of 3D-enabled data editing overlays, suitable for deck.gl 项目地址: https://gitcode.com/gh_mirrors/ne/nebula.gl nebula.gl 是一个强大的 3D 地图数据编辑框架…

React Native ECharts:如何在移动应用中创建惊艳的数据可视化图表

React Native ECharts:如何在移动应用中创建惊艳的数据可视化图表

2026/7/21 18:57:53

React Native ECharts:如何在移动应用中创建惊艳的数据可视化图表 【免费下载链接】react-native-echarts Echarts for react-native. The react-naitve chart. 项目地址: https://gitcode.com/gh_mirrors/re/react-native-echarts React Native ECharts是一…

【小程序计算机毕业设计案例】基于SpringBoot的移动端酒店订单与客房状态管理系统 智慧酒店便民入住服务小程序设计(程序+文档+讲解+定制)

【小程序计算机毕业设计案例】基于SpringBoot的移动端酒店订单与客房状态管理系统 智慧酒店便民入住服务小程序设计(程序+文档+讲解+定制)

2026/7/21 18:57:53

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

性能实测:骆驼(Luotuo)0.3版本如何解决0.1版本的致命缺陷?

性能实测:骆驼(Luotuo)0.3版本如何解决0.1版本的致命缺陷?

2026/7/21 18:47:47

性能实测:骆驼(Luotuo)0.3版本如何解决0.1版本的致命缺陷? 【免费下载链接】Chinese-alpaca-lora 骆驼:A Chinese finetuned instruction LLaMA. Developed by 陈启源 华中师范大学 & 李鲁鲁 商汤科技 & 冷子昂 商汤科技 项目地址: https:/…

微服务进阶:服务网格与Istio

微服务进阶:服务网格与Istio

2026/7/21 5:45:57

541|微服务进阶:服务网格与Istio 上篇文章我们聊了微服务的基本概念和拆分方法。 但微服务多了,问题也多了: 服务之间怎么通信? 怎么监控每个服务的调用链路? 熔断、限流、重试怎么做? 安全认证怎么统一? 以前这些都靠SDK库(比如Hystrix、Feign),每个服务都要集成…

零售超级终端全域协同:ShareKit 碰一碰商品流转业务落地案例

零售超级终端全域协同:ShareKit 碰一碰商品流转业务落地案例

2026/7/21 9:56:14

一、零售门店全域协同业务背景与行业痛点 1.1 门店超级终端设备矩阵(连锁便利店/商超标准配置) 自助收银Kiosk一体机:顾客结算、自助核销优惠券、商品素材预览;运营折叠平板:店长后台商品上新、图片录入、活动配置、…

噗叽短视频界面分析

噗叽短视频界面分析

2026/7/21 3:09:32

1 和小红书类似,可以采用类似判断方法------------其实他比小红书好判断,因为他没有图片,控件位置几乎是固定的,都不用判断------------2 因为他没有点赞按钮------------而且几乎所有控件位置都是完全一样的,所以我就…

GraphRAG Local + Ollama:微软知识图谱本地化

GraphRAG Local + Ollama:微软知识图谱本地化

2026/7/21 0:06:35

普通 RAG 有个老毛病:你问它「这堆文档整体在讲什么」,它答不上来。因为它只会把问题切成向量,去几十个文本块里捞最相似的几段拼给模型看。可「整体讲什么」这种问题,答案根本不在任何单独一段里——它散在全篇的联系里。 微软的…

AI 数据产品化思考:让分析能力变成可售卖的数据服务

AI 数据产品化思考:让分析能力变成可售卖的数据服务

2026/7/21 0:06:35

AI 数据产品化思考:让分析能力变成可售卖的数据服务 大家好,我是朱大喜。这周一直在复盘具体的项目和技术,最后一篇聊点不一样的东西——数据产品化。做了这么多年数据分析,我发现一个规律:能卖出去的从来不是"分…

基于人机协作的 AI 研发新体系架构:从 Harness 工程到 Loop 工程实践

基于人机协作的 AI 研发新体系架构:从 Harness 工程到 Loop 工程实践

2026/7/21 0:06:35

本文完整呈现了企业级 AI Coding 落地的核心方法论:从 Harness 工程的微观/宏观定义,到 Loop 工程的六大构建模块,再到基于 SDD(规范驱动开发)的工程化落地路径。干货较多,建议收藏细读。 我从 22 年开始就…