su deaktivieren

Gast #1828639
Lesenswert?

Hallo zusammen,

kann mir einer von euch sagen wie ich einen bestimmten User den Zugang 
zu allen anderen Usern komplett sperren kann, das heißt es soll den User 
weder mit su noch mit sudo oder irgendwie anders möglich sein sich als 
root oder einen meiner anderen user anmelden zu können.


Für schnelle Antworten wäre ich sehr DANKBAR
#1828654
Lesenswert?

hm, da würde ich eine Gruppe machen (in /etc/group eintragen oder
mit irgendeinem Tool nach Belieben, falls nicht schon eine
passende vorhanden ist; z.B. derdarfsu), dann mit:
1
chown root:derdarfsu /bin/su
2
chown root:derdarfsu /bin/sudo
die Kommandos dieser Gruppe zuordnen und mit
1
chmod 4750 /bin/su
2
chmod 4750 /bin/sudo
die Rechte auf -rwsr-xr-x setzen.
In /etc/group müssen dann noch alle Benutzer eingetragen werden,
die su machen dürfen, z.B.:
1
...
2
derdarfsu:x:4711:klaus,fritz,frieda
3
...
Gast #1828684
Lesenswert?

Danke schon mal für den ersten Tipp, ich werde ihn gleich ausprobieren.

Klaus Wachtler schrieb:
> PS:
> Das Ganze ist überflüssig, wenn nicht jeder von den anderen die
> Passwörter kennt.
Nein, das Problem ist, das ich den besagten user für eine ssh Verbindung 
nutzen möchte und allen die Zugangsdaten für den remote user bekannt 
gebe also auch denjenigen welche lokal das Recht haben neue Software zu 
installieren, doch dieses soll remote ganicht möglich sein.

Doch trotzdem Danke dafür das du mitgedacht hast.
Gast #1828689
Lesenswert?

in /etc/pam.d/... liegen viele Config-Files. Dort bei allen Sachen die 
der User nicht können soll ein

auth     required  pam_listfile.so item=user sense=deny 
file=/etc/depperl_users onerr=succeed

eintragen, neue Datei "/etc/depperl_users" mit dem User drinnen anlegen.
Gast #1828697
Lesenswert?

Nachtrag:

Vermutlich brauchts bei den su-pam-Files ein "item=ruser" statt 
"item=user" da die Beschränkung auf den "Quell-User" und nicht den 
"Ziel-User" gelten soll.

Genaueres weiss "man pam_listfile"
Gast #1828736
Lesenswert?

sudo schrieb:
> Mr. Pi schrieb:
>> hat geklappt.
>
> Und, welche Lösung hast du gewählt?
Die erste.
>
> Bei der Chmod-Lösung dran denken dass die durch Updates, "Restore
> Permission"-Cronjobs oder ähnliches zurückgesetzt wird, also öfters mal
> kontrollieren.
Vielen Danke für den Hinweis, da wird mir sicherlich noch eine Lösung 
einfallen.
Auf alle Fälle tuts im Moment so, wie ich es wollte.

Danke noch mal an alle.
Moderator Persönliche Seite #1829236
Lesenswert?

Mr. Pi schrieb:

> Nein, das Problem ist, das ich den besagten user für eine ssh Verbindung
> nutzen möchte und allen die Zugangsdaten für den remote user bekannt

Verstehe ich noch nicht ganz.  Nun können deine Nutzer kein `su' mehr
machen, aber sie können ssh user@localhost machen und haben den
gleichen Effekt, oder habe ich das falsch verstanden?

Davon abgesehen kann man eine ssh komplett ohne Passwort realisieren,
indem man nur schlüsselbasierte Authentisierung zulässt.  Dann gibt's
auch kein Passwort, das man bei `su' benutzen könnte.  Außerdem kann
man sogar jedem der Berechtigten ein eigenes Schlüsselpaar generieren,
damit lassen sich auch einzelne Nutzer später wieder ,,abklemmen''.

Antwort schreiben

Bitte melde dich an, um einen Beitrag zu schreiben.

oder

Mit Google-Account einloggen

Die Registrierung ist kostenlos und dauert nur eine Minute.

Jetzt registrieren