Posix acl linux это

Обновлено: 05.07.2024

Итак, пришло время задуматься о безопасности вашей сети. В частности о назначении прав на каталоги и файлы для пользователей и групп. Стандартные права в операционных системах Unix не так гибки, как хотелось бы. К сожалению они годятся для использования в простых схемах сети. Например, ситуацию когда к одному и тому же каталогу нужно, чтобы несколько групп пользователей имели разные права доступа, не реализовать с использованием стандартных прав.

Предполагается, что Вы уже знакомы со стандартными правами систем Unix. Если это не так, очень рекомендую сначала изучить документацию по ним. От того, насколько хорошо вы понимаете управление стандартными правами Unix, будет зависеть понимание материала этой статьи.

Устоявшиеся истины:

Каждый пользователь входит в минимум одну группу. Группа, присваиваемая пользователю при его создании, называется основной. Все остальные группы в которые будет включен пользователь, будут являться дополнительными. 1) Группа пользователей может содержать некоторое количество пользователей, но не может содержать или включаться в другие группы. Группа может быть пустой, т.е. не содержать в себе ни одного пользователя.

Чтобы добавить пользователя в ту, или иную группу, достаточно отредактировать файл /etc/group:

Хоть редактирование системных файлов вручную - самый быстрый способ их изменения, необходимо быть очень внимательным редактируя их. Используйте для редактирования файла /etc/group утилиту usermod, обязательно создавайте резервную копию редактируемого файла для возможности отката.

Примечание прислал Лихоманенко Артем 2013/04/23 15:55

Видно, что в листинге выше в группу scanner входят пользователи hplip и allexserv. Чтобы добавить в эту группу еще пользователей, просто перечислите их символьные имена через запятую.

Синтаксис файла прост:

имя_группы:пароль:GID:список_пользователей

Итак, основная мысль статьи - это использование расширенных прав ACL . 2)

Включение ACL в системе

В тех разделах винчестера, в которых указан дополнительный параметр acl команды mount - grpquota,acl,suid - списки контроля будут поддерживаться в полном объеме. В моем случае поддержка ACL активирована на разделах /dev/sda5 и /dev/sda6.

После редактирования файла, лучше не мучаться и перезагрузить сервер, хотя, как утверждается в некоторых статьях, достаточно размонтировать раздел и смонтировать его вновь (такой номер у меня почему-то не прошел).

Утилиты ACL

Существуют два типа ACL :

setfacl - используется для назначения, модификации и удаления ACL прав. getfacl - используется для просмотра установленных ACL . Несколько слов о взаимодействии других команд (такие как копирование, перемещение, архивирование и т.п.) с правами ACL . Вот выдержка из статьи:

Но не все так грустно! Перевод статьи был написан в 2006 году (к сожалению до оригинала я так и не добрался). В другой же статье, более поздней, сказано:

Итак, рассмотрим синтаксис и параметры getfacl и setfacl.

Утилита getfacl

О getfacl сильно и говорить нечего. Она выводит листинг ACL прав для указанных объектов.

Теперь рассмотрим, что же отобразит команда getfacl:

Что касается ключей getfacl, то есть пара из них которые стоит рассмотреть, но рассматривать их будем тогда, когда будем изучать setfacl.

Утилита setfacl

Теперь об утилите setfacl. Как уже говорилось выше, утилита setfacl предназначена для установки, модификации или удаления ACL .

На уровне пользователей - назначаются ACL конкретным пользователям; С помощью маски эффективных прав - ограничение максимальных прав для пользователей и/или групп; Для пользователей, не включённых в группу данного файла - это т.н. пользователь «Все остальные»;

Рассмотрим простой синтаксис setfacl:

setfacl <опции> <ключ> <список правил> <объект>

<список правил> - собственно, сами правила доступа к объекту; <объект> - объект к которому применяется ACL , в большинстве случаев это файл или каталог.

Часто используемые ключи:

Ключ Описание
- Устанавливает новые указанные права ACL , удаляя все существующие.
Необходимо, чтобы наравне с задаваемыми правилами ACL были также указаны
стандартные права Unix, в противном случае будет давать ошибку;
- Модифицирует указанные ACL на объекте. Другие существующие ACL сохраняются.
- Удаляет указанные ACL права с объекта. Стандартные права Unix не изменяются.

Часто используемые опции:

Опция Описание
-b - Удаляет все ACL права с объекта, сохраняя основные права;
-k - Удаляет с объекта ACL по умолчанию. Если таковых на объекте нет,
предупреждение об этом выдаваться не будет;
-d - Устанавливает ACL по умолчанию на объект.
–restore=file - Восстанавливает ACL права на объекты из ранее созданного файла с правами. 5)
-R - Рекурсивное назначение (удаление) прав, тобишь пройтись по всем подкаталогам.

Формирование списка правил:

Синтаксис Описание Пример использования
- Назначает ACL для доступа заданному пользователю. Здесь можно указать имя или UID пользователя. Это может быть любой пользователь, допустимый в данной системе.Пример:

- назначает пользователю allexserv права на чтение и запись.

- назначает группе children права на чтение.

- устанавливает фактические максимальные права на чтение и выполнение.

- убирает все права (отсутствие прав).

* <perms> - Сами правила для пользователя или группы. Могут принимать значения ( r ), ( x ), ( w ), или сочетания друг с другом.

Примеры использования

Теперь давайте добавим к этому файлу еще пользователя allexserv:

Теоретически, в данном случае пользователь child не может удалить файл (про allexserv ничего не говорю, т.к. он входит в группу root у меня). Но проведя тест, пользователь child все-таки удалил файл, правда перед удалением система спросила:

В то же время попробовал отредактировать файл qwert под пользователем child и попытался записать изменения. Система в записи отказала. Здесь стоит отметить, что удаление файла регламентируется правами на каталог в коем расположен этот файл. Причина такого поведения именно в этом.

Теперь давайте удалим с файла qwert права ACL для пользователя allexserv:

Очевидно, что таким макаром можно назначать и удалять ACL права для пользователей и групп на файлы и каталоги.

Задача: создадим каталог Proverka и назначим ему владельца child и группу children (разумеется, пользователь и группа должны существовать в системе). Установим ACL права для пользователя allexserv и пользователя mysql. Установим ACL по умолчанию на каталог Proverka так, чтобы создаваемым объектам внутри него также назначались ACL .

Создаем каталог, устанавливаем права и владельца:

Видно, что появились строки начинающиеся с default. Это и есть права по умолчанию, которые будут принимать все создаваемые внутри объекты. Проверим, создав пустой файл myfile.txt и подкаталог MyKatalog в каталоге Proverka:

Удалить права по умолчанию можно: setfacl -k Proverka.

Если нужно также удалить права по умолчанию и в подкаталогах, то добавьте ключ -R (рекурсия): setfacl -R -k /media/Work/test/Proverka .

Здесь мы оперировали двумя пользователями. Но ничто не мешает вам оперировать также целыми группами пользователей.

Автоматические операции

Любой администратор стремится к оптимизации. Понятно, что назначить вручную 100 объектам одни и те же права - нудное занятие и нецелесообразное. Есть некоторые фишечки, которые могут облегчить подобные задачи.

Копирование ACL прав с одного объекта на другой.

В документации приведен следующий пример:

Справедлива будет также такая запись:

В этом случае права на file2 не заменяются как при использовании - -set, а добавляются к уже существующим правам ACL .

Копирование прав ACL каталога в права по умолчанию этого же каталога

В этом примере getfacl получает все права которые вы установили на каталог dir и устанавливает их на этот же каталог dir делая их правами по умолчанию. Очень удобно. Обратите внимание на ключ - -access у команды getfacl. При вызове getfacl без параметров, она отображает все права ACL , включая права по умолчанию. Здесь же, ключ - -access заставляет getfacl показать только права ACL на каталог, а права по умолчанию (если таковые имеются у каталога) - скрыть. Обратный ключ - это ключ -d:

можно было бы воспользоваться именно этой фишечкой, как то так:

Результат был бы тот же.

Вот и все, а вообще, не поленитесь почитать man getfacl, очень занимательно!

Операции над объектами c ACL

В заключении хочу еще раз обратить внимание на операции с обектами у которых установлены ACL , такие как копирование, перемещение, архивирование. Выше мы уже упоминали о них. Некоторые замечания:

При перемещении (mv) никаких дополнительных параметров ненужно; При копировании (cp), необходимо использовать ключ -p, в противном случае ACL права будут потеряны; Внимание.
По умолчанию графический интерфейс при копировании не учитывает ACL права! При архивировании или распаковке вместо tar используйте утилиту star.

Утилиту star нужно будет установить из репозиториев: apt-get install star

Вот некоторые часто используемые опции star:

Опция Описание
-c Создаёт файл архива
-n Отключает извлечение файлов, используется в сочетании с -x для просмотра списка извлекаемых файлов.
-r Заменяет файлы в архиве. Файлы записываются в конец архива, заменяя любые файлы с тем же путём и именем.
-t Выводит содержимое файла архива.
-u Обновляет файл архива. Файлы записываются в конец архива, если их ещё не было в архиве или если они новее, чем файлы с тем же именем в архиве. 7)
-x Извлекает файлы из архива. Если используется с ключом -U и файл в архиве старее, чем соответствующий файл в файловой системе, такой файл не извлекается.
-help Выводит наиболее важные параметры.
-xhelp Выводит менее важные параметры.
-/ Оставляет ведущую косую черту в имени файла при извлечении файлов из архива. По умолчанию она убирается.
-acl При создании архива или извлечении файлов, архивирует или восстанавливает все ACL , связанные с файлами или каталогами.

Пример для архивирования утилитой star с сжатием:

star -czv -Hexustar -acl -f /tmp/homedir.tgz /media/Profil/home

Пример для разархивирования в текущий каталог:

star -xv -Hexustar -acl -f homedir.tgz

Вот собственно и все, что я хотел рассказать про ACL . Применяйте логику и смекалку и все будет хорошо.

Наличие дополнительных групп может также облегчить написание правил монтирования ресурсов при входе в систему, например, с использованием модуля pam_mount. Почитать можно здесь. Часть информации взята с этого перевода. Также очень хорошо описан синтаксис ACL здесь. Надеюсь, авторы не против, если часть текста я позаимствую из этих статей. Обратите внимание, что в других операционных системах Unix, например, FreeBSD 5.0 и выше, потребуются некоторые дополнительные действия по включению ACL . Также, возможно, вам потребуется установить пакет acl, использовав следующую команду: sudo apt-get install acl. Помимо консольных команд, есть также графическая оболочка для установки ACL прав. Приблуда называется eiciel, ее описание можно найти, например, здесь. По-моему, по умолчанию приблуда не ставится в системе, так что ставить ее придется из репозиториев. Ввиду того, что эта статья ориентирована на системных администраторов, рассмотрения графической утилиты здесь не состоится. Полезно для отката разрешений. Разумеется, необходимо сначала сделать резервную копию разрешений в текстовый файл file. Сделать можно либо вручную, в формате вывода getfacl, либо использовать команду getfacl -R file > file_out. Где file это файл(ы) или каталоги с которых нужно снять ACL , а file_out - текстовый файл куда запишутся снятые ACL права. Маска — это объединение всех разрешений группы-владельца и всех записей пользователей и групп. Маска задает максимальные права доступа для всех пользователей, за исключением хозяина и групп. Установка маски представляет собой самый быстрый путь изменить фактические (эффективные) права доступа всех пользователей и групп. Например, маска (r - -) показывает, что пользователи и группы не могут иметь больших прав, чем просто чтение, даже если им назначены права доступа на чтение и запись. Например, если на файл koshka назначили ACL пользователю allexserv c правами (r w x), а эффективную маску выставили в (r x), то пользователь лишается права (w), не смотря на то, что по ACL он имеет это право. Этот параметр работает только если архив представляет собой файл или незаблокированную ленту, которую можно стирать.

Списки управления доступом (Access Control Lists, ACL) — расширенный, более гибкий механизм прав доступа для файловых систем, разработанный как дополнение к стандартным правам доступа UNIX. ACL позволяет задавать права доступа к объектам на диске для пользователей и групп.

Contents

Установка

Пакет acl уже установлен, так как является зависимостью systemd.

Включение ACL

Для использования ACL файловая система должна быть смонтирована с опцией acl . Файл fstab позволяет настроить постоянное монтирование с данной опцией.

В некоторых файловых системах параметр монтирования acl включён по умолчанию. К таким файловым системам относятся Btrfs и Ext2/3/4. Следующая команда позволяет проверить раздел с файловой системой ext* на наличие параметра acl :

Убедитесь, что используемая по умолчанию опция не была переопределена. Об этом будет свидетельствовать параметр noacl в соответствующей строке файла /proc/mounts .

Задать параметры монтирования файловой системы по умолчанию можно командой tune2fs -o параметр раздел , например:

Это очень удобно при работе с внешними дисками, поскольку такой диск будет монтироваться с опцией acl и на других Linux-машинах. В противном случае придётся редактировать файл /etc/fstab на каждой системе.

  • acl используется как опция монтирования по умолчанию при создании файловой системы ext2/3/4. Это настраивается в файле /etc/mke2fs.conf .
  • Параметры монтирования по умолчанию в /proc/mounts не указаны.

Использование

Изменение ACL

Для изменения прав ACL используется команда setfacl.

  • Флаг --test позволяет вывести изменения прав доступа к файлу/каталогу без их реального применения (т.н. dry-run).
  • Флаг -R / --recursive позволяет применять действия рекурсивно.

Задать права пользователя (в качестве пользователь можно использовать имя пользователя или его ID):

Задать права группы (в качестве группа можно использовать имя группы или её ID):

Задать права для остальных:

Настроить наследование новыми файлами и каталогами записей ACL родительского каталога (не относится к файлам/каталогам, которые копируются в каталог):

Удалить определённую запись ACL:

Удалить записи по умолчанию:

Удалить все записи ACL:

The factual accuracy of this article or section is disputed.

Примечание: По умолчанию setfacl вычисляет значение маски ACL, если она не была задана явно флагом --mask . С помощью маски задаются максимальные права, которые могут быть даны пользователю (не владельцу) или группе. Если маска не задаётся явно, то ей присваивается значение прав "группы по умолчанию". Например, предположим, что группа определённого каталога имеет права r-x . Если добавить ACL-пользователя или группу с правами rwx , то эффективными правами этого пользователя/группы применительно к данному каталогу будут r-x . Причина подобного поведения заключается в предотвращении "сюрпризов" при перемещении файлов из системы, не поддерживающей ACL, в систему с ACL.

Просмотр ACL

Вывести права доступа ACL:

Примеры

Установить все права доступа к файлу abc для пользователя johnny :

Измененить права для пользователя johnny :

Удалить все записи ACL:

Вывод команды ls

Символ + (плюс) после прав доступа Unix в выводе команды ls -l указывает на использование ACL:

Права на выполнение личных файлов

Ниже описано, как процесс вроде веб-сервера может получить доступ к файлам в домашнем каталоге пользователя без ущерба для безопасности.

Примечание: Права на исполнение для каталога позволяют процессу просматривать его содержимое.

Проверим изменения с помощью getfacl :

Access control list (ACL) provides an additional, more flexible permission mechanism for file systems. It is designed to assist with UNIX file permissions. ACL allows you to give permissions for any user or group to any disk resource.

Contents

Installation

The acl package is a dependency of systemd, it should already be installed.

Enable ACL

To enable ACL, the filesystem must be mounted with the acl option. You can use fstab to make it permanent on your system.

There is a possibility that the acl option is already active as default mount option on the filesystem. Btrfs does and Ext2/3/4 filesystems do too. Use the following command to check ext* formatted partitions for the option:

Also check that the default mount option is not overridden, in such case you will see noacl in /proc/mounts in the relevant line.

You can set the default mount options of a filesystem using the tune2fs -o option partition command, for example:

Using the default mount options instead of an entry in /etc/fstab is very useful for external drives, such partition will be mounted with acl option also on other Linux machines. There is no need to edit /etc/fstab on every machine.

  • acl is specified as default mount option when creating an ext2/3/4 filesystem. This is configured in /etc/mke2fs.conf .
  • The default mount options are not listed in /proc/mounts .

Usage

Set ACL

The ACL can be modified using the setfacl command.

  • You can list file/directory permission changes without modifying the permissions (i.e. dry-run) by appending the --test flag.
  • To apply operations to all files and directories recursively, append the -R / --recursive argument.

To set permissions for a user ( user is either the user name or ID):

To set permissions for a group ( group is either the group name or ID):

To set permissions for others:

To allow all newly created files or directories to inherit entries from the parent directory (this will not affect files which will be copied into the directory):

To remove a specific entry:

To remove the default entries:

To remove all entries (entries of the owner, group and others are retained):

The factual accuracy of this article or section is disputed.

Note: The default behavior of setfacl is to recalculate the ACL mask entry, unless a --mask entry was explicitly given. The mask entry indicates the maximum permissions allowed for users (other than the owner) and for groups. Unless explicitly set, this will match the permissions of the default group. To clarify what this means, suppose the group owning a directory has r-x permissions. If you add an ACL user or group with rwx permissions, the effective permissions of this user or group will be r-x . The reason for this is so that there are no surprises when a file from a system which does not support ACLs is made available on a system which does..

Show ACL

To show permissions, use:

Examples

Set all permissions for user johnny to file named abc :

Change permissions for user johnny :

Remove all ACL entries:

Output of ls command

You will notice that there is an ACL for a given file because it will exhibit a + (plus sign) after its Unix permissions in the output of ls -l .

Execution permissions for private files

The following technique describes how a process like a web server can be granted access to files that reside in a user's home directory, without compromising security by giving the whole world access.

Note: Execution permissions to a directory are necessary for a process to list the directory's content.

Use getfacl to verify the changes:

Как системный администратор, нашим главным приоритетом будет защита данных от несанкционированного доступа. Все мы знаем о разрешениях, которые мы устанавливаем с помощью некоторых полезных команд Linux, таких как chmod, chown, chgrp… и т. Д. Однако эти наборы разрешений по умолчанию имеют некоторые ограничения и иногда могут не работать в соответствии с нашими потребностями. Например, мы не можем настроить разные наборы разрешений для разных пользователей в одном каталоге или файле. Таким образом, были реализованы списки контроля доступа (ACL).


Допустим, у вас есть три пользователя: «tecmint1», «tecmint2» и «tecmint3». Каждая группа, имеющая общую группу, говорит «acl». Пользователь tecmint1 хочет, чтобы только пользователь tecmint2 мог читать и получать доступ к файлам, принадлежащим tecmint1, и никто другой не должен иметь к ним доступа.

ACL (списки контроля доступа) позволяют нам проделывать тот же трюк. Эти ACL позволяют нам предоставлять разрешения для пользователя, группы и любой группы любых пользователей, которые не входят в список групп пользователя.

Примечание. Согласно документации по продукту Redhat, он обеспечивает поддержку ACL для файловой системы ext3 и файловых систем, экспортированных по NFS.

Как проверить поддержку ACL в системах Linux

Прежде чем двигаться дальше, у вас должна быть поддержка ACL в текущем ядре и смонтированных файловых системах.

Выполните следующую команду, чтобы проверить поддержку ACL для файловой системы и параметр POSIX_ACL u003d Y (если вместо Y указано N, это означает, что ядро u200bu200bне поддерживает ACL и его необходимо перекомпилировать).

Перед тем, как начать играть с ACL, убедитесь, что у вас установлены необходимые пакеты. Ниже приведены необходимые пакеты, которые необходимо установить с помощью yum или apt-get.

Теперь проверьте смонтированную файловую систему, смонтирована ли она с опцией ACL или нет. Мы можем использовать команду «mount» для проверки того же, что показано ниже.

Но в нашем случае по умолчанию не отображается acl. Итак, теперь у нас есть возможность снова смонтировать смонтированный раздел, используя параметр acl. Но, прежде чем двигаться дальше, у нас есть еще один вариант, чтобы убедиться, что раздел смонтирован с параметром acl или нет, потому что для последних систем он может быть интегрирован с параметром монтирования по умолчанию.

В приведенных выше выходных данных вы можете видеть, что параметр монтирования по умолчанию уже поддерживает acl. Другой вариант - перемонтировать раздел, как показано ниже.

Затем добавьте следующую запись в файл «/ etc/fstab», чтобы сделать его постоянным.

Снова перемонтируйте раздел.

На сервере NFS, если файловая система, которая экспортируется сервером NSF, поддерживает ACL и ACL могут быть прочитаны клиентами NFS, тогда ACL используются клиентской системой.

Для отключения ACL на общем ресурсе NFS вам необходимо добавить опцию «no_acl» в файл «/ etc/exportfs» на сервере NFS. Чтобы отключить его на стороне клиента NSF, снова используйте параметр «no_acl» во время монтирования.

Как реализовать поддержку ACL в системах Linux

Есть два типа ACL:

  1. ACL доступа: ACL доступа используются для предоставления разрешений на любой файл или каталог.
  2. Списки контроля доступа по умолчанию: Списки контроля доступа по умолчанию используются для предоставления/настройки списка управления доступом только для определенного каталога.

Разница между ACL доступа и ACL по умолчанию:

  1. ACL по умолчанию можно использовать только на уровне каталогов.
  2. Любой подкаталог или файл, созданный в этом каталоге, унаследует ACL от своего родительского каталога. С другой стороны, файл наследует списки ACL по умолчанию в качестве списков ACL для доступа.
  3. Мы используем «–d» для настройки списков управления доступом по умолчанию, а списки управления доступом по умолчанию являются дополнительными.

Чтобы определить списки ACL по умолчанию для определенного файла или каталога, используйте команду «getfacl». В приведенном ниже примере getfacl используется для получения списков ACL по умолчанию для папки «Музыка».

Чтобы установить списки ACL по умолчанию для определенного файла или каталога, используйте команду «setfacl». В приведенном ниже примере команда setfacl установит новые списки управления доступом (чтение и выполнение) для папки «Музыка».

Используйте команду «setfacl» для установки или изменения любого файла или каталога. Например, чтобы предоставить пользователю «tecmint1» права на чтение и запись.

Используйте команду «getfacl» для просмотра ACL любого файла или каталога. Например, чтобы просмотреть ACL в «/ tecmint1/example», используйте команду ниже.

Для удаления ACL из любого файла/каталога мы используем параметры x и b, как показано ниже.

Давайте реализуем ACL по следующему сценарию.

Два пользователя (tecmint1 и tecmint2), у обоих общая вторичная группа с именем «acl». Мы создадим один каталог, принадлежащий tecmint1, и предоставим пользователю tecmint2 права на чтение и выполнение в этом каталоге.

Шаг 1. Создайте двух пользователей и удалите пароль с обоих.

Шаг 2: Создайте группу и пользователей для дополнительной группы.

Шаг 3: Создайте каталог/tecmint и смените владельца на tecmint1.

Шаг 4: Войдите в систему с помощью tecmint1 и создайте каталог в папке/tecmint.

Шаг 5: Теперь установите ACL с помощью «setfacl», так что «tecmint1» будет иметь все разрешения rwx, «tecmint2» будет иметь разрешение только на чтение в папке «example», а остальные не будут иметь разрешений.

Шаг 6: Теперь войдите в систему с другим пользователем, например, «tecmint2», на другом терминале и смените каталог на «/ tecmint1». Теперь попробуйте просмотреть содержимое с помощью команды «ls», а затем попробуйте сменить каталог и увидеть разницу, как показано ниже.

Шаг 7: Теперь дайте разрешение «выполнить» для «tecmint2» в папке «example», а затем используйте команду «cd», чтобы увидеть эффект. Теперь «tecmint2» имеет разрешения на просмотр и изменение каталога, но не на запись чего-либо.

Примечание. После внедрения ACL вы увидите дополнительный знак «+» для вывода «ls –l», как показано ниже.

Читайте также: