发信人: netman.bbs@cs3.xmu.edu.cn (邂逅), 信区: cnhacker
标  题: 管理员安全(10)
发信站: cs3 BBS (Mon Jun 16 13:14:43 1997)
转信站: Lilac!ustcnews!ustcnews!sjtunews!cs3
出  处: cs3.xmu.edu.cn

6./etc/group文件
    /etc/group文件含有关于小组的信息,/etc/passwd中的每个GID在本文件中
应当有相应的入口项,入口项中列出了小组名和小组中的用户.这样可方便地了
解每个小组的用户,否则必须根据GID在/etc/passwd文件中从头至尾地寻找同组
用户.
    /etc/group文件对小组的许可权限的控制并不是必要的,因为系统用UID,GID
(取自/etc/passwd)决定文件存取权限,即使/etc/group文件不存在于系统中,具
有相同的GID用户也可以小组的存取许可权限共享文件.
    小组就像登录用户一样可以有口令.如果/etc/group文件入口项的第二个域
为非空,则将被认为是加密口令,newgrp命令将要求用户给出口令,然后将口令加
密,再与该域的加密口令比较.
    给小组建立口令一般不是个好作法.第一,如果小组内共享文件,若有某人猜
着小组口令,则该组的所有用户的文件就可能泄漏;其次,管理小组口令很费事,
因为对于小组没有类似的passwd命令.可用/usr/lib/makekey生成一个口令写入
/etc/group.
    以下情况必须建立新组:
    (1)可能要增加新用户,该用户不属于任何一个现有的小组.
    (2)有的用户可能时常需要独自为一个小组.
    (3)有的用户可能有一个SGID程序,需要独自为一个小组.
    (4)有时可能要安装运行SGID的软件系统,该软件系统需要建立一个新组.
    要增加一个新组,必须编辑该文件,为新组加一个入口项.
    由于用户登录时,系统从/etc/passwd文件中取GID,而不是从/etc/group中
取GID,所以group文件和口令文件应当具有一致性.对于一个用户的小组,UID和
GID应当是相同的.多用户小组的GID应当不同于任何用户的UID,一般为5位数,这
样在查看/etc/passwd文件时,就可根据5位数据的GID识别多用户小组,这将减少
增加新组,新用户时可能产生的混淆.

--
※ 来源:·古庙钟声 cs3.xmu.edu.cn·[FROM: freedom@cs3.xmu.edu.]
[百宝箱] [返回首页] [上级目录] [根目录] [返回顶部] [刷新] [返回]
Powered by KBS BBS 2.0 (http://dev.kcn.cn)
页面执行时间:2.943毫秒