IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

Droits spéciaux linux


Sujet :

Administration système

  1. #1
    Futur Membre du Club
    Inscrit en
    Novembre 2008
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Novembre 2008
    Messages : 4
    Par défaut Droits spéciaux linux
    Bonjour,

    Je suis depuis peu administrateur réseau pour une entreprise qui me demande de sécuriser un serveur de partage de fichiers sous linux. Je vais essayer de faire simple

    Configuration :
    Je dispose d'un serveur qui tourne sous RedHat Entreprise (6.3 ?) et qui fait office de serveur de fichiers.

    40 postes Windows environ accèdent aux partages disponibles (Samba) mais tous ont les droits lecture / écriture.
    A l'heure actuelle les droits sont les suivants : drwxr-xr-x nobody nobody

    Objectif :
    J'aimerai pouvoir sécuriser un peu tout ça et empêchant la suppression et les déplacements des dossiers (ainsi que leurs contenus) qui se trouvent en racine du dossier de partage tout en conservant les droits en lecture / écriture dans ces dossiers.

    Début de piste ?
    J'ai essayé avec un chmod 1777 et chown root:nobody, ça semblait fonctionner mais en tentant une suppression sur un dossier situé en racine, effectivement le dossier n'était pas supprimé mais son contenu oui...


    Comment faire pour protéger les contenus de mes fameux dossiers tout en conservant les droits de lecture / écriture pour tout le monde ?

  2. #2
    Membre émérite
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Par défaut
    Le bit sticky

  3. #3
    Futur Membre du Club
    Inscrit en
    Novembre 2008
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Novembre 2008
    Messages : 4
    Par défaut
    Ca ne fonctionne pas avec un sticky bit, la suppression du dossier est bien impossible mais en sélectionnant le dossier et en tapant Suppr. tout le contenu du dossier est quand même supprimé malgré le message d'erreur.

    La est tout mon problème...

  4. #4
    Membre émérite
    Avatar de _solo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    889
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 889
    Par défaut
    Citation Envoyé par wbx13 Voir le message
    Ca ne fonctionne pas avec un sticky bit, la suppression du dossier est bien impossible mais en sélectionnant le dossier et en tapant Suppr. tout le contenu du dossier est quand même supprimé malgré le message d'erreur.
    pas possible, ils sont tous root ou quoi ????
    bon sinon tu mets des droits a partir des droits des postes windows (solution crado) .

  5. #5
    Futur Membre du Club
    Inscrit en
    Novembre 2008
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Novembre 2008
    Messages : 4
    Par défaut
    Citation Envoyé par _solo Voir le message
    pas possible, ils sont tous root ou quoi ????
    bon sinon tu mets des droits a partir des droits des postes windows (solution crado) .
    Non meme pas, tout le monde est en nobody:nobody :/

  6. #6
    Membre émérite
    Profil pro
    Inscrit en
    Août 2008
    Messages
    505
    Détails du profil
    Informations personnelles :
    Localisation : France, Puy de Dôme (Auvergne)

    Informations forums :
    Inscription : Août 2008
    Messages : 505
    Par défaut
    Je ne vois pas ce que tu peux faire. Si tout le monde est nobody, tu ne peux pas faire de différence entre tes utilisateurs. Or, comme il est impératif que celui qui crée un fichier en soit le propriétaire et puisse l'effacer (ce qu'implique le droit w), tu n'es pas en mesure de mettre des droits ou des acls qui vont bien.
    Le minimum, dans une situation comme celle-là, c'est que tous les utilisateurs soient différenciés, au niveau du partage, et donc qu'il y ait un controleuir de domaine dans le coin.

  7. #7
    Membre chevronné Avatar de Tchetch
    Inscrit en
    Mars 2002
    Messages
    401
    Détails du profil
    Informations personnelles :
    Âge : 40

    Informations forums :
    Inscription : Mars 2002
    Messages : 401
    Par défaut
    Si j'ai bien compris, les utilisateurs ont le droit de lire et écrire dans tous les répertoires racine + 1, mais pas à la racine (seulement lecture).

    Il suffit de mettre les droits sur la racine 0755 root:root sur la racine et 0775 root:users sur les répertoire racine + 1.

    Et puis par la même occasion pour sécuriser, chaque utilisateur doit être distingué au niveau du système de fichier (avoir un UID propre) et faire partie d'un groupe (genre users).

    Et c'est pareil pour les services, chaque service doit avoir un utilisateur et un groupe propre.

  8. #8
    Membre chevronné Avatar de Leeloo_Multiboot
    Profil pro
    Administrateur Unix/Linux
    Inscrit en
    Avril 2008
    Messages
    417
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur Unix/Linux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Avril 2008
    Messages : 417
    Par défaut
    J'ai essayé avec un chmod 1777 et chown root:nobody, ça semblait fonctionner mais en tentant une suppression sur un dossier situé en racine, effectivement le dossier n'était pas supprimé mais son contenu oui...
    Tu as essayé avec l'option -R de chmod? Ca doit normalement appliquer les modifs aux sous-répertoires et fichiers.

    Peux-tu nous donner le contenu de ton /etc/samba/smb.conf?

  9. #9
    Futur Membre du Club
    Inscrit en
    Novembre 2008
    Messages
    4
    Détails du profil
    Informations forums :
    Inscription : Novembre 2008
    Messages : 4
    Par défaut
    Pour le -R ça ne fonctionnera pas puisque les fichiers seront envoyés après attribution des droits sur le dossier conteneur.
    Les fichiers ajoutés ne bénéficieront pas des droits en question.

    Pour mon smb.conf, le voila en pièce jointe.
    Fichiers attachés Fichiers attachés

  10. #10
    Membre chevronné Avatar de Leeloo_Multiboot
    Profil pro
    Administrateur Unix/Linux
    Inscrit en
    Avril 2008
    Messages
    417
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France

    Informations professionnelles :
    Activité : Administrateur Unix/Linux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Avril 2008
    Messages : 417
    Par défaut
    Tu as des directives qui te permettront de faire ce que tu souhaites:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    [partage]
    	comment = Partage
    	path = /partage
    	guest ok = yes
    	public = yes
    	browseable = yes
    	writable = yes
            create mask = xxxx
            directory mask = xxxx

Discussions similaires

  1. Les droits sous linux.
    Par fred61 dans le forum Administration système
    Réponses: 6
    Dernier message: 13/06/2008, 18h38
  2. [Droit sous linux]
    Par Gaaaga dans le forum API standards et tierces
    Réponses: 3
    Dernier message: 18/05/2006, 17h31
  3. Droits d'accès Linux
    Par Visiteur_33 dans le forum Administration système
    Réponses: 6
    Dernier message: 27/04/2006, 14h02
  4. Réponses: 5
    Dernier message: 06/03/2003, 14h27

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo