【发布时间】:2014-08-04 15:40:48
【问题描述】:
我有一个像这样的具有 root 权限的文件
[root@testbox ~]# ls -l /etc/resolv.conf
-rw-r--r-- 1 root root 113 Feb 21 21:29 /etc/resolv.conf
我已使用 /etc/sudoer 为我的用户启用无密码 sudo
%mayur ALL=(ALL) NOPASSWD: ALL
我想要某种方式,如果我尝试编辑此特定文件,我会被阻止。 例如..我想根据文件名阻止这些命令
$ echo 123 | sudo tee /etc/resolv.conf ## SHOULD GET BLOCKED
$ touch newfile | echo 123 > newfile | sudo cp newfile /etc/resolv.conf ## SHOULD GET BLOCKED
我的努力:
%mayur ALL=(ALL) NOPASSWD: ALL,!/* /etc/resolv.conf
- 这根本没有帮助。
- 我还检查了 sudoers 手册页,但它 似乎对正则表达式的支持不是很好。
任何有效的东西都会有所帮助。谢谢。
编辑:我希望能够将解决方案应用于多个具有 sudo 访问权限的用户的多台服务器
【问题讨论】:
-
不要这样做。您将永远在可能导致的幼稚、业余尝试中发现所有漏洞,并且只会实现比让每个人都充分意识到更危险的安全幻觉充当超级用户的风险。