nadanie praw do iptables użytkownikowi

Konfiguracja serwerów, usług, itp.
Andros
Posty: 48
Rejestracja: 11 marca 2009, 17:27
Lokalizacja: Lublin

nadanie praw do iptables użytkownikowi

Post autor: Andros »

Dostęp do iptables ma tylko root, jak ustawić aby zwykły użytkownik też mógł korzystać z polecenia iptables?
mariaczi
Member
Posty: 1343
Rejestracja: 08 lutego 2008, 12:58
Lokalizacja: localhost@śląskie

Post autor: mariaczi »

Kod: Zaznacz cały

sudo
?
Andros
Posty: 48
Rejestracja: 11 marca 2009, 17:27
Lokalizacja: Lublin

Post autor: Andros »

Nie chodzi mi o tworzenie grupy sudo, tylko aby utworzyć użytkownika, który będzie miał dostęp do kilku programów (bez podawania hasła, wystarczy aby był zalogowany), do których dostęp ma tylko root. Myślałem, że wystarczy w /sbin/nazwa_programu ustawić odpowiednie prawa dla grupy i powinno działać ale niestety nie działa.
P
otrzebne jest to mi po to aby z poziomu skryptów w php na stronie wydawać polecenia np. iptables i zmieniać reguły.
Pacek
Beginner
Posty: 315
Rejestracja: 18 sierpnia 2009, 15:17
Lokalizacja: Gdynia

Post autor: Pacek »

1. Jeżeli faktycznie chcesz zastosować takie rozwiązanie, to musisz dodać Twojego użytkownika do grupy 'root' a następnie na danym pliku wykonywalnym (np /sbin/iptables ) ustawić uprawnienia umożliwiające grupie odczyt (read) oraz wykonanie (execute) pliku. Jednakże dodawanie "byle jakiego" użytkownika do grupy root to jak proszenie się o śmierć.
2. Jeżeli chodzi o wykonywanie skryptów bash z PHP, to miałem skrypt, który "budził" mi komputery w sieci funkcją Wake Up On LAN. W systemie Linux (Debian) wykorzystałem sudoers, a więc dodałem konkretnych użytkowników, którzy mogą wykonać konkretne polecenie (w moim przypadku polecenie etherwake). Trzeba mieć na uwadze, że jeżeli to ma być wykonane przez skrypt PHP, to Twoje polecenie będzie wykonywał użytkownik o nazwie www-data (jeżeli masz Apache, bo w innych serwerach WWW może to być inny użytkownik).

Generalnie polecam poczytać o sudo i sudoers i myślę, że to rozwiąże Twój problem. O dodawaniu użytkownika do grupy root radzę zapomnieć.
mariaczi
Member
Posty: 1343
Rejestracja: 08 lutego 2008, 12:58
Lokalizacja: localhost@śląskie

Post autor: mariaczi »

Andros, nie kazałem Ci tworzyć grupy sudo tylko wykorzystać polecenie sudo. Tak, jak to opisał Ci Pacek.
Zezwalanie www-data na używanie iptables nie jest chyba dobrym rozwiązaniem.
Możesz to zrobić jak opisał Pacek albo też przez php generować skrypt jaki ma się wykonać a w cronie ustawić zadanie które uruchamia się co np. 3min i jeśli znajdzie odpowiedni plik w odpowiednim miejscu to go wykona.
ODPOWIEDZ