首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为什么Ubuntu有一个禁用的根帐户?

为什么Ubuntu有一个禁用的根帐户?
EN

Ask Ubuntu用户
提问于 2015-10-19 09:42:06
回答 2查看 10.8K关注 0票数 58

Ubuntu由于“安全原因”禁用根登录。然而,在我看来,这对安全毫无帮助。

如果入侵者设法获得Ubuntu的登录密码,那么他也有超级用户密码,因为它与登录密码相同。

然而,如果需要根密码,那么仅仅拥有登录就不会对入侵者有多大帮助--这是正确的,不是吗?

基本上,我想知道的是:为什么Ubuntu选择禁用根密码?安全原因是什么?

请不要按照你“认为”的原因来回答--我正在寻找官方来源的答案,或者链接到他们。

EN

回答 2

Ask Ubuntu用户

回答已采纳

发布于 2015-10-19 09:54:34

Mitch在评论中发布了一个很好的链接:为什么作为根登录是不好的呢?和Debian站点在他们的维基中列出了主要的好处:

为什么是sudo?由于多种原因,使用sudo比以根用户身份打开会话更好(更安全),包括:

  • 没有人需要知道根密码(sudo提示输入当前用户的密码)。额外的特权可以暂时授予个别用户,然后在不需要更改密码的情况下被取消。
  • 只通过sudo运行需要特殊权限的命令很容易;其余时间,您作为一个非特权用户工作,这减少了错误可能造成的损害。
  • 审核/日志:当执行sudo命令时,原始用户名和命令将被记录下来。

出于上述原因,使用sudo -i (或sudo su)切换到根用户通常是不推荐的,因为它取消了上述功能。

关于Ubuntu,我们的维基列出了它的优缺点:

使用sudo的好处Ubuntu在默认情况下使根登录禁用,包括:

  • 安装程序所要问的问题较少。用户不需要记住额外的密码以供偶尔使用(即根密码)。如果他们这样做了,他们可能会忘记它(或者不安全地记录它,让任何人都很容易进入他们的系统)。
  • 默认情况下,它避免了“我可以做任何事”的交互式登录。在发生重大更改之前,系统会提示您输入密码,这将使您考虑所做工作的后果。
  • sudo添加命令(S) run (在/var/log/auth.log中)的日志条目。如果你搞砸了,你可以回去看看运行了什么命令。
  • 在服务器上,每一个试图强行进入的破解者都会知道它有一个名为root的帐户,并将首先尝试。他们不知道的是其他用户的用户名是什么。由于根帐户密码被锁定,这种攻击本质上变得毫无意义,因为一开始就没有密码可以破解或猜测。
  • 允许通过添加和移除组中的用户轻松地传输管理权限。当您使用单个根密码时,取消授权用户的唯一方法是更改根密码。
  • 可以使用更细粒度的安全策略来设置sudo。根帐户密码不需要与需要在系统上执行某种类型的管理任务(S)的每个人共享(见前面的项目)。
  • 身份验证会在很短的时间内自动过期(可以设置为尽可能少或0);因此,如果您在使用sudo作为root运行命令之后离开终端,则不会无限期地打开根终端。

使用sudo的缺点虽然对于桌面来说使用sudo的好处是很大的,但也有一些可能需要注意的问题:

  • 重定向使用sudo运行的命令的输出需要一种不同的方法。例如,考虑sudo ls > /root/somefile将无法工作,因为试图写入该文件的是shell。可以使用ls | sudo tee -a /root/somefile追加内容,也可以使用ls | sudo tee /root/somefile覆盖内容。还可以将整个命令传递给在sudo下运行的shell进程,以便将文件写入具有根权限(如sudo sh -c "ls > /root/somefile" )的文件。
  • 在许多办公环境中,系统上唯一的本地用户是root。所有其他用户都是使用NSS技术(如nss)导入的。要安装或修复工作站,在nss中断的网络故障情况下,需要根目录。这往往会使系统无法使用,除非被破解。这里需要额外的本地用户或启用的根密码。本地用户帐户应该在本地磁盘上,而不是在NFS (或任何其他联网文件系统)上,以及一个..profile/..bashrc,它不引用NFS挂载上的任何文件。根用户通常是这样的,但是如果添加非根救援帐户,则必须手动采取这些预防措施。然而,在sudo中使用本地用户的优点是可以很容易地跟踪命令,正如上面的优点所提到的那样。

而且我们一直都有它(从第一次发行)。

我找到的最古老的推荐信谈到4.10有"sudo“

SHUTTLEWORTH推出了基于DEBIAN的UBUNTU LINUX .基于Debian的Ubuntu包括Gnome2.8、内核2.6.8.1、OpenOffice.org 1.1.2,并附带了一个基于文本的安装过程,但很简单。Ubuntu已经禁用了根用户,更喜欢使用sudo,就像Mac一样.

票数 83
EN

Ask Ubuntu用户

发布于 2015-10-19 10:00:29

我相信所写的在帮助页上是足够清楚和足够客观的。

Ubuntu是“每个人的”,虽然如果您足够优秀,您不需要根访问来损坏您的计算机,同时您几乎不需要它(而且您知道如何轻松地启用它)。

所以问题不在于那些“足够优秀”的人,而是对于其他人来说,这可能来自另一个计算世界的Linux,第一个影响是Ubuntu (我们有很多人)。

如果您不是专家,也不知道root是什么,也不知道如何正确处理它,那么您不希望也不需要启用它(例如,冒险使用它进行图形登录)。

学习如何从安全的角度去做事情,然后走到更困难、更危险的道路上,比直接从艰苦的道路开始,然后损坏安装/工作站,感到沮丧,也许无法恢复一个完全工作的系统要好得多。

一般来说,预防要比治疗好得多。

票数 6
EN
页面原文内容由Ask Ubuntu提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://askubuntu.com/questions/687249

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档