Linux系统Web网站目录和文件安全权限设置

查看Linux文件的权限:ls -l 文件名称
查看linux文件夹的权限:ls -ld 文件夹名称(所在目录)
例如:
drwxr-xr-x 2 root root 4096 2009-01-14 17:34 bin
drwxr-xr-x 2 root root 4096 2009-01-14 17:34 bin
第一个字符代表文件类型。[d]–目录、[-]–文件、[l]–链接、[b]–可储存周边设备、[c]–序列设备、[s]-套接字。
接下来每三个字符为一组权限,分为三组,依次代表所有者权限,同组用户权限,其它用户权限。
每组权限的三个字符依次代表是否可读,是否可写,是否可执行,[r]–可读、[w]–可写、[x]–可执行、[-]-相应的权限还没有被授予。其中,rwx也可以用数字来代替,[r]=4,[w]=2,[x]=1,[-]=0。
第一组rwx :表示拥有人(user)所有者的权限 (这里rwx:代表拥有人有可读,可写,可执行的权限)
第二组r-x:表示同组群(group)使用者权限(这里r-x代表同组群使用者有可读,可执行权限)
第三组r-x:表示其他(other)使用者权限(这里r-x代表其他使用者有可读,可执行权限)

修改文件及文件夹权限:
sudo chmod -(代表类型)×××(所有者)×××(组用户)×××(其他用户)
常用修改权限的命令:
sudo chmod 600 ××× (只有所有者有读和写的权限[-rw——-])
sudo chmod 644 ××× (所有者有读和写的权限,组用户只有读的权限[-rw-r–r–])
sudo chmod 666 ××× (每个人都有读和写的权限[-rw-rw-rw-])
sudo chmod 700 ××× (只有所有者有读和写以及执行的权限[-rwx—–])
sudo chmod 777 ××× (每个人都有读和写以及执行的权限[-rwxrwxrwx])
sudo chmod o+w xxx.xxx (表示给其他人授予写xxx.xxx这个文件的权限)
sudo chmod go-rw xxx.xxx (表示删除xxx.xxx中组群和其他人的读和写的权限)
chmod 用于改变文件或目录以及所有子目录的访问权限。该命令有两种用法。一种是包含字母和操作符表达式的文字设定法;另一种是包含数字的数字设定法。
1. 文字设定法
chmod [who] [+|–|=] [mode] 文件名
2. 数字设定法
chmod[mode]文件名
改变一个文件的权限: chmod mode file|dir
改变所有子目录的权限: chmod mode dir -R (注意后面加了个-R参数)
参数就是权限模式,数字属性的格式应为3个从0到7的八进制数,其顺序是(u)(g)(o),mode=777 or 752 or 666,mode的三个数字,分别表示owner,group,others所具有的权限。1=x执行,2=w写,4=r读,比如owner具有所有权限,1+2+4=7, 又比如group 具有读 和执行权限 1+4=5。

命令中各选项的含义为:
操作对象who可是下述字母中的任一个或者它们的组合:
u 表示”用户(user),也就是所有者”,即文件或目录的所有者。
g 表示”同组(group)用户,也就是所有者所在的组群”,即与文件属主有相同组ID的所有用户。
o 表示”其他(others)用户,但不是u和g”。
a 表示”所有(all)用户,也就是包括u,g和o”。它是系统默认值。
设置mode所表示的权限可用下述字母的任意组合:
– 没有权限,即相应的权限还没有被授予,对应数字0。
r 可读,对应数字4。
w 可写,对应数字2。
x 可执行,对应数字1。
t 保存程序的文本到交换设备上。
X 只有目标文件对某些用户是可执行的或该目标文件是目录时才追加x 属性。
s 在文件执行时把进程的属主或组ID置为该文件的文件属主。方式”u+s”设置文件的用户ID位,”g+s”设置组ID位。
行动:
+ 表示添加某个权限
– 表示删除某个权限
= 表示使之成为唯一的权限,即赋予给定权限并取消其他所有权限(如果有的话)
文件名:
以空格分开的要改变权限的文件列表,支持通配符。

例如:把目录/his及其下的所有文件和子目录的属主改成wang,属组改成users。
chown –R wang.users /his

chmod 改变文件的权限,改变是对三种权限的累加,例如,r=4,w=2,x=1
own 4+2+1=7
group 4+2+1=7
other 4+2+1=7
命令为chmod 777 文件名字
使用符号改变文件权限,chmod a+w 名字,chomod a-w 文件名,chomod u=rw,go=rw等用法,例如: -rw-r–r–
普通文件,文件主组用户其他用户是文件sobsrc.tgz 的访问权限,表示sobsrc.tgz是一个普通文件;sobsrc.tgz的属主有读写权限;与sobsrc.tgz属主同组的用户只有读权限;其他用户也只有读权限。
确定了一个文件的访问权限后,用户可以利用Linux系统提供的chmod命令来重新设定不同的访问权限。也可以利用chown命令来更改某个文件或目录的所有者。利用chgrp命令来更改某个文件或目录的用户组。

在一个命令行中可给出多个权限方式,其间用逗号隔开。例如:chmod g+r,o+r 使同组和其他用户对文件example 有读权限。
例如,如果想让某个文件的属主有”读/写”二种权限,需要把4(可读)+2(可写)=6(读/写)。

(1)文字设定法:
例1:$ chmod a+x sort
即设定文件sort 的属性为:文件属主(u)增加执行权限;与文件属主同组用户(g)增加执行权限;其他用户(o)增加执行权限。
例2:$ chmod ug+w,o-x text
即设定文件text的属性为: 文件属主(u)增加写权限;与文件属主同组用户(g)增加写权限;其他用户(o)删除执行权限。
例3:$ chmod u+s a.out
假设执行chmod后a.out 的权限为(可以用ls –l a.out命令来看): -rws–x–x 1 inin users 7192 Nov 4 14:22 a.out并且这个执行文件要用到一个文本文件shiyan1.c,其文件存取权限为”-rw——-”,即该文件只有其属主具有读写权限。当其他用户执行a.out这个程序时,他的身份因这个程序暂时变成inin(由于chmod命令中使用了s选项),所以他就能够读取shiyan1.c这个文件(虽然这个文件被设定为其他人不具备任何权限),这就是s 的功能。
因此,在整个系统中特别是root本身,最好不要过多的设置这种类型的文件(除非必要)这样可以保障系统的安全,避免因为某些程序的bug而使系统遭到入侵。
例4:$ chmod a-x mm.txt
$ chmod -x mm.txt
$ chmod ugo-x mm.txt
以上这三个命令都是将文件mm.txt 的执行权限删除,它设定的对象为所有使用者。

(2)数字设定法:
例1:$ chmod 644 mm.txt
$ ls -l
即设定文件mm.txt的属性为:
-rw-r–r–1 inin users 1155 Nov 5 11:22 mm.txt
文件属主(u)inin 拥有读、写权限
与文件属主同组人用户(g)拥有读权限
其他人(o)拥有读权限
例2:$ chmod 750 wch.txt
$ ls -l
-rwxr-x— 1 inin users 44137 Nov 12 9:22 wchtxt
即设定wchtxt这个文件的属性为:
文件主本人(u)inin 可读/可写/可执行权
与文件主同组人(g)可读/可执行权
其他人(o)没有任何权限

在Linux下,web 目录和文件权限必须从整体上考虑系统的安全。一般情况下,对目录,需要设置r(读取)和x(执行)权限,有的目录同时还需要w(写入权限);对文件,需要r(读取),有的文件需要w(写入)权限或x(执行)权限。
在Linux系统中,使用命令umask设置创建文件或目录的默认rwx权限,系统默认的umask设置是022,这个权限的计算相当于文件、目录权限的掩码,例如此时创建的目录权限755(rwxr-xr-x),那么其umask权限相当于相对777的掩码022;而此时创建的文件权限为644 (rw-r–r–),其umask权限相当于相对666的掩码022。
当然,这样的权限设置很不安全,同一台server上的不同用户(可能相同也可能不同用户组)/虚拟主机用户能够互相窥探到对方的源码,umask值必须修改的比较严格,以使得除root权限之外,不能随意互相窥探其他人的源码、数据库资料等。
设置方法是:去掉同用户组和其他用户组的 r(读取)权限,具体做法是设置目录权限为500(读取+执行)同时文件权限为400(读取),此时umask应设置为277,设置目录权限为700(读取+写入+执行)同时文件权限为500(读取+执行),此时umask应设置为177。
例如对于后者,我们可以使用命令 umask 177 设置当前对话下的默认目录、文件创建权限,如果要永久设置,就要修改/root/.bash_profile 以及所有用户home 的录下的.bash_profile文件,将其中的umask 022改为umask 177。

从以上可以看出,如果要设置较为安全的目录、文件权限,几个基本原则就是:
1、尽可能减少web路径下可写入目录的数量。
2、文件的写入和执行权限只能选择其一,避免同时出现写入和执行权限。

1、假如web服务器是apache,那么用户访问web页面的时候,就是通过apache服务(httpd)的所有者的身份进行访问,所以要将 apache也就是httpd服务的所有者和所有组设为apache或者自定用户,不要用root,这个一般安装的时候就会有默认设置。
2、网站程序的所有者不要和apache服务的所有者一样,如果一样就相当于给了普通访问者对web文件的所有操作权!一旦web程序有漏洞,那就 over了!默认一般是root,尽量改为其他用户,比如自己建立一个daemon,切记不要和apache服务的所有者一样。 3、对于网站根目录权限,按照最小权限的原则,应设置为755
4、对于缓存目录或者上传目录例如缓存目录:caches目录,由于此目录必须要有写权限,也就是目录同是有rwx三个权限,这时候可以直接建立一个 caches空目录,然后chown daemon.daemon ./caches,就是把caches所有者、所有组改为自定义的daemon就ok了,这样如果访问web页面,就会以apache的身份进入 caches建立缓存目录及文件,默认系统都是以最小权限建立!
5、对于普通目录,最小权限为755,普通用户不给写权限
6、对于普通文件,最小权限为644,普通用户不给执行权限 总而言之,言而总之就是:目录不要给写权限,文件不要给执行权限(除非特殊情况,如目录要上传)

我们假设http服务器运行的用户和用户组是www,网站用户为centos,网站根目录是/home/centos/web。
1、我们首先设定网站目录和文件的所有者和所有组为centos,www,如下命令:chown -R centos:www /home/centos/web
2、设置网站目录权限为750,750是centos用户对目录拥有读写执行的权限,这样centos用户可以在任何目录下创建文件,用户组有有读执行权限,这样才能进入目录,其它用户没有任何权限。 find -type d -exec chmod 750 {} \;
3、设置网站文件权限为640,640指只有centos用户对网站文件有更改的权限,http服务器只有读取文件的权限,无法更改文件,其它用户无任何权限。 find -not -type d -exec chmod 640 {} \;
4、针对个别目录设置可写权限。比如网站的一些缓存目录就需要给http服务有写入权限。例如discuz x2的/data/目录就必须要写入权限。find data -type d -exec chmod 770 {} \;

参考文章:

linux下为目录和文件设置权限 (http://blog.csdn.net/lenix/article/details/7548325)
linux下的文件权限与目录配置 (http://www.cnblogs.com/woaiyy/archive/2012/06/03/2532508.html)
linux网站目录最小权限分配-linux读写执行权限区别 (http://blog.csdn.net/kunatnet/article/details/41868353)
linux文件权限查看及修改(实用) (http://blog.csdn.net/zljjava/article/details/46691387)
linux查看及修改文件权限以及相关 (http://www.cnblogs.com/wenqiangwu/archive/2013/09/12/3317030.html)

 

原文链接:https://www.cnblogs.com/sochishun/p/7413572.html

原创文章,作者:优速盾-小U,如若转载,请注明出处:https://www.cdnb.net/bbs/archives/17749

(0)
上一篇 2022年11月22日
下一篇 2022年11月22日

相关推荐

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注

优速盾注册领取大礼包www.cdnb.net
/sitemap.xml