Linux常用命令及帐户管理_第1页
Linux常用命令及帐户管理_第2页
Linux常用命令及帐户管理_第3页
Linux常用命令及帐户管理_第4页
Linux常用命令及帐户管理_第5页
已阅读5页,还剩26页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

Linux常用命令及帐户管理从基础操作到企业级安全配置的完整指南Contents课程目录Linux常用命令及帐户管理核心模块概览01Linux系统基础概述02用户账号管理03用户组管理04权限管理系统05高级安全配置06常用命令速查Chapter01Linux系统基础概述理解Linux的设计哲学与核心架构CoreFeaturesLinux系统核心特点Linux以其多用户多任务架构、严格的权限控制机制、卓越的稳定性和开源生态,成为全球服务器市场占比超过90%的主流操作系统,是理解现代IT基础设施的必备知识。多用户多任务设计:支持数百用户同时登录并独立执行任务,进程间隔离确保系统稳定性严格的权限控制:每个文件、目录和进程都有所有者、所属组和其他用户的三级权限划分卓越的稳定性:内核设计优秀,服务器可连续运行数年无需重启,年宕机时间低于1小时开源生态系统:全球数百万开发者共同维护,安全问题可在数小时内得到响应和修复Linux在企业数据中心的核心应用场景LinuxFundamentals命令行界面与Shell基础Shell是Linux用户与内核交互的桥梁,负责解析用户输入的命令并调用系统资源执行。Shell的角色定位作为命令解释器,接收用户输入、解析语法、调用内核API并返回执行结果常用Shell类型Bash是默认Shell,支持命令历史和自动补全;Zsh功能更强大,适合高级用户命令基本格式'命令-选项参数'结构,如ls-la/home中ls是命令、-la是选项、/home是参数特殊字符含义管道符|连接命令、重定向>输出到文件、通配符*匹配文件名,是高效操作的基础Linux终端命令行工作环境CHAPTER02用户账号管理掌握用户生命周期的完整管理流程ACCOUNTTYPESLinux用户账号类型解析Linux通过超级用户、普通用户和程序用户三类账号实现权限分层,每类账号有不同的UID范围和使用场景,这种设计是系统安全的基础架构。超级用户(root)UID固定为0,拥有系统最高权限,可执行任何操作包括修改系统配置和删除关键文件类似Windows的Administrator账户,但权限更强大,误操作可能导致系统崩溃生产环境建议通过sudo临时获取root权限,而非直接以root身份登录UID=0普通用户UID范围为1000-60000,仅在自己的家目录(如/home/username)拥有完整权限由root或管理员创建,用于日常办公和开发,操作其他目录需依赖授权通过用户组机制可获得额外的访问权限,实现灵活的权限管理UID1000+程序用户UID范围为1-999,低权限账户通常不允许登录系统,仅用于维持服务运行常见示例包括bin(系统命令)、apache(Web服务)、mysql(数据库)等隔离程序权限的核心机制,避免因程序漏洞导致整个系统被攻击UID1-999LinuxAccountManagement用户账号创建命令详解useradd和adduser是Linux创建用户的两个核心命令,前者适合脚本自动化,后者适合交互式操作。掌握常用选项可以实现精确的用户配置。01基础用法:useradd-musername创建用户并自动生成家目录,-m选项确保/home/username目录被创建02登录Shell:-s/bin/bash设置默认Shell,-s/sbin/nologin禁止用户登录,常用于程序账户03用户组配置:-gprimary_group设置主组,-Ggroup1,group2设置附加组,实现权限灵活分配04高级选项:-u2001指定UID,-c"描述信息"添加注释,-e2024-12-31设置账户过期时间系统管理员执行用户管理命令的工作场景LinuxSecurity密码管理与安全策略密码管理不仅涉及设置和修改,还包括有效期控制、强度策略和账户锁定等安全措施。合理的密码策略是企业信息安全的重要防线。passwd命令用法:passwdusername设置密码,root可重置任意用户密码,普通用户仅能修改自己的密码密码有效期控制:chage-M90设置90天强制更换,chage-W7提前7天发出过期警告账户锁定机制:passwd-lusername锁定账户,在/etc/shadow中密码字段前添加!!标记密码强度策略:通过PAM模块配置最小长度12位、包含大小写字母数字特殊字符、禁止重复3次以上字符信息安全与密码管理概念示意LifecycleManagement用户状态控制与生命周期用户生命周期管理涵盖创建、修改、锁定、过期和删除等阶段。合理的状态控制既能保障系统安全,也能满足企业人员流动的管理需求。企业账号管理业务场景01usermod-e2024-12-31账户过期设置:usermod-e2024-12-31设置到期日期,过期后用户无法登录但账户数据保留EXPIRE02passwd-lpasswd-u账户锁定与解锁:passwd-l锁定、passwd-u解锁,适用于员工休假或临时停用场景LOCK03userdeluserdel-r用户删除策略:userdel仅删除账户,userdel-r同时删除家目录,建议先备份再清理DELETE04usermod-s/sbin/nologinShell限制登录:usermod-s/sbin/nologin禁止交互式登录,但服务仍可正常运行RESTRICTLinuxUserManagement/etc/passwd配置文件解析/etc/passwd是Linux用户信息的核心配置文件,采用冒号分隔的7字段结构存储用户名、UID、GID、家目录和Shell等关键信息,是理解用户管理的基础。01文件结构概述每行代表一个用户,7个字段以冒号分隔,格式为'用户名:密码占位:UID:GID:注释:家目录:Shell',系统通过该文件识别用户身份与权限。02密码占位符机制第二字段的x表示密码存储在/etc/shadow中,这是出于安全考虑的分离设计,防止普通用户读取加密后的密码哈希值。03UID/GID字段第三字段为用户唯一标识(UID),第四字段为主组标识(GID)。系统内部通过数字而非名称识别用户,0为root用户,1-999为系统保留UID。04家目录与Shell第六字段指定用户登录后的初始工作目录(如/home/username),第七字段决定用户使用的命令解释器(如/bin/bash或/sbin/nologin)。/etc/passwd示例内容#用户名:密码:UID:GID:注释:家目录:Shellroot:x:0:0:root:/root:/bin/bashdaemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologinbin:x:2:2:bin:/bin:/usr/sbin/nologinsys:x:3:3:sys:/dev:/usr/sbin/nologinsync:x:4:65534:sync:/bin:/bin/syncgames:x:5:60:games:/usr/games:/usr/sbin/nologinman:x:6:12:man:/var/cache/man:/usr/sbin/nologinlp:x:7:7:lp:/var/spool/lpd:/usr/sbin/nologinmail:x:8:8:mail:/var/mail:/usr/sbin/nologinnews:x:9:9:news:/var/spool/news:/usr/sbin/nologinuucp:x:10:10:uucp:/var/spool/uucp:/usr/sbin/nologin字段1:用户名字段3:UID字段6:家目录字段7:ShellSecurity/etc/shadow安全字段解析/etc/shadow存储密码哈希和安全策略,是Linux账户安全的核心防线。理解其9字段结构对于实施密码策略和安全审计至关重要。数据安全与加密保护01文件权限控制:仅root用户可读(-rw-------),防止普通用户获取密码哈希进行暴力破解-rw-------02密码哈希格式:$6$开头表示SHA-512算法,后接salt值和加密结果$6$·SHA-51203日期字段计算:以1970年1月1日为基准的天数,用于密码有效期判断EpochDays04安全策略字段:最小修改间隔、警告期提前通知、非活动期自动锁定AutoLockCHAPTER03用户组管理通过组机制实现高效的批量权限管理USERGROUPS用户组概念与类型用户组分为基本组和附加组两种类型,基本组是用户的默认归属,附加组用于获取额外权限。团队分组协作场景01基本组(私有组)用户创建时自动生成的默认组,通常与用户名同名,每个用户有且只有一个基本组02附加组(公共组)用户额外加入的组,可同时属于多个附加组,用于获取特定资源的访问权限03实际应用场景张三基本组为tech,附加组为mailadm和docker,可同时获得技术和邮件管理权限04文件归属规则创建文件时默认归属用户的基本组,可通过newgrp命令临时切换当前有效组LINUX·ACCOUNTMANAGEMENT用户组创建与配置groupadd、groupmod和groupdel是用户组管理的三个核心命令,掌握其选项和注意事项可以实现灵活的组配置,但修改GID后需要手动更新文件归属。01groupaddgroupname-g1500创建用户组:groupaddgroupname创建新组,-g1500可指定GID,不指定则自动分配下一个可用ID02groupmod-nnewnameoldname-gnewGID修改组属性:groupmod-nnewnameoldname重命名组,-gnewGID修改GID,但已有文件归属不会自动更新03groupdelgroupnamegpasswd删除用户组:groupdelgroupname删除组,但组内仍有用户时无法删除,需先用gpasswd移除所有成员04cat/etc/group组信息查看:cat/etc/group查看组配置文件,格式为"组名:密码占位:GID:成员列表",成员以逗号分隔IT运维人员正在管理系统用户组配置CHAPTER04权限管理系统掌握文件权限的核心机制与配置方法FILEPERMISSIONS文件权限基础(rwx解读)Linux文件权限通过10位字符串表示,首字符标识文件类型,后9位分为所有者、所属组、其他用户三组,每组包含读、写、执行三种权限,是访问控制的基础。01文件类型标识:首位字符表示类型,-为普通文件、d为目录、l为软链接、c为字符设备、b为块设备02三组权限划分:后9位分为所有者(owner)、所属组(group)、其他用户(other)三组,每组3位03权限含义差异:文件权限中r读w写x执行;目录权限中r列出内容、w创建删除、x进入目录04实例解读:-rwxr-xr--所有者全部权限·组用户可读可执行·其他用户仅可读Linux终端·文件权限字段输出示例PermissionManagementchmod命令详解chmod是修改文件权限的核心命令,支持符号模式和数字模式两种方式。数字模式因简洁高效成为实际工作中的首选。01符号模式:chmodu+xfile给所有者添加执行权限,chmodgo-wfile移除组和其他用户的写权限02数字模式原理:r=4、w=2、x=1,三组权限分别求和,如rwx=7、rw-=6、r-x=5、r--=403常用数字组合:755(rwxr-xr-x)适用于可执行文件,644(rw-r--r--)适用于普通文件,700私有目录04递归修改:-R选项递归修改目录及子文件权限,如chmod-R755/var/www设置Web目录权限终端命令行操作场景FILEOWNERSHIPchown与文件归属管理chown命令用于修改文件的所有者和所属组,是文件归属管理的核心工具。只有root用户可以修改所有者,这保证了系统权限体系的完整性。01修改所有者和组:chownowner:groupfilename同时修改,如chownalice:developersproject.txt02单独修改所有者:chownalicefilename只改所有者不改变组,省略冒号和组名即可03单独修改所属组:chown:developersfilename或chgrpdevelopersfilename只修改组04递归修改:-R选项递归修改整个目录树,如chown-Rwww-data:www-data/var/www设置Web目录归属服务器文件管理·数据中心FILEPERMISSIONSumask默认权限机制umask通过从最大权限中减去掩码值来确定新文件的默认权限,是系统级权限策略的重要配置。合理设置umask可以在便利性和安全性之间取得平衡。工作原理目录最大权限777、文件最大权限666,新创建权限=最大权限-umask值常见配置022目录755/文件644适合共享环境,077目录700/文件600适合私有环境查看与修改umask查看当前值,umask077临时修改,写入~/.bashrc或/etc/profile永久生效安全场景/home目录建议umask077防止其他用户访问,Web目录可设umask022便于协作配置建议:开发环境推荐umask022保证团队协作效率,生产服务器建议umask027或077强化数据隔离保护Chapter05高级安全配置掌握企业级安全策略与高级权限控制权限管理·SUDOCONFIGURATIONSudo策略配置sudo是企业权限管理的核心机制,通过精确配置可以实现最小权限原则。使用visudo编辑配置可避免语法错误,合理的sudo策略既保障安全又提升运维效率。企业服务器运维管理场景01配置方式:使用visudo命令编辑/etc/sudoers,内置语法检查防止配置错误导致系统无法使用sudo02配置格式解析:用户主机=(身份)命令,如aliceALL=(ALL)ALL允许alice以任何身份执行任何命令03精细化控制:jenkinsALL=(deploy)/usr/bin/systemctlrestartnginx只允许特定用户执行特定命令04组策略配置:%docker-usersALL=(ALL)NOPASSWD:/usr/bin/docker允许组内成员免密执行指定命令PermissionManagementACL访问控制列表ACL突破了传统三类权限的限制,可以为任意用户或组设置独立的访问权限。在需要精细化权限控制的场景下,ACL是不可或缺的补充机制。01突破传统权限限制当传统的所有者/组/其他用户三类权限无法满足需求时,ACL可为特定用户设置独立权限,实现更细粒度的访问控制。02设置ACL权限setfacl-mu:alice:rwfilesetfacl-mg:devs:rxdir03查看ACL配置getfaclfilename显示文件的ACL规则列表,包括用户、组和掩码权限04删除ACL规则setfacl-xu:alicefilesetfacl-bfilePERMISSIONSGID与权限继承SGID使目录下的新文件自动继承目录的所属组,是团队共享目录的核心配置。结合StickyBit可实现更安全的共享环境,是企业协作场景的必备技术。团队协作共享目录场景示意01SGID目录特性:设置SGID后,目录下新建文件自动继承目录的所属组,而非创建者的基本组自动继承所属组02设置SGID:chmodg+s/shared或chmod2775/shared,2表示SGID位,775是常规权限chmod277503StickyBit机制:设置后只有文件所有者和root可删除文件,/tmp目录采用此配置防止误删防误删保护04共享目录实践:chmod2775/project&&chgrpdevteam/project,成员文件自动归属devteamdevteam自动归属SecurityHardening安全加固与审计监控企业级安全需要多层防护:禁用空密码、强制密码强度、启用审计监控。完善的审计日志不仅满足合规要求,也是安全事件追溯的关键依据。数据中心安全审计监控实景禁用空密码编辑/etc/pam.d/system-auth移除nullok选项,防止未设置密码的账户登录系统system-auth密码强度策略authconfig--passminlen=12--passmaxrepeat=3强制12位最小长度和字符复杂度MinLength12文件审计配置auditctl-w/etc/passwd-pwa-kuser_changes监控关键文件的写入和属性修改/etc/passwd审计日志查询ausearch-kuser_changes按关键词查询,aureport-f生成文件访问统计报告ausearchCHAPTER06常用命令速查快速掌握日常运维的核心命令集UserInfoCommands用户信息查询命令用户信息查询是日常运维的基础工作,id、groups、w等命令可以快速获取用户身份、所属组和在线状态,是故障排查和安全审计的常用工具。01idaliceuid=1001(alice)gid=1001(alice)groups=…id命令:显示用户的UID、GID和所有所属组,如idalice输出uid=1001(alice)gid=1001(alice)groups=…02groupsalicegroups命令:显示用户所属的所有组列表,groupsalice快速查看用户有哪些组权限03w命令:显示当前登录用户及活动状态,包括登录时间、空闲时长、当前执行的命令,适合实时监控04lastlastblast/lastb命令:last显示登录历史记录,lastb显示失败的登录尝试,用于安全审计和异常检测运维工程师监控服务器的日常工作场景TROUBLESHOOTING故障排查工具箱用户和权限故障排查需要系统性方法:先验证配置文件完整性,再检查账户状态,最后分析权限链路。掌握这些工具可以快速定位和解决各类访问问题。01pwckgrpck配置文件验证:pwck检查/etc/passwd和/etc/shadow格式,grpck验证/etc/group完整性02getentpasswduser登录故障排查:检查Shell路径、账户锁定状态(!!标记)、过期日期,getentpasswduser支持LD

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论