왜 데비안이 기본적으로 'wheel'그룹을 만들지 않습니까?


24

휠 그룹이 자동으로 생성 되는 것은 유닉스의 전통 인 것처럼 보이지만 데비안 (및 자식)은 그렇게하지 않습니다. 어딘가에 근거가 있습니까? 이 전통을 버린 다른 곳은 어디입니까?

답변:


23

일부 유닉스 시스템에서는 wheel그룹 구성원 만 사용할 수 있습니다 su. 다른 su사용자는 대상 사용자의 비밀번호를 알고 있으면 누구나 사용할 수 있습니다. wheel그룹에 있으면 암호없는 루트 액세스 권한을 부여 하는 시스템도 있습니다. 우분투는 그룹이 호출 sudo되고 ID가 0이 아닌 것을 제외하고는 이것을 수행합니다 .

나는 wheel대부분 BSD 일 이라고 생각 합니다. Linux는 BSD와 System V의 혼합이며 다양한 배포판은 루트 액세스 권한 부여와 관련하여 기본 정책이 다릅니다. 데비안은 기본적으로 휠 그룹을 구현하지 않습니다. 사용하려면에서 auth required pam_wheel.so행의 주석을 해제하십시오 /etc/pam.d/su.


1
rhel에는 휠 그룹과 sudo가있어 전체 휠 그룹을 암호없이 만들 수 있습니다. 죄송 합니다만 귀하의
의견을

1
Ubuntu 15.10에서이 줄의 주석을 해제해도 휠 그룹이 복원되지 않습니다. 그러나 / etc / group에서 "루트"그룹을 복제하고 wheel:x:0:root/etc/pam.d/su 파일을로 수정하면됩니다 auth required pam_wheel.so group=wheel(이전 주석 제거).
elika kohen

목적 대신 그룹을 wheel사용하기 위해 그룹을 만들 필요는 없습니다 . 다음 문장을 추가 하십시오. 예를 들어 그룹 회원이 비밀번호없이 사용하도록하려면 다음과 같이 행의 주석을 해제하거나 수정하십시오 .sudopamgroup=sudosudosu/etc/pam.d/suauth sufficient pam_wheel.so trust group=sudo
David C. Rankin

모두 사실이며 Ubuntu 16.04 LTS에 있지만 이전과 같지 않은 것으로 보입니다. sudoers이를 제어하는 ​​방법입니다 (2017 년 9 월).
SDsolar

@SDsolar 이것은 우분투에서 바뀌지 않았습니다 : /etc/sudoers항상 루트 액세스를 제어하는 ​​방법이었습니다. 그러나 기본적으로 그룹의 sudoers모든 사람 sudo이 루트가 될 수 있으므로 sudo그룹 에있는 사용자 목록을 관리하여 루트 액세스를 제어 할 수 있습니다 .
Gilles 'SO- 악마 그만해'

18

바퀴는 억압의 도구이기 때문에! 보낸 사람 info su:

GNU 'su'가 'wheel'그룹을 지원하지 않는 이유

(이 섹션은 Richard Stallman이 작성했습니다.)

때로는 일부 사용자가 나머지 모든 것에 대해 총력을 유지하려고합니다. 예를 들어, 1984 년에 MIT AI 연구소의 일부 사용자는 Twenex 시스템에서 운영자 비밀번호를 변경하고 다른 사람의 비밀을 유지함으로써 전력을 확보하기로 결정했습니다. (이 쿠데타를 막고 커널을 패치하여 사용자들에게 힘을 줄 수는 있었지만 유닉스에서는 어떻게해야할지 모르겠습니다.)

그러나 때때로 통치자들이 누군가에게 말합니다. 일반적인`su '메커니즘 하에서 누군가가 일반 사용자와 공감하는 루트 암호를 알게되면 나머지는 말할 수 있습니다. "바퀴 그룹"기능은이를 불가능하게하여 통치자의 힘을 강화합니다.

나는 대중의 편이 아니라 통치자의 편이 아닙니다. 보스와 sysadmin을 지원하는 데 익숙하다면 처음에는이 아이디어가 이상 할 수 있습니다.

Debian Reference참조하십시오 . 어쨌든, sudo그룹은 누가 필요 wheel합니까?


11
나는 역사를 모른다. 그러나이 인용이 데비안이 wheel기본적으로 그룹을 구현하지 않는 진짜 이유는 의심 스럽다 . (데비안 suwheel그룹을 지원하며 기본적으로 활성화되어 있지 않습니다.) 어쨌든 rms의 추론은 1980 년대 MIT에 적용될 수 있지만 모든 사용자를 신뢰할 수없고 유비쿼터스 인터넷 액세스 가능성을 의미하는 대부분의 장소에는 적용되지 않습니다. 전 세계의 공격자로부터 보호하십시오.
Gilles 'SO- 악마 그만해'12

꽤 좋아요 하
SDsolar
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.