Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > linux.debian.user.catalan > #5139 > unrolled thread

(deb-cat) Permisos amb journalctl

Started byNarcis Garcia <informatica@actiu.net>
First post2017-08-22 09:10 +0200
Last post2017-08-30 19:20 +0200
Articles 4 — 2 participants

Back to article view | Back to linux.debian.user.catalan


Contents

  (deb-cat) Permisos amb journalctl Narcis Garcia <informatica@actiu.net> - 2017-08-22 09:10 +0200
    Re: (deb-cat) Permisos amb journalctl Alex Muntada <alexm@caliu.cat> - 2017-08-30 18:00 +0200
      Re: (deb-cat) Permisos amb journalctl Narcis Garcia <informatica@actiu.net> - 2017-08-30 19:10 +0200
        Re: (deb-cat) Permisos amb journalctl Alex Muntada <alexm@caliu.cat> - 2017-08-30 19:20 +0200

#5139 — (deb-cat) Permisos amb journalctl

FromNarcis Garcia <informatica@actiu.net>
Date2017-08-22 09:10 +0200
Subject(deb-cat) Permisos amb journalctl
Message-ID<uhbu2-7on-19@gated-at.bofh.it>
Sense Systemd, algunes bitàcoles com dpkg.log alternatives.log udev
fsck/* fontconfig.log boot.log
i altres no tant comunes com minidlna.log pm-powersave.log Xorg.0.log
són accessibles per a què les llegeixi qualsevol usuari.

En canvi, altres com cups/* ureadahead.log mountall.log cryptdisks.log
apache2/* exim4/* estan protegits per permisos.

Com s'administra això amb Systemd una vegada el sistema està instal·lat?
Com ho fan l'empaquetador i el desenvolupador d'un servei per establir
els permisos de cada bitàcola?

És que, com a usuari normal, comprovo que journalctl m'ho deixa veure tot.

[toc] | [next] | [standalone]


#5156

FromAlex Muntada <alexm@caliu.cat>
Date2017-08-30 18:00 +0200
Message-ID<ukdzk-1Ml-1@gated-at.bofh.it>
In reply to#5139

[Multipart message — attachments visible in raw view] — view raw

Narcis Garcia:

> Com s'administra això amb Systemd una vegada el sistema està
> instal·lat?
> ...
> És que, com a usuari normal, comprovo que journalctl m'ho deixa
> veure tot.

Si executo journalctl en un shell amb el meu usuari diu això
(però no mostra cap missatge de log):

```
Hint: You are currently not seeing messages from other users and the system.
      Users in the 'systemd-journal' group can see all messages. Pass -q to
      turn off this notice.
No journal files were opened due to insufficient permissions.
```

> Com ho fan l'empaquetador i el desenvolupador d'un servei per
> establir els permisos de cada bitàcola?

Al fitxer debian/postinst. Per exemple, pots veure com ho fan pel
paquet d'apache2:

```
dget apache2
dpkg -e apache2_2.4.25-3+deb9u2_amd64.deb ./debian
grep chown ./debian/postinst
```

Salut,
Alex

[toc] | [prev] | [next] | [standalone]


#5157

FromNarcis Garcia <informatica@actiu.net>
Date2017-08-30 19:10 +0200
Message-ID<ukeF4-2E4-15@gated-at.bofh.it>
In reply to#5156
El 30/08/17 a les 17:54, Alex Muntada ha escrit:
> Narcis Garcia:
> 
>> Com s'administra això amb Systemd una vegada el sistema està
>> instal·lat?
>> ...
>> És que, com a usuari normal, comprovo que journalctl m'ho deixa
>> veure tot.
> 
> Si executo journalctl en un shell amb el meu usuari diu això
> (però no mostra cap missatge de log):
> 
> ```
> Hint: You are currently not seeing messages from other users and the system.
>       Users in the 'systemd-journal' group can see all messages. Pass -q to
>       turn off this notice.
> No journal files were opened due to insufficient permissions.
> ```
> 
>> Com ho fan l'empaquetador i el desenvolupador d'un servei per
>> establir els permisos de cada bitàcola?
> 
> Al fitxer debian/postinst. Per exemple, pots veure com ho fan pel
> paquet d'apache2:
> 
> ```
> dget apache2
> dpkg -e apache2_2.4.25-3+deb9u2_amd64.deb ./debian
> grep chown ./debian/postinst
> ```
> 
> Salut,
> Alex
> 

Ara no estic segur de si m'ho va deixar veure tot un ordinador amb
Ubuntu 16.04 (que ara no tinc a mà). El què ara he provat sembla anar al
revés: més seguretat per defecte;

Ara he provat amb una Debian 8, sense Apache però amb una bitàcola semblant:
/var/log/auth.log
(ja és propietat de root:adm i permisos -rw-r-----)
Jo, com a membre del grup «adm», puc consultar el contingut del fitxer,
(que conté entrades de sshd), però «journalctl -u ssh» no em mostra res
a menys que actui com a «root».
En aquest cas veig que el «postinst» del paquet openssh-server no
estableix permisos.

També ho he provat amb exim4 (concretament el postinst del paquet
exim4-base estableix que el grup «adm» pot llegir les bitàcoles), i amb
el mateix efecte en aquesta Debian: root llegeix tot, qualsevol altre no
llegeix res amb journalctl.

En definitiva, no crec que els empaquetadors estiguin aconseguint
establir permisos efectius.

[toc] | [prev] | [next] | [standalone]


#5158

FromAlex Muntada <alexm@caliu.cat>
Date2017-08-30 19:20 +0200
Message-ID<ukeOK-2Hq-23@gated-at.bofh.it>
In reply to#5157

[Multipart message — attachments visible in raw view] — view raw

Narcis Garcia:

> Ara he provat amb una Debian 8, sense Apache però amb una
> bitàcola semblant:
> /var/log/auth.log

El «gestor» d'aquest fitxer és rsyslog, no és el mateix cas que
amb els logs d'apache.

> Jo, com a membre del grup «adm», puc consultar el contingut del
> fitxer, (que conté entrades de sshd), però «journalctl -u ssh»
> no em mostra res a menys que actui com a «root».

El grup adm serveix per fer grep i coses similars. Com ja he dit
abans, el journalctl utilitza un grup diferent per gestionar
l'accés als logs a través seu, però ningú ha dit que journalctl
tingui l'exclusiva d'accés als logs.

> En aquest cas veig que el «postinst» del paquet openssh-server
> no estableix permisos.

Perquè no és responsabilitat d'aquest paquet fer-ho. Hi ha
d'altres serveis que escriuen en aquest fitxer via syslog i
no tindria sentit que tots ells comprovin els permisos i
facin els canvis corresponents.

> També ho he provat amb exim4 (concretament el postinst del
> paquet exim4-base estableix que el grup «adm» pot llegir les
> bitàcoles), i amb el mateix efecte en aquesta Debian: root
> llegeix tot, qualsevol altre no llegeix res amb journalctl.

És el mateix cas d'abans, no hi veig cap problema.

> En definitiva, no crec que els empaquetadors estiguin
> aconseguint establir permisos efectius.

Els empaquetadors només s'han de preocupar pels permisos dels
logs exclusius dels seus serveis (e.g. apache2, exim-base...)
i això fan perquè qualsevol que tingui el grup que toca pugui
utilitzar les odres habituals del shell per llegir-los.

Que journalctl no tingui en compte això és una decisió pròpia
de disseny que no té res a veure amb la feina que fan els
empaquetadors.

Salut,
Alex

[toc] | [prev] | [standalone]


Back to top | Article view | linux.debian.user.catalan


csiph-web