Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]
Groups > linux.debian.user.catalan > #5139 > unrolled thread
| Started by | Narcis Garcia <informatica@actiu.net> |
|---|---|
| First post | 2017-08-22 09:10 +0200 |
| Last post | 2017-08-30 19:20 +0200 |
| Articles | 4 — 2 participants |
Back to article view | Back to linux.debian.user.catalan
(deb-cat) Permisos amb journalctl Narcis Garcia <informatica@actiu.net> - 2017-08-22 09:10 +0200
Re: (deb-cat) Permisos amb journalctl Alex Muntada <alexm@caliu.cat> - 2017-08-30 18:00 +0200
Re: (deb-cat) Permisos amb journalctl Narcis Garcia <informatica@actiu.net> - 2017-08-30 19:10 +0200
Re: (deb-cat) Permisos amb journalctl Alex Muntada <alexm@caliu.cat> - 2017-08-30 19:20 +0200
| From | Narcis Garcia <informatica@actiu.net> |
|---|---|
| Date | 2017-08-22 09:10 +0200 |
| Subject | (deb-cat) Permisos amb journalctl |
| Message-ID | <uhbu2-7on-19@gated-at.bofh.it> |
Sense Systemd, algunes bitàcoles com dpkg.log alternatives.log udev fsck/* fontconfig.log boot.log i altres no tant comunes com minidlna.log pm-powersave.log Xorg.0.log són accessibles per a què les llegeixi qualsevol usuari. En canvi, altres com cups/* ureadahead.log mountall.log cryptdisks.log apache2/* exim4/* estan protegits per permisos. Com s'administra això amb Systemd una vegada el sistema està instal·lat? Com ho fan l'empaquetador i el desenvolupador d'un servei per establir els permisos de cada bitàcola? És que, com a usuari normal, comprovo que journalctl m'ho deixa veure tot.
[toc] | [next] | [standalone]
| From | Alex Muntada <alexm@caliu.cat> |
|---|---|
| Date | 2017-08-30 18:00 +0200 |
| Message-ID | <ukdzk-1Ml-1@gated-at.bofh.it> |
| In reply to | #5139 |
[Multipart message — attachments visible in raw view] — view raw
Narcis Garcia:
> Com s'administra això amb Systemd una vegada el sistema està
> instal·lat?
> ...
> És que, com a usuari normal, comprovo que journalctl m'ho deixa
> veure tot.
Si executo journalctl en un shell amb el meu usuari diu això
(però no mostra cap missatge de log):
```
Hint: You are currently not seeing messages from other users and the system.
Users in the 'systemd-journal' group can see all messages. Pass -q to
turn off this notice.
No journal files were opened due to insufficient permissions.
```
> Com ho fan l'empaquetador i el desenvolupador d'un servei per
> establir els permisos de cada bitàcola?
Al fitxer debian/postinst. Per exemple, pots veure com ho fan pel
paquet d'apache2:
```
dget apache2
dpkg -e apache2_2.4.25-3+deb9u2_amd64.deb ./debian
grep chown ./debian/postinst
```
Salut,
Alex
[toc] | [prev] | [next] | [standalone]
| From | Narcis Garcia <informatica@actiu.net> |
|---|---|
| Date | 2017-08-30 19:10 +0200 |
| Message-ID | <ukeF4-2E4-15@gated-at.bofh.it> |
| In reply to | #5156 |
El 30/08/17 a les 17:54, Alex Muntada ha escrit: > Narcis Garcia: > >> Com s'administra això amb Systemd una vegada el sistema està >> instal·lat? >> ... >> És que, com a usuari normal, comprovo que journalctl m'ho deixa >> veure tot. > > Si executo journalctl en un shell amb el meu usuari diu això > (però no mostra cap missatge de log): > > ``` > Hint: You are currently not seeing messages from other users and the system. > Users in the 'systemd-journal' group can see all messages. Pass -q to > turn off this notice. > No journal files were opened due to insufficient permissions. > ``` > >> Com ho fan l'empaquetador i el desenvolupador d'un servei per >> establir els permisos de cada bitàcola? > > Al fitxer debian/postinst. Per exemple, pots veure com ho fan pel > paquet d'apache2: > > ``` > dget apache2 > dpkg -e apache2_2.4.25-3+deb9u2_amd64.deb ./debian > grep chown ./debian/postinst > ``` > > Salut, > Alex > Ara no estic segur de si m'ho va deixar veure tot un ordinador amb Ubuntu 16.04 (que ara no tinc a mà). El què ara he provat sembla anar al revés: més seguretat per defecte; Ara he provat amb una Debian 8, sense Apache però amb una bitàcola semblant: /var/log/auth.log (ja és propietat de root:adm i permisos -rw-r-----) Jo, com a membre del grup «adm», puc consultar el contingut del fitxer, (que conté entrades de sshd), però «journalctl -u ssh» no em mostra res a menys que actui com a «root». En aquest cas veig que el «postinst» del paquet openssh-server no estableix permisos. També ho he provat amb exim4 (concretament el postinst del paquet exim4-base estableix que el grup «adm» pot llegir les bitàcoles), i amb el mateix efecte en aquesta Debian: root llegeix tot, qualsevol altre no llegeix res amb journalctl. En definitiva, no crec que els empaquetadors estiguin aconseguint establir permisos efectius.
[toc] | [prev] | [next] | [standalone]
| From | Alex Muntada <alexm@caliu.cat> |
|---|---|
| Date | 2017-08-30 19:20 +0200 |
| Message-ID | <ukeOK-2Hq-23@gated-at.bofh.it> |
| In reply to | #5157 |
[Multipart message — attachments visible in raw view] — view raw
Narcis Garcia: > Ara he provat amb una Debian 8, sense Apache però amb una > bitàcola semblant: > /var/log/auth.log El «gestor» d'aquest fitxer és rsyslog, no és el mateix cas que amb els logs d'apache. > Jo, com a membre del grup «adm», puc consultar el contingut del > fitxer, (que conté entrades de sshd), però «journalctl -u ssh» > no em mostra res a menys que actui com a «root». El grup adm serveix per fer grep i coses similars. Com ja he dit abans, el journalctl utilitza un grup diferent per gestionar l'accés als logs a través seu, però ningú ha dit que journalctl tingui l'exclusiva d'accés als logs. > En aquest cas veig que el «postinst» del paquet openssh-server > no estableix permisos. Perquè no és responsabilitat d'aquest paquet fer-ho. Hi ha d'altres serveis que escriuen en aquest fitxer via syslog i no tindria sentit que tots ells comprovin els permisos i facin els canvis corresponents. > També ho he provat amb exim4 (concretament el postinst del > paquet exim4-base estableix que el grup «adm» pot llegir les > bitàcoles), i amb el mateix efecte en aquesta Debian: root > llegeix tot, qualsevol altre no llegeix res amb journalctl. És el mateix cas d'abans, no hi veig cap problema. > En definitiva, no crec que els empaquetadors estiguin > aconseguint establir permisos efectius. Els empaquetadors només s'han de preocupar pels permisos dels logs exclusius dels seus serveis (e.g. apache2, exim-base...) i això fan perquè qualsevol que tingui el grup que toca pugui utilitzar les odres habituals del shell per llegir-los. Que journalctl no tingui en compte això és una decisió pròpia de disseny que no té res a veure amb la feina que fan els empaquetadors. Salut, Alex
[toc] | [prev] | [standalone]
Back to top | Article view | linux.debian.user.catalan
csiph-web