Автор Тема: Беопасность  (Прочитано 490 раз)

Оффлайн infoteh

  • Участник
  • *
  • Сообщений: 48
Беопасность
« : 18.03.2026 10:38:43 »
Здравствуйте!

Понадобилось сбросить пароль root, сделал отсюда https://www.altlinux.org/Сброс_пароля_Linux
Получилось.

Но получается, что любой может получить доступ root? Даже не имея доступ к БИОС, чтобы загрузиться с внешнего носителя.
Возможно это закрыть?

Оффлайн kessys

  • Участник
  • *
  • Сообщений: 1 052
Re: Беопасность
« Ответ #1 : 18.03.2026 10:49:15 »
Здравствуйте!

Понадобилось сбросить пароль root, сделал отсюда https://www.altlinux.org/Сброс_пароля_Linux
Получилось.

Но получается, что любой может получить доступ root? Даже не имея доступ к БИОС, чтобы загрузиться с внешнего носителя.
Возможно это закрыть?
биос запаролить - должен выбор тоже блокировать, надо попробовать
О подпись)
Жизнь с kde не так плоха, Но без ssd, это жестоко грустно.

Оффлайн infoteh

  • Участник
  • *
  • Сообщений: 48
Re: Беопасность
« Ответ #2 : 18.03.2026 11:36:54 »
БИОС запаролен, попробовал, без проблем поменял пароль root
Это попробовал сейчас, на другом компьютере
« Последнее редактирование: 18.03.2026 11:43:29 от infoteh »

Оффлайн kessys

  • Участник
  • *
  • Сообщений: 1 052
Re: Беопасность
« Ответ #3 : 18.03.2026 11:38:45 »
БИОС запаролен, попробовал, без проблем поменял пароль root
;-D осталось usb порт выключить
О подпись)
Жизнь с kde не так плоха, Но без ssd, это жестоко грустно.

Оффлайн infoteh

  • Участник
  • *
  • Сообщений: 48
Re: Беопасность
« Ответ #4 : 18.03.2026 11:47:21 »
осталось usb порт выключить
Причем здесь USB?
В том-то и дело, что ничего не нужно, никакого загрузочного носителя, чтобы изменить пароль root, только инструкция выше.

Т.е. если загружаешь ЛИНУКС, стандартно, с внутреннего носителя, при загрузке нажимаешь e, и пароль root меняется за несколько секунд.
Это очень удручает.

Оффлайн kessys

  • Участник
  • *
  • Сообщений: 1 052
Re: Беопасность
« Ответ #5 : 18.03.2026 12:10:30 »
осталось usb порт выключить
Причем здесь USB?
В том-то и дело, что ничего не нужно, никакого загрузочного носителя, чтобы изменить пароль root, только инструкция выше.

Т.е. если загружаешь ЛИНУКС, стандартно, с внутреннего носителя, при загрузке нажимаешь e, и пароль root меняется за несколько секунд.
Это очень удручает.
А Grub, в системе в параметрах - Запуск и завершение - загрузчик grub  и далее его можешь настроить как необходимо.
О подпись)
Жизнь с kde не так плоха, Но без ssd, это жестоко грустно.


Оффлайн kessys

  • Участник
  • *
  • Сообщений: 1 052
Re: Беопасность
« Ответ #7 : 18.03.2026 15:14:09 »
у меня на btrfs неполучилось сменить пароль
О подпись)
Жизнь с kde не так плоха, Но без ssd, это жестоко грустно.

Оффлайн yaleks

  • Мастер
  • ***
  • Сообщений: 6 609
Re: Беопасность
« Ответ #8 : 18.03.2026 19:06:49 »
Следующий этап - что будет если подключат жесткий диск к другому компьютеру. Если у вас что-то важное, то шифруйте.

Оффлайн infoteh

  • Участник
  • *
  • Сообщений: 48
Re: Беопасность
« Ответ #9 : 19.03.2026 15:04:37 »
Получилось
Использовал
https://ru.stackoverflow.com/questions/1444129/Как-запретить-редактировать-параметры-grub-на-лету
https://habr.com/ru/companies/otus/articles/809851/

порядок:

1. Выполнить
    grub-mkpasswd-pbkdf2
    ввести пароль и подтверждение пароля

2. Скопировать в буфер обмена полученный хешированный пароль начиная с grub.pbkdf2.....

3. Создать файл
    00_passwords
    с таким содержимым:

#! /bin/sh
set -e

cat << EOF
set superusers="root"
password_pbkdf2 root вставить из буфера обмена хешированный пароль
export superusers
EOF

4. Скопировать файл в
    /etc/grub.d

5. Сделать файл исполняемым
    chmod u+x /etc/grub.d/00_passwords

6.  выполняем
    grub-mkconfig -o /boot/grub/grub.cfg

7. перезагружаемся, и теперь если при загрузке нажимаем "e" должен требовать логин и пароль

Может, что-то делал лишнего, но так работает (проверено на ALTLinux 10.4).

Оффлайн Nicom

  • Участник
  • *
  • Сообщений: 1 301
Re: Беопасность
« Ответ #10 : 19.03.2026 21:00:40 »
Получилось
Но смысла в этом почти нет.
Когда есть физический доступ к компьютеру, то неважно какая ОС там установлена, если нет шифрования ФС, доступ к файлам получить можно, как и доступ к bios-setup.
Вряд ли бухгалтер будет править параметры загрузки GRUB. А если есть человек который это проделает, то имеет смысл пригласить его работать в IT отдел.

Оффлайн Linuxfan

  • Участник
  • *
  • Сообщений: 269
Re: Беопасность
« Ответ #11 : 24.03.2026 14:59:24 »
Остается применить luks-шифрование раздела с точкой монтирования /, правда придется исключить создать отдельный boot-раздел
« Последнее редактирование: 24.03.2026 15:17:05 от Linuxfan »

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 643
Re: Беопасность
« Ответ #12 : 24.03.2026 15:10:38 »
Но получается, что любой может получить доступ root? Даже не имея доступ к БИОС, чтобы загрузиться с внешнего носителя.
Да.
Возможно это закрыть?
Да. Шифровать разделы.

Иначе просто можно подключить изъятый HDD к другому компьютеру.
« Последнее редактирование: 24.03.2026 15:12:48 от asy »