由Linux 警告:Permison denied引发的思考

在使用Linux中,我们经常遇到Permisson denied错误。是不是一股脑的加上sudo或者切换root用户继续执行,没有理解背后的逻辑。今天就来掰扯掰扯Linux的DAC(Discretionary Access Control,自主访问控制)。

Tips:本文所引用的关键性名词、内容归类可能会与标准所不同。请灵活理解

在Nginx的使用过程中或执行某些命令(rm -f),经常性的遇见Permisson denied。这让我很苦恼,就算我把默认rwx普通权限弄明白,还是会遇到这类问题。那就是问题已经超出的我的认知了,需要我进一步探究了。

普通权限

普通权限划分为:rwx,分别用421表示。4对应r(可读),2对应w(写入),1对应x(执行)。rwx共有3组。第一组表示:所属者的权限。第二组表示:所属组的权限。第三组表示:其它用户的权限。
rwx作用于文件和文件夹的效果是不一样的。

r w x
文件 表示可以读取文件的内容 表示可以新增、修改文件的内容 表示文件可以被执行
文件夹 可以查看文件夹下的目录结构 可以新增、修改、移动、删除其中的文件和文件夹 表示用户可以进入文件夹

举个例子:

[root@VM_0_10_centos ~]# su work
bash-4.1$ ll
bash: ll: command not found
bash-4.1$ ls
ls: 无法打开目录.: 权限不够
bash-4.1$ pwd
/root
bash-4.1$ ls -ahld /root
dr-xr-x---. 18 root root 4.0K 3月  19 13:39 /root

这里/root目录显示的
所属者为:root,权限为:r-x,
所属组为: root, 权限为:r-x,
其它者权限为:---

可以理解成:
(当然root超级管理员可以无视权限,它是在DAC之上)

  • 1.root用户可以读取/root目录下的内容,ls命令。可以进入/root目录, cd命令
  • 2.root组的用户可以同样享有同样的权利。
  • 3.其它用户没有权利对/root对任何事

改变目录、文件权限。

命令 含义 示例
chown 主要用户修改文件、目录的所属者 chown [-R] work /home/work/test
chgrp 用来修改文件、目录的所属组 chgrp [-R] work /home/work/demo
chmod 可以修改权限范围 chmod [-R] 755 /home/work/temp

默认权限

在新建文件、目录的时候,是不是系统都会赋予该文件、目录一定的权限。这里就是默认权限在起作用。

新建的文件权限 = 666(文件的最大默认权限)- umask
新建的目录权限 = 777(目录的最大默认权限)- umask

[root@VM_0_10_centos test]# umask
0022
# 第一个0表示特殊权限(接下来会讲),022代表基础权限。用上面的知识来套
[root@VM_0_10_centos test]# touch demo.txt # 新建文件
[root@VM_0_10_centos test]# mkdir temp # 新建目录
[root@VM_0_10_centos test]# ls -al
总用量 4
-rw-r--r-- 1 root root    0 3月  19 14:05 demo.txt
drwxr-xr-x 2 root root 4096 3月  19 14:05 temp
demo.txt = 666 - 022 => rw-rw-rw- - ----w--w- => rw-r--r--
temp     = 777 - 022 => rwxrwxrwx - ----w--w- => rwxr-xr-x

Tips:

  • umask的作用是与最大权限进行遮罩操作,去掉的是最大权限里有的权限。不能凭空多出比最大权限还要高的权限。
  • umask=033, 666 - 033 = 633 这是错误的理解。
  • demo.txt = 666 - 033 => rw-rw-rw- - ----wx-wx => rw-r--r-- => 644
  • 最大权限里没有x权限,权限只能降,不能升。

特殊权限

为什么/etc/passwd文件其它用户没有写的权利,却可以通过passwd命令来操作里面的数据呢

SUID

[root@VM_0_10_centos test]# ll /usr/bin/passwd
-rwsr-xr-x. 1 root root 30768 2月  22 2012 /usr/bin/passwd
[root@VM_0_10_centos test]# ll /etc/passwd
-rw-r--r-- 1 root root 1191 12月 23 13:32 /etc/passwd

这是因为/usr/bin/passwd 有特殊权限,rwsr-xr-x。

  • 作用于文件:这里的s表示运行该命令的时候是以root用户来执行这个命令
  • 为文件添加suid, 例:chown u+s /home/work/temp.sh

SGID


[root@VM_0_10_centos test]# chmod g+s temp
[root@VM_0_10_centos test]# ll
总用量 4
-rw-r--r-- 1 root root    0 3月  19 14:05 demo.txt
drwxr-sr-x 2 root root 4096 3月  19 14:05 temp

rwxr-sr-x,

  • 作用于文件:表示用户执行这个文件的权限提升为文件所属者的权限
    作用于文件夹:这里的s表示用户在进入这个目录的时候权限提升为文件夹所属组的权限

SBIT

bash-4.1$ ls -ahl /tmp
总用量 52K
drwxrwxrwt.  9 root     root     4.0K 3月  19 13:35 .
dr-xr-xr-x. 24 root     root     4.0K 3月  19 14:44 ..
srwxrwxrwx   1 root     root        0 12月  4 2015 agent_cmd.sock
drwxr-xr-x   3 root     root     4.0K 4月   3 2019 falcon-plus
drwxr-xr-x   2 logstash logstash 4.0K 3月  13 10:33 hsperfdata_logstash
drwxrwxrwt   2 root     root     4.0K 3月  12 10:25 .ICE-unix
drwxrwxrwx   2 logstash logstash 4.0K 3月  13 10:29 jruby-24492
drwxr-xr-x   2 logstash logstash 4.0K 3月  13 10:29 jruby-24573
drwxr-xr-x   2 logstash logstash 4.0K 3月  13 10:30 jruby-24708
drwxr-xr-x   2 logstash logstash 4.0K 3月  13 10:30 jruby-24828
srwxrwxrwx   1 mysql    mysql       0 3月  12 10:25 mysql.sock
-rw-r--r--   1 root     root      140 3月  12 10:25 net_affinity.log
-rw-r--r--   1 root     root       14 3月  19 14:44 .PATH
-rw-r--r--   1 root     root      178 3月  12 10:25 setRps.log
bash-4.1$ rm -rf /tmp/jruby-24492/
rm: 无法删除"/tmp/jruby-24492": 不允许的操作

仔细看.目录(当前目录)的权限是:rwxrwxrwt,表示只有该文件的所属用户才能对该文件、文件夹进行删除、修改
所以哪怕/tmp/jruby-24492文件的权限为rwxrwxrwx(777),都是没法删除的

扩展阅读:

  • 1.Linux ACL权限控制
  • 2.SELinux MAC权限控制
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,509评论 6 504
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,806评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,875评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,441评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,488评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,365评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,190评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,062评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,500评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,706评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,834评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,559评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,167评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,779评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,912评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,958评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,779评论 2 354

推荐阅读更多精彩内容

  • list:1.输入、输出重定向;2.tr 转换或删除字符;3. | 管道;4.tee 重定向到多个目标; 5.rz...
    溪云初起日沉阁l阅读 514评论 0 2
  • Linux上的文件管理类命令都有哪些,其常用的使用方法及其相关示例演示。 1.chown chown将指定文件的拥...
    jyt802341阅读 307评论 0 0
  • 在了解到Linux系统上的文件目录权限,有时候你会发现为什么刚创建的文件是-rw-r--r--这个权限,目录是dr...
    jie0112阅读 1,252评论 0 2
  • chmod,chown,chgrp chmod chmod chown chgrp 此三个命令,都是更改权限相关的...
    香吉矢阅读 1,403评论 0 0
  • 内容概要 为什么要进行权限管理? 在生产服务器上,所有用户都用管理员权限登录吗?显然这是不可以也是不可能的。 因此...
    若兮缘阅读 945评论 1 9