Hier werden die Unterschiede zwischen zwei Versionen gezeigt.
Beide Seiten, vorherige Überarbeitung Vorherige Überarbeitung Nächste Überarbeitung | Vorherige Überarbeitung Nächste Überarbeitung Beide Seiten, nächste Überarbeitung | ||
admin_grundlagen:capabilities [2019/06/18 14:42] ingo_wichmann [ping mit capability statt suid-Bit] |
admin_grundlagen:capabilities [2020/12/04 14:57] holger_jakobs [ping mit capability statt suid-Bit] |
||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
====== ping mit capability statt suid-Bit ====== | ====== ping mit capability statt suid-Bit ====== | ||
+ | |||
+ | Statt einem Programm über das SETUID-Bit **alle** Systemrechte zu geben, ist es sinnvoller, nur die Fähigkeiten (capabilities) zu geben, die das Programm zur Erfüllung seines Zwecks benötigt. Das setzt allerdings die Unterstützung des Kernels voraus, welches bestimmte Capabilities bereitstellt, die dann den Programmen gegeben werden können. | ||
+ | |||
+ | Mittels ''man capabilities'' kann man die vom verwendeten Kernel angebotenen Capabilities auflisten. | ||
+ | |||
chmod u-s /bin/ping | chmod u-s /bin/ping | ||
setcap cap_net_raw+p /bin/ping | setcap cap_net_raw+p /bin/ping |