Linux系统Web网站目录和文件安全权限设置

查看Linux文件的权限:ls -l 文件名称
查看linux文件夹的权限:ls -ld 文件夹名称(所在目录)
例如:
drwxr-xr-x 2 root root 4096 2009-01-14 17:34 bin
drwxr-xr-x 2 root root 4096 2009-01-14 17:34 bin
第一个字符表明文件类型。[d]–目录、[-]–文件、[l]–连接、[b]–可储存周边设备、[c]–序列设备、[s]-套接字。
接下来每三个字符为一组权限,分为三组,依次表明全部者权限,同组用户权限,其它用户权限。
每组权限的三个字符依次表明是否可读,是否可写,是否可执行,[r]–可读、[w]–可写、[x]–可执行、[-]-相应的权限尚未被授予。其中,rwx也能够用数字来代替,[r]=4,[w]=2,[x]=1,[-]=0。
第一组rwx :表示拥有人(user)全部者的权限 (这里rwx:表明拥有人有可读,可写,可执行的权限)
第二组r-x:表示同组群(group)使用者权限(这里r-x表明同组群使用者有可读,可执行权限)
第三组r-x:表示其余(other)使用者权限(这里r-x表明其余使用者有可读,可执行权限) html

修改文件及文件夹权限:
sudo chmod -(表明类型)×××(全部者)×××(组用户)×××(其余用户)
经常使用修改权限的命令:
sudo chmod 600 ××× (只有全部者有读和写的权限[-rw-------])
sudo chmod 644 ××× (全部者有读和写的权限,组用户只有读的权限[-rw-r--r--])
sudo chmod 666 ××× (每一个人都有读和写的权限[-rw-rw-rw-])
sudo chmod 700 ××× (只有全部者有读和写以及执行的权限[-rwx-----])
sudo chmod 777 ××× (每一个人都有读和写以及执行的权限[-rwxrwxrwx])
sudo chmod o+w xxx.xxx (表示给其余人授予写xxx.xxx这个文件的权限)
sudo chmod go-rw xxx.xxx (表示删除xxx.xxx中组群和其余人的读和写的权限)
chmod 用于改变文件或目录以及全部子目录的访问权限。该命令有两种用法。一种是包含字母和操做符表达式的文字设定法;另外一种是包含数字的数字设定法。
1. 文字设定法
chmod [who] [+|–|=] [mode] 文件名
2. 数字设定法
chmod[mode]文件名
改变一个文件的权限: chmod mode file|dir
改变全部子目录的权限: chmod mode dir -R (注意后面加了个-R参数)
参数就是权限模式,数字属性的格式应为3个从0到7的八进制数,其顺序是(u)(g)(o),mode=777 or 752 or 666,mode的三个数字,分别表示owner,group,others所具备的权限。1=x执行,2=w写,4=r读,好比owner具备全部权限,1+2+4=7, 又好比group 具备读 和执行权限 1+4=5。java

命令中各选项的含义为:
操做对象who但是下述字母中的任一个或者它们的组合:
u 表示”用户(user),也就是全部者”,即文件或目录的全部者。
g 表示”同组(group)用户,也就是全部者所在的组群”,即与文件属主有相同组ID的全部用户。
o 表示”其余(others)用户,但不是u和g”。
a 表示”全部(all)用户,也就是包括u,g和o”。它是系统默认值。
设置mode所表示的权限可用下述字母的任意组合:
- 没有权限,即相应的权限尚未被授予,对应数字0。
r 可读,对应数字4。
w 可写,对应数字2。
x 可执行,对应数字1。
t 保存程序的文本到交换设备上。
X 只有目标文件对某些用户是可执行的或该目标文件是目录时才追加x 属性。
s 在文件执行时把进程的属主或组ID置为该文件的文件属主。方式”u+s”设置文件的用户ID位,”g+s”设置组ID位。
行动:
+ 表示添加某个权限
- 表示删除某个权限
= 表示使之成为惟一的权限,即赋予给定权限并取消其余全部权限(若是有的话)
文件名:
以空格分开的要改变权限的文件列表,支持通配符。

例如:把目录/his及其下的全部文件和子目录的属主改为wang,属组改为users。
chown –R wang.users /hislinux


chmod命令详细说明

chmod 改变文件的权限,改变是对三种权限的累加,例如,r=4,w=2,x=1
own 4+2+1=7
group 4+2+1=7
other 4+2+1=7
命令为chmod 777 文件名字
使用符号改变文件权限,chmod a+w 名字,chomod a-w 文件名,chomod u=rw,go=rw等用法,例如: -rw-r–r–
普通文件,文件主组用户其余用户是文件sobsrc.tgz 的访问权限,表示sobsrc.tgz是一个普通文件;sobsrc.tgz的属主有读写权限;与sobsrc.tgz属主同组的用户只有读权限;其余用户也只有读权限。
肯定了一个文件的访问权限后,用户能够利用Linux系统提供的chmod命令来从新设定不一样的访问权限。也能够利用chown命令来更改某个文件或目录的全部者。利用chgrp命令来更改某个文件或目录的用户组。

在一个命令行中可给出多个权限方式,其间用逗号隔开。例如:chmod g+r,o+r 使同组和其余用户对文件example 有读权限。
例如,若是想让某个文件的属主有”读/写”二种权限,须要把4(可读)+2(可写)=6(读/写)。web

(1)文字设定法:
例1:$ chmod a+x sort
即设定文件sort 的属性为:文件属主(u)增长执行权限;与文件属主同组用户(g)增长执行权限;其余用户(o)增长执行权限。
例2:$ chmod ug+w,o-x text
即设定文件text的属性为: 文件属主(u)增长写权限;与文件属主同组用户(g)增长写权限;其余用户(o)删除执行权限。
例3:$ chmod u+s a.out
假设执行chmod后a.out 的权限为(能够用ls –l a.out命令来看): -rws–x–x 1 inin users 7192 Nov 4 14:22 a.out而且这个执行文件要用到一个文本文件shiyan1.c,其文件存取权限为”-rw——-”,即该文件只有其属主具备读写权限。当其余用户执行a.out这个程序时,他的身份因这个程序暂时变成inin(因为chmod命令中使用了s选项),因此他就可以读取shiyan1.c这个文件(虽然这个文件被设定为其余人不具有任何权限),这就是s 的功能。
所以,在整个系统中特别是root自己,最好不要过多的设置这种类型的文件(除非必要)这样能够保障系统的安全,避免由于某些程序的bug而使系统遭到入侵。
例4:$ chmod a-x mm.txt
$ chmod -x mm.txt
$ chmod ugo-x mm.txt
以上这三个命令都是将文件mm.txt 的执行权限删除,它设定的对象为全部使用者。 数据库


(2)数字设定法:
例1:$ chmod 644 mm.txt
$ ls -l
即设定文件mm.txt的属性为:
-rw-r–r–1 inin users 1155 Nov 5 11:22 mm.txt
文件属主(u)inin 拥有读、写权限
与文件属主同组人用户(g)拥有读权限
其余人(o)拥有读权限
例2:$ chmod 750 wch.txt
$ ls -l
-rwxr-x— 1 inin users 44137 Nov 12 9:22 wchtxt
即设定wchtxt这个文件的属性为:
文件主本人(u)inin 可读/可写/可执行权
与文件主同组人(g)可读/可执行权
其余人(o)没有任何权限 apache


Linux下Web 目录和文件安全权限设置

在Linux下,web 目录和文件权限必须从总体上考虑系统的安全。通常状况下,对目录,须要设置r(读取)和x(执行)权限,有的目录同时还须要w(写入权限);对文件,须要r(读取),有的文件须要w(写入)权限或x(执行)权限。
在Linux系统中,使用命令umask设置建立文件或目录的默认rwx权限,系统默认的umask设置是022,这个权限的计算至关于文件、目录权限的掩码,例如此时建立的目录权限755(rwxr-xr-x),那么其umask权限至关于相对777的掩码022;而此时建立的文件权限为644 (rw-r–r–),其umask权限至关于相对666的掩码022。
固然,这样的权限设置很不安全,同一台server上的不一样用户(可能相同也可能不一样用户组)/虚拟主机用户可以互相窥探到对方的源码,umask值必须修改的比较严格,以使得除root权限以外,不能随意互相窥探其余人的源码、数据库资料等。
设置方法是:去掉同用户组和其余用户组的 r(读取)权限,具体作法是设置目录权限为500(读取+执行)同时文件权限为400(读取),此时umask应设置为277,设置目录权限为700(读取+写入+执行)同时文件权限为500(读取+执行),此时umask应设置为177。
例如对于后者,咱们可使用命令 umask 177 设置当前对话下的默认目录、文件建立权限,若是要永久设置,就要修改/root/.bash_profile 以及全部用户home 的录下的.bash_profile文件,将其中的umask 022改成umask 177。centos

从以上能够看出,若是要设置较为安全的目录、文件权限,几个基本原则就是:
一、尽量减小web路径下可写入目录的数量。
二、文件的写入和执行权限只能选择其一,避免同时出现写入和执行权限。缓存


网站文件最小权限设置方法

一、假如web服务器是apache,那么用户访问web页面的时候,就是经过apache服务(httpd)的全部者的身份进行访问,因此要将 apache也就是httpd服务的全部者和全部组设为apache或者自定用户,不要用root,这个通常安装的时候就会有默认设置。
二、网站程序的全部者不要和apache服务的全部者同样,若是同样就至关于给了普通访问者对web文件的全部操做权!一旦web程序有漏洞,那就 over了!默认通常是root,尽可能改成其余用户,好比本身创建一个daemon,切记不要和apache服务的全部者同样。 三、对于网站根目录权限,按照最小权限的原则,应设置为755
四、对于缓存目录或者上传目录例如缓存目录:caches目录,因为此目录必需要有写权限,也就是目录同是有rwx三个权限,这时候能够直接创建一个 caches空目录,而后chown daemon.daemon ./caches,就是把caches全部者、全部组改成自定义的daemon就ok了,这样若是访问web页面,就会以apache的身份进入 caches创建缓存目录及文件,默认系统都是以最小权限创建!
五、对于普通目录,最小权限为755,普通用户不给写权限
六、对于普通文件,最小权限为644,普通用户不给执行权限 总而言之,言而总之就是:目录不要给写权限,文件不要给执行权限(除非特殊状况,如目录要上传)安全


简单介绍网站目录文件权限的基本设定

咱们假设http服务器运行的用户和用户组是www,网站用户为centos,网站根目录是/home/centos/web。
一、咱们首先设定网站目录和文件的全部者和全部组为centos,www,以下命令:chown -R centos:www /home/centos/web
二、设置网站目录权限为750,750是centos用户对目录拥有读写执行的权限,这样centos用户能够在任何目录下建立文件,用户组有有读执行权限,这样才能进入目录,其它用户没有任何权限。 find -type d -exec chmod 750 {} \;
三、设置网站文件权限为640,640指只有centos用户对网站文件有更改的权限,http服务器只有读取文件的权限,没法更改文件,其它用户无任何权限。 find -not -type d -exec chmod 640 {} \;
四、针对个别目录设置可写权限。好比网站的一些缓存目录就须要给http服务有写入权限。例如discuz x2的/data/目录就必需要写入权限。find data -type d -exec chmod 770 {} \;bash


参考文章:

linux下为目录和文件设置权限 (http://blog.csdn.net/lenix/article/details/7548325)
linux下的文件权限与目录配置 (http://www.cnblogs.com/woaiyy/archive/2012/06/03/2532508.html)
linux网站目录最小权限分配-linux读写执行权限区别 (http://blog.csdn.net/kunatnet/article/details/41868353)
linux文件权限查看及修改(实用) (http://blog.csdn.net/zljjava/article/details/46691387)
linux查看及修改文件权限以及相关 (http://www.cnblogs.com/wenqiangwu/archive/2013/09/12/3317030.html)

 

版权声明:本文采用署名-非商业性使用-相同方式共享(CC BY-NC-SA 3.0 CN)国际许可协议进行许可,转载请注明做者及出处。
本文标题:Linux系统Web网站目录和文件安全权限设置
本文连接:http://www.cnblogs.com/sochishun/p/7413572.html
本文做者:SoChishun (邮箱:14507247#qq.com | 博客:http://www.cnblogs.com/sochishun/)发表日期:2017年9月2日

相关文章
相关标签/搜索