- Kepentingan mengehadkan penggunaan keistimewaan superuser dan mengelakkan penggunaan sudo secara sembarangan.
- Risiko kritikal yang berkaitan dengan pengurusan kebenaran, pemadaman fail dan konfigurasi rangkaian yang tidak betul.
- Adalah penting untuk memastikan sistem dikemas kini dan mempunyai sandaran yang mantap.

Sesiapa yang pernah bergelut dengan terminal pengedaran GNU/Linux tahu bahawa satu kesalahan sahaja boleh menyebabkan semuanya rosak. Tidak kira sama ada anda pakar atau seseorang yang baru memasang distro pertama mereka; kita semua pernah merasakan peluh sejuk di belakang leher kita sejurus selepas menekan Enter dan menyedari bahawa arahan yang baru kita jalankan pada dasarnya adalah hukuman mati untuk sistem tersebut.
Realitinya, belajar melalui percubaan dan kesilapan adalah perkara biasa dalam bidang ini, tetapi anda tidak perlu menghantukkan kepala ke dinding apabila anda boleh belajar daripada kesilapan orang lain . Mengurus pasukan dengan keistimewaan maksimum adalah seperti berjalan di atas tali tanpa jaring: ia sangat berkesan, tetapi satu langkah yang salah dan anda mendapati diri anda memasang semula semuanya dari awal sambil berdoa agar pelanggan tidak mengetahuinya.
Bahaya menyalahgunakan superuser
Salah satu kesilapan yang paling biasa, terutamanya dalam kalangan pemula, adalah menggunakan sudo atau pengguna root secara sembarangan untuk perkara remeh. Memang benar bahawa dengan keistimewaan tersebut anda boleh melakukan apa sahaja yang anda mahukan, tetapi ingat bahawa dengan kuasa yang besar datanglah tanggungjawab yang besar. Jika anda melancarkan proses sebagai root tanpa perlu, proses tersebut akan mempunyai kawalan penuh ke atas sistem , yang merupakan risiko keselamatan yang tidak masuk akal.
Tambahan pula, terdapat masalah praktikal: jika anda membuat fail menggunakan `sudo`, fail tersebut akan menjadi milik pentadbir . Ini bermakna kemudian, apabila anda ingin mengeditnya dengan akaun pengguna biasa anda, anda akan mendapati anda tidak mempunyai kebenaran untuk menyentuhnya, lalu mewujudkan kitaran yang mengecewakan. Sebaik-baiknya, anda harus membuat pengguna tertentu dengan hanya kebenaran yang diperlukan untuk setiap tugas, sekali gus mengelakkan sebarang ralat daripada merebak ke seluruh cakera.
Satu lagi kesilapan klasik ialah menggunakan crontab root . Ramai orang tergoda untuk menjadualkan tugasan di sana dan bukannya menggunakan crontab pengguna mereka sendiri. Ini seperti bermain api, kerana skrip yang ditulis dengan buruk yang dilaksanakan oleh superuser boleh memadam direktori kritikal atau mengganggu kestabilan sistem pengendalian tanpa amaran. Oleh itu, menguasai automasi cron dan bash dalam Linux adalah penting.
Kebenaran berbahaya dan godaan untuk menyalin dan menampal
Saya pasti ia pernah berlaku kepada anda: anda cuba menulis ke folder, sistem memberitahu anda bahawa anda tidak boleh, dan dalam keadaan terdesak, anda menjalankan ` chmod 777` . Kami memanggilnya nombor binatang buas dalam Linux. Memberi kebenaran baca, tulis dan laksana penuh kepada semua orang bukanlah penyelesaian; ia adalah lubang keselamatan sebesar stadium. Perkara yang betul untuk dilakukan ialah memahami hierarki kebenaran dan bersikap seketat mungkin.
Sebaliknya, kita mempunyai tabiat berbahaya iaitu menyalin arahan dari internet tanpa membacanya. Apabila kekecewaan memuncak dan masalah masih belum dapat diselesaikan, kita mampu menampal baris kod kompleks yang tidak kita fahami. Jika anda melakukan ini sebagai root, anda membuka pintu untuk orang lain mengawal mesin anda atau secara tidak sengaja memadam data penting. Itulah sebabnya adalah lebih baik untuk mempelajari arahan asas Linux yang dijelaskan secara terperinci.
Memasang perisian daripada sumber yang tidak diketahui juga merupakan idea yang buruk. Menggunakan binari luaran atau repositori yang mencurigakan boleh memperkenalkan perisian hasad atau virus , serta menyebabkan konflik kebergantungan yang boleh menjejaskan kestabilan sistem anda. Sentiasa disarankan untuk menggunakan repositori rasmi dan mengelakkan pakej .deb atau .rpm daripada sumber yang meragukan.
Keganasan rm -rf dan arahan pemusnah yang lain
Perintah itu rm -rf Ia terkenal kerana keupayaannya untuk menjadikan pelayan tidak boleh digunakan dalam beberapa saat. Satu kesalahan taip, seperti meletakkan ruang di tempat yang tidak sepatutnya (contohnya, rm -rf . /* sebaliknya rm -rf ./*), boleh menyebabkan sistem buang semuanya dari akarnyaAdalah penting untuk membaca semula arahan itu dua atau tiga kali sebelum melaksanakannya, dan yang paling penting, semak direktori mana anda berada dengan pwd.
Jika anda menggunakan arahan find digabungkan dengan -exec rmBerhati-hati. Anda mungkin fikir anda sedang memadam fail sementara yang dipanggil 'core' dan akhirnya... merosakkan pangkalan data pengeluaran kerana corak carian terlalu luas. Satu helah untuk mengelakkan ini adalah dengan menggantikan -exec rm oleh -print untuk melihat fail mana yang akan dipadamkan terlebih dahulu sebelum mengambil langkah terakhir, bergantung pada Panduan pengurusan fail Linux.
Berhati-hati dengan pengalihan data juga. Ia boleh mengelirukan operator. > dengan >> Ia adalah kesilapan baru yang kita semua lakukan. Walaupun yang kedua menambah maklumat pada akhir fail, yang pertama... menulis ganti semua kandunganBayangkan melakukan ini dengan fail konfigurasi Apache; anda pada asasnya akan memadam semua konfigurasi pelayan dan membiarkannya kosong.
Pengurusan pengguna dan risiko penutupan jauh
Apabila memadam pengguna dengan userdel -rSistem ini bukan sahaja memadam akaun, tetapi juga semua kandungannya. Direktori UTAMAJika anda tidak mempunyai sandaran, anda mungkin kehilangan e-mel dan dokumen penting yang akan diminta oleh syarikat untuk anda dapatkan semula pada minggu berikutnya. Kadangkala adalah lebih bijak untuk membuat sandaran data anda. sekat akaun dengan passwd -l untuk memadamkannya secara kekal.
Berkenaan pengurusan jarak jauh, arahan shutdown -h now Ia boleh menjadi mimpi ngeri jika anda tidak mempunyai perkakasan kawalan jauh seperti iLO atau DRAC. Jika anda mematikan mesin dan bukannya memulakannya semula (-r), giliran anda pula memandu ke pusat data untuk menghidupkan butang secara fizikal, terutamanya jika hari petang Jumaat dan tiada sesiapa di pejabat.
Satu lagi butiran berbahaya ialah menggunakan arahan kill 1Daripada membunuh proses tertentu, anda akan menjadi membunuh proses initIni menyebabkan seluruh pelayan ranap serta-merta. Untuk menutup tugas pengguna, ia lebih selamat digunakan kill %1 o pkill menentukan terminal dengan betul supaya tidak mengganggu semua pengguna yang bersambung sekaligus.
Keselamatan, kata laluan dan dinding tembok api
Kegagalan untuk mengemas kini sistem anda adalah satu kecuaian yang serius. Kemas kini bukan sahaja membawa ciri-ciri baharu tetapi juga menampal kelemahan kritikal yang sentiasa dieksploitasi oleh penggodam. Perkara yang sama berlaku untuk kernel; mengemas kininya adalah penting untuk kestabilan, dengan syarat ia dilakukan melalui saluran rasmi pengedaran.
Berkenaan kata laluan, elakkan kata laluan yang lemah atau digunakan semula. Menggunakan pengurus kata laluan adalah cara terbaik untuk mencipta kata laluan yang panjang dan kompleks yang tidak perlu dihafal. Anda juga dinasihatkan untuk menggilirkan kata laluan secara berkala dan memastikan akaun root mempunyai kata laluan yang kuat atau akses dihadkan melalui kekunci SSH dalam persekitaran pelayan.
Akhirnya, gol sendiri dengan iptables Ia klasik: menukar peraturan firewall melalui SSH dan sekat akses anda sendiriUntuk mengelakkan daripada ketinggalan, skrip boleh dijadualkan dalam crontab untuk membuka tembok api setiap beberapa minit semasa ujian dijalankan, memastikan sentiasa ada jalan kembali jika berlaku masalah.
Mengekalkan sistem Linux yang sihat memerlukan disiplin, penggunaan mesin maya yang berterusan untuk menguji sebarang arahan berbahaya, dan obsesi dengan sandaranTidak kira berapa banyak pengalaman yang anda miliki, kuncinya adalah untuk meminimumkan risiko dan membaca log. /var/log Dan jangan sekali-kali tekan kekunci Enter pada terminal yang sedang tidur tanpa mengetahui arahan yang telah ditaip sebelum ini.
