Come proteggere con password il menu Grub


9

Come proteggere con password il menu Grub dal ro recovery nomodesetcomando. Lo voglio dove nessuno a meno che tu non abbia la password per apportare modifiche al menu per provare a entrare in recovery.grub


Non è del tutto chiaro. Vuoi proteggere con password la possibilità di avviare o la possibilità di modificare la configurazione di GRUB / arrivare a una console GRUB?
Seth,

Preferibilmente entrambi e potresti per favore mostrarmi i comandi in dettaglio, sono un po 'nuovo di Linux
Randol Albert

Esiste un'opzione per disabilitare la modalità di ripristino in grub, oltre a non far apparire grub (ovvero avviare direttamente un determinato sistema operativo che si sceglie o, se si dispone di un solo sistema operativo, avviarlo immediatamente). Ti interesserebbe? Fammi sapere,
posterò

Risposte:


13

Grub ti consente di proteggere con password la sua configurazione e console, nonché le singole voci del sistema operativo. Si noti che questo non fermerà le persone dedicate, specialmente quelle che sanno cosa stanno facendo. Ma suppongo che tu lo sappia. Iniziamo.

genera un hash password ..

Potresti memorizzare la tua password di grub in testo semplice, ma questo è del tutto insicuro e chiunque abbia avuto accesso al tuo account potrebbe capirlo rapidamente. Per evitare ciò, eseguiamo l'hashing della password usando il grub-mkpasswd-pbkdf2comando, in questo modo:

user@host~ % grub-mkpasswd-pbkdf2
Enter password: 
Reenter password: 
PBKDF2 hash of your password is grub.pbkdf2.sha512.10000.63553D205CF6E...  

Mentre digiti la password, nel terminale non verrà visualizzato alcun carattere, questo per impedire alle persone di guardarti alle spalle, ecc. Ora, copia l'intero hash con Ctrl+ Shift+ C.

proteggere la configurazione, console ..

Correre:

sudo nano /etc/grub.d/40_custom  

Questo creerà un nuovo file di configurazione chiamato 40_customnella directory di configurazione di grub. Ora aggiungi le righe:

set superusers="username"  
password_pbkdf2 username hash  

Dov'è usernameun nome utente a tua scelta ed hashè l'hash che abbiamo generato nell'ultimo comando. Premere Ctrl+ Oe quindi Ctrl+ Xper salvare ed uscire. Correre:

sudo update-grub  

Per finalizzare le modifiche. Ora, quando qualcuno tenta di modificare la configurazione di grub o di accedere a una console di grub, verrà richiesto un nome utente e una password.

proteggere con password le voci del sistema operativo.

Attualmente l'unico metodo per raggiungere questo obiettivo che posso trovare è modificare /boot/grub/grub.cfgmanualmente. Questo è solo temporaneo, tuttavia, poiché qualsiasi nuovo aggiornamento del kernel riscriverà questo file e le tue password spariranno (nota che ciò non influisce sulla password di console / modifica che abbiamo impostato sopra). Tutti gli altri metodi che ho trovato finora sono estremamente obsoleti e non riesco più a farli funzionare.

Ho chiesto alla mailing list di grub se esiste un metodo più recente e modificherò questa risposta non appena lo scoprirò.


3
Grub 2.0+ richiede la password per l'avvio dopo queste manipolazioni. È perché tutte le voci sono ora "limitate" per impostazione predefinita. Per eseguire l' avvio senza password è necessario aggiungere "--unrestricted" agli elementi di avvio richiesti .
Raz,

6

Il manuale di GRUB contiene una sezione sulla sicurezza . Questo spiega come proteggere con password il menu di avvio di GRUB per limitare l'accesso a operazioni specifiche o varianti di avvio. Contiene un piccolo esempio.


1
se l'esempio è piccolo, puoi aggiungere alla tua risposta
rpax,

2
@rpax: la risposta di Seth contiene già un esempio. Ha aggiunto la sua risposta dopo che ho pubblicato la mia.
NZD
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.