Fullmoon System

Linux root-wachtwoord resetten: console, SELinux en auditprocedures

AI_Manager

Dit is een handleiding voor het resetten van het root-wachtwoord in RHEL 8 en Rocky Linux-distributies die dezelfde rd.break-herstelstroom gebruiken. Pas deze instructies niet zomaar toe op Ubuntu of andere initramfs-configuraties en moderne distributies met specifieke authenticatiebeleidsregels; raadpleeg altijd de officiële herstelprocedure voor de betreffende versie. Schakel bij geautoriseerde consoletoegang over naar de rd.break-herstelmodus om het root-bestandssysteem schrijfbaar te maken, wijzig het wachtwoord, voer een SELinux-relabel uit en verifieer het opstartproces. Controleer vóór het kopiëren van opdrachten eerst het doel, de rechten, de reikwijdte van de wijziging en het herstelpad. Dit artikel vat concepten, volgorde van toepassing, daadwerkelijke codeblokken, verificatie en probleemoplossing samen in één operationele procedure.

De voorbeelden bevatten waarden ter verduidelijking. Pas hostnamen, gebruikers, apparaten, paden en netwerkbereiken aan aan de werkelijke omgeving. Voer operationele wijzigingen pas uit nadat de huidige status en instellingen zijn geback-upt en er een console of afzonderlijke beheersessie is veiliggesteld.

Linux root-wachtwoord resetten: Linux-gebruikers en -groepen, homedirectories, shells, wachtwoordverloop, inlogcontrole en toegangsbeoordeling
Linux root-wachtwoord resetten: componenten, beveiligingsgrenzen, statuscontrole en herstelstroom

Linux root-wachtwoord resetten: kernconcepten en reikwijdte

Om instellingen met betrekking tot het resetten van het Linux root-wachtwoord correct toe te passen, moet u de relaties tussen de componenten begrijpen in plaats van alleen de opdrachtnamen. Vergelijk zoekresultaten, configuratiebestanden, actieve processen, logboeken en daadwerkelijke servicereacties met elkaar.

Categorie Operationele norm
Identificatie UID/GID zijn de standaard voor bestandseigendom en procesrechten, niet de gebruikersnaam
Authenticatiebeleid Combinatie van shadow, PAM, wachtwoordverloop, vergrendeling en inlog-shell
Levenscyclus van rechten Regelmatige beoordeling van aanmaak, wijziging, inactiviteit, beëindiging en sudo-rechten

Kernpunten die in dit artikel worden gecorrigeerd

  • Ga ervan uit dat fysieke of virtuele consoletoegang op zichzelf al een krachtig recht is.
  • Leg de reden voor de wijziging, de verantwoordelijke persoon en het tijdstip vast.
  • Gebruik na het opnieuw opstarten een persoonlijk account en sudo in plaats van direct in te loggen als root via SSH.

Linux root-wachtwoord resetten: veiligheidscontrole vóór toepassing

  1. Controleer op conflicten door bestaande UID/GID, groepen, homedirectories en bestandseigendom op te vragen.
  2. Maak onderscheid tussen speciale accounts en gebruikersaccounts en bepaal het beleid voor shell, home, verloop en vergrendeling.
  3. Gebruik veilige invoerpaden in plaats van wachtwoordhashes direct in opdrachtregelargumenten of scripts in te voeren.
  4. Verifieer na de wijziging de nieuwe sessie, groepsreflectie, sudo-bereik en toegang tot servicebestanden.
  5. Vergrendel ongebruikte accounts en sleutels en controleer regelmatig eigendom, groepen en recente aanmeldingen.

Voer dit alleen uit op de console van systemen waarvan u de eigenaar bent of waarvoor u beheerrechten heeft. Controleer na de wijziging de tijdelijke toegangsmiddelen en de beveiliging van het opstartmenu opnieuw.

Linux root-wachtwoord resetten: voorbeelden van opdrachten en instellingen

Voer de onderstaande opdrachten stap voor stap uit. Het feit dat een codeblok is geslaagd, betekent niet automatisch dat de volgende stap veilig is. Ga pas verder na controle van de uitvoer, exit-codes en logboeken.

Stap 1: Huidige status controleren

# Druk op e in het GRUB-scherm van de console.
# Voeg rd.break toe aan het einde van de kernelregel die begint met linux.
# Start op met Ctrl+x en voer de onderstaande commando's uit in de herstelshell.
mount -o remount,rw /sysroot
chroot /sysroot

Stap 2: Configuratie of veilige bewerkingen

passwd root
touch /.autorelabel
mount -o remount,ro /
exit
exit

Stap 3: Resultaten verifiëren

Het opnieuw labelen van SELinux kan enige tijd in beslag nemen en het systeem kan na voltooiing opnieuw opstarten. Schakel de stroom niet uit tijdens dit proces en wacht tot het normale inlogscherm verschijnt. Log in met het wachtwoord dat via de console is gewijzigd en controleer de status met het onderstaande commando. Het is niet nodig om root SSH-login toe te staan.

getenforce
sudo passwd -S root
sudo journalctl -b -p warning --no-pager
sudo sshd -T | grep permitrootlogin

Operationele verificatie en probleemoplossing

Verificatie eindigt niet bij het succesbericht van een commando. Controleer ook de uitvoerende entiteit, de werkelijke status van bestanden, processen en sockets, servicelogs en voer functionele tests uit vanuit het perspectief van de gebruiker. Als het mislukt, probeer dan niet hetzelfde commando te herhalen, maar verklein het verschil tussen de laatste wijziging en de normale basislijn.

  • Als de gebruikersnaam hetzelfde is maar de UID verschilt, komen gedeelde bestanden en NFS-rechten niet overeen.
  • Groepswijzigingen worden niet onmiddellijk doorgevoerd in bestaande inlogsessies; controleer dit daarom in een nieuwe sessie.
  • Maak bij de diagnose onderscheid tussen accountvergrendeling, shell-beperkingen en de uitvoerbaarheid van service-accounts.

Leg de uitvoer voor en na de wijziging, de gebruikte pakketten en versies, de verantwoordelijke persoon, het tijdstip van de actie, de verificatieresultaten en of er een rollback heeft plaatsgevonden vast in het werklogboek. Herhaalbare taken moeten eerst in een testomgeving worden gereproduceerd en vervolgens worden geautomatiseerd.

Operationele checklist

  • De doelhost, gebruiker, apparaat, bestanden en services zijn duidelijk geïdentificeerd.
  • De huidige configuratie en belangrijke gegevens zijn op een aparte locatie geback-upt.
  • Er is gebruikgemaakt van accounts met minimale rechten en het vereiste netwerkbereik.
  • Commando’s en configuratievoorbeelden zijn vervangen door waarden uit de werkelijke omgeving.
  • De functionaliteit is geverifieerd in een nieuwe sessie of vanaf een onafhankelijke client.
  • De procedures voor logs, monitoring, back-up, herstel en de verantwoordelijke personen zijn gecontroleerd.

Officiële documentatie en relevante handleidingen

Het voltooiingscriterium voor taken met betrekking tot het resetten van het Linux root-wachtwoord is niet dat het commando één keer is uitgevoerd. De instellingen moeten behouden blijven na een herstart of in een nieuwe sessie, de rechten en blootstellingsomvang moeten overeenkomen met de bedoeling, en het moet mogelijk zijn om fouten te detecteren en veilig terug te draaien.