系统管理(下), ~3 S6 d3 K( c U* K% S
第十二章 % G) T* p0 ~) R$ \. I总结:本章着重介绍了SCO Open Sever操作系统对于系统进程的一些管理,包括:进程的创建、检查和管理等。要求掌握使用ps(C)和sar(C)命令监控进程活动并且能够区分用户和系统产生的进程,使用nice(C)和renice(C)命令来改变进程优先级,使用crontab(C)命令是系统进程自动运行。 1 G( s1 o. g r u, q4 c- V$ e4 o * W5 I1 u/ h! Y6 S1. 如何实现创建一个新进程? 7 ?: K6 |" c' G. A1 o答案:(1)shell读命令行并准备执行这些命令。5 C8 N2 Q V6 k$ I7 I4 K8 E
(2)shell执行一个fork(S)系统调用,这个系统调用创建一个新的进程,这个进: M4 ?5 j1 J4 ^( R
程与调用(父亲)shell进程几乎一样。/ G4 c B$ `9 N, B7 ]: p9 g. _/ S5 W
(3)新的子进程执行一个exec(S)系统调用,它通过执行一个新的程序来覆盖调; S- Z) q, y# s" I0 ?( y
用进程,这个程序就是在命令行上指定的程序。 * C% Z. I* {& R5 m. M7 q" X (4)子进程运行新的程序并且最终通过执行一个exit(S)系统调用完成程序运行。 9 p' Y. {8 v. ]" O1 r1 s) i" O 再这一点上,我们说子进程已经终止。它然后进入一个“死尸”(死亡)状 + }3 {5 \* A' N2 @0 v 态直到父进程处理它。 ( L- V7 X& X$ Y: d (5)期间,父进程执行一个wait(S)系统调用它使父进程处于等待状态直到子进& u* X/ N8 O% ]- N
程完成和终止。# G% s* t! N! J2 f' @1 i
7 N) V3 E+ V0 n; D; X. n ^2. Ps(C)命令的功能及用法是什么?1 Y2 c! J9 r+ R# V l( R% N6 v
答案::Ps(C)命令获取有关活动进程的信息并且给出什么进程正在运行的一个“快照” - u0 |3 B4 z0 n5 @' K 图。 3 s" f" b+ r" h3 U- T8 C5 _4 V 使用-elf选项可以查看有关系统上运行的每个进程的更详细信息。7 x; d2 |$ Q2 e c% O
当创建了一个新的核心并且不是目前引导的核心时,使用-n选项。! @# l& ~% l& } K
! [7 V% j0 N( X% Y! ?+ s
3. 描述进程优先级的范围?3 V, H; J4 X" c* O8 C( Q
答案:(1)用户进程在一个比系统进程更低的优先级上运行,一个用户可以有0到50: `: K& N d) P+ n$ i
之间的优先级。3 u6 T- a2 b$ Y g. P0 R
(2)系统进程优先级的范围是66到95之间。, {/ I7 X* @- ?) W, h
(3)固定优先级进程的优先级范围是从96到127之间并且控制它们自己的调度,2 }; _' I7 ^+ h) B* B4 h0 J
一个应用必须进行一定的编码才能作为固定优先级进程来运行,它们不能由 : l D& M Q1 t) E9 ] 操作系统来创建。 , @( |1 C" D2 b) m4 j J5 b; d8 i
4. 进程审计文件包含什么? 1 j. v/ i+ C: \$ O7 N答案:(1)命令名( P2 ~$ z% f/ l8 I
(2)用户注册名 / s& Q7 M, ~( g/ i& K0 B (3)tty设备名( x" n7 C9 i. @5 S3 S2 I
(4)进程启动时间 " u" K9 ]$ n8 I8 S: G) E (5)进程结束时间) Q' y7 h( p# q5 ], ]
(6)秒为单位的CPU时间 ' F" L3 z+ P9 ? H5 P (7)收入(Meansize)2 _ Z" \( U5 p" E6 ~2 K
+ \; y8 w9 Z. `6 h: V( q
5. 五个系统crontab文件分别是什么? 9 h6 U' ]6 Y G3 k/ E) p/ B$ V) m3 ?0 P8 }+ X( D
答案:(1)adm 管理进程审计和收集日志文件。4 w$ Q! ?, l. O3 h* j) ]6 E+ Q
(2)mmdf 发送有关邮件不能递交和删除无关文件的警告。3 D' U5 y. g% _
(3)root 清除日志文件和删除core文件,检查/usr/lib/cron的大小并将它拷贝0 a7 R8 r/ q) {# C
到/usr/lib/cron/olog中,删除/tmp目录中的文件,设置系统时间,并. ~9 `; a; O2 m7 R3 p7 V* w% f3 u( G6 V
创建系统活动报告。 % H$ ]9 R7 |- u6 {& O, B$ c3 i (4)sys 使用sar(ADM)命令收集性能信息。5 w( P' ^, C% _7 I
(5)uucp 使UUCP和执行UUCP维护任务自动化; R; f$ q& Q# J6 e( E2 Z. r
( J3 M Q/ I$ i$ q1 [3 w8 f
6. 编辑root crontab文件的步骤是什么?3 `% ~! e0 }' b3 X7 q& q% `9 C' w
答案:(1)用root注册 % l) r; {; J) ^4 O0 W (2)使用crontab(C)命令的-l选项来查看root crontab文件。将输出存放在一个文* h9 _% N8 M; R1 U, E
件中:* J. L: T: T9 Y8 m; G
crontab -l > crontab.eg' b6 ^. q5 {" m9 [' u5 M
(3)编辑这个文件来添加或更改记录 5 L8 b, w+ X0 ~ a% G, d3 ? (4)使用crontab(C)来递交你更改的记录+ D" x% V9 g. o4 H2 G; L' v8 g" c# l
5 x- ^6 F) ^ v; A9 b8 O' q9 X. [: E* T" z
第十三章0 m: Y% o6 V7 x5 _ d! B
总结:本章着重介绍了SCO Open Sever操作系统的安全性,选择安全的profile并且可通过分配主要和二级授权将某些任务委托给用户。要求掌握可信赖系统的概念,改变系统的安全profile,确定合适的子系统和用户授权等等。 - v* M" ?. d5 p# Y/ j" v$ u& n( u0 e4 _% ~% x
1. 描述可信赖系统的概念和特点?5 v/ f+ W6 F- u8 j3 f3 W3 ^
答案:它可以对信息访问达到更高级别的控制,提供机制来防止(或至少探测到)非授 / ?4 `# H1 G% n 权访问,以及提供补充的手段来确认这些机制正常工作。它的特点是:* `/ ?3 h9 I6 A5 X2 h9 I
(1) 审慎访问控制(Discretionary Access Control (DAC))7 m- `& \* m, Q' M' H S
确定一个用户可以访问包含程序,数据文件,和目录的什么内容。5 J" a1 j: h+ x1 [) y
(2)身份识别和鉴定(Ldentification and Authentication(L&A)); z. _$ M- B3 `1 R: w8 e
对注册企图和整个注册过程提供更大的控制。 g7 Y0 m* o. Q5 {0 O(3)审计能力" S( K2 }" {9 j" h- K9 ]
追踪一个用户的行为9 O# r; g; Z" j
(4)授权! K6 }7 R% }$ m9 ~) q+ c- @. P( p
说明要执行某个动作的用户的属性2 a1 r4 i7 Z# O7 L* H" S* ]
(5)受保护的子系统 + {+ A8 w" _9 U; L 提供相关的特殊功能服务的文件,设备和命令的组合。C2提供了对维护这& `8 i9 g; ]7 z( W
些功能的用户进程控制。" O: |3 n2 y' R1 R7 u6 c9 e" T
(6)TCB) e' I1 r) r$ R- A9 Z& X
实现系统的安全策略。安全策略是规则的集合,它监督和看守在“主体”(运 $ t! B4 B' A/ N: I8 {( ~4 l 行在系统中的进程)和“对象”(文件和设备)之间的相互作用。# M7 B0 f7 R) H9 L7 r% @
(7)对象 " r' I, r; b4 ]: m m; t 由于C2级信任的要求,SCO系统在重新分配资源给另一个进程之前都要清 * J) w v" S# G1 i: f; x3 b 除存储对象(指内存,包括RAM和辅助存储体)中的信息。这会防止用户- H6 u# w8 H& J' C# y( c
访问驻留在内存中的属于其它用户的数据。4 S/ n5 [; Y5 s$ I
0 O' K1 v# |) c k) L7 B* ~" M 8 a- i0 }' X8 t c- Q. v: K7 x0 l2. 高安全profile的特点是什么?* i& G8 z1 p, Z
答案:(1)口令被严格控制并且只能由系统产生;用户不能选择它们自己的口令。1 D7 a% ^5 {, y P
(2) 拥护帐号不(3) 能被再次利用或被删除。6 ~* W8 a8 ^7 U0 n& z* ^$ q
(4) 所以C2级的特点都处于活动状态。- E5 \( O; m" T/ P7 y* ?' z) L6 e
! M2 y+ f7 h+ t! l# }3. 如何修改个别用户参数?: S5 l/ b9 j/ u& I
答案:(1)用root注册运行scoadmin(ADM)3 o+ `. C. \: I2 U
(2)选择Account Manager选择用户名 7 |, F' F6 c2 m/ v$ J(3)选择UserLogin Controls 9 U# C; G6 n$ y( ^# n* z3 l(5) 关掉“Failed login attempts allowed before account is locked”的默认值的选项(在这项目前的方块中或盒子中点击一下鼠标(6))。 ; R L9 X9 [) s4 I(7) 选择“Failed login attempts allowed before account is locked”的下一个对话框并输入期望的数字。0 z% u6 A" M7 h' k/ F4 c5 T' i
(8) 选择OK,信息“Changing user login contrlos”会出现。 ]- K' p! P6 D1 J8 @6 x7 X2 P* ?
(9) 退出Account Manager2 V9 A) a! ?3 ~ C
- \/ |# L6 O$ L+ X& ?. }
4. 什么是系统V文件,5. 它包含哪些文件? ) c+ f$ j2 r3 ?2 w- [5 v) r$ v答案:系统V文件基于AT&T Bell实验室开发的System 5 Release 4.2(SVR4.2) UNIX系5 R) `3 W3 m* n* y
统。它包含下列文件: " j. w% i4 @& ]4 _. m. J (1)/etc/passwd 包含帐户数据和一个加密口令 : U! c9 ], [4 k- w" J
(2)/etc/group 包含组名,ID,和属于每个组的用户名3 i4 ^6 ~+ G1 I6 X) p; ~4 g9 r
(3)/etc/shadow 包含加密口令,禁止对这个文件进行访问;它用来维护与其 4 A) U: w/ w, d* [# A2 R$ H; F+ z 它UNIX系统的兼容4 A% z6 j% B+ v. C
(4)/etc/default/passwd 包含缺省的帐户信息,如一个口令的最小长度和成功5 E% W7 w( e! P
修改一个口令的允许重复尝试的次数 ; W2 W. V4 v/ @5 c# i: ?/ W (5)/etc/default/login 包含缺省的帐户信息,如注册是是否需要一个口令和当3 \+ U y% d2 M3 d$ \
一个用户注册时是否显示有关信息3 G0 i A7 i0 L1 n9 }
( A" \' x$ O, }
6. 描述如何给一个用户分配主要子系统授权? / p$ @ X: L" v, N7 S8 ^9 y% [答案:(1)用root注册运行scoadmin(ADM) / C" ]( n& r% G+ v2 s8 b C6 o8 O. T (2)选择Account Manager选择用户名4 ^* ~) E1 p: N& o
(3)选择UserAuthorizations r# P( C/ p+ v+ l1 W" n( K; \
(4)关掉“User system default authorizations for user account”的默认值的选项(在 / C# \* w; {% }+ l( t
这项目前的方块中或盒子中点击一下鼠标)。1 D- F9 [: t- w* i+ W
(5)在“Not Authorized”列表中选择你要分配给这个用户的主授权。+ z: b2 q3 p; h
(6)选择Add将选种的子系统授权添加到“Authorized”表中。9 N% i9 C6 p, I) @/ [% [
(7)对任意其它你要分配给用户的主授权,重复5和6,完成后,进入下一步。$ n" b2 m$ ^% h z3 K8 M$ Z
(8)选择OK,信息“Changing user Authorized”会出现。 8 g! P0 g9 |4 a% F) {- J$ Y (9)退出Account Manager % M3 r* P" _/ J. \( m, y3 |' M2 Q( K8 Y6 S
7. 用户系统特权包括什么?4 K# A N2 D- v" y5 B! n9 `
答案:(1)configaudit 配置审计子系统参数 7 z! j' @3 |! @% U (2)writeaudit 写审计记录到审计轨迹(audit trail)中 5 |& {' g2 n" o8 r* F (3)execsuid 运行“set-UID”程序的能力" h$ e1 L7 e- C" b6 _' ]3 K6 _
(4)chown 改变一个文件属主的能力 ( \! c* `$ j- O' i$ k(5)suspendaudit 暂停操作系统审计- N3 z x: _- `" e8 E9 a' \& ?
8 Q. V$ C& C. b% U+ L. T8. 用户执行一个root命令的方法是什么?# J. w4 I* O' A9 P# y6 a
答案:/tcb/bin/asroot root_command ! q( a4 x2 E) R6 ?+ F: r root_command是你要执行的root命令。 ( B4 ?, y& K2 Y' {5 o9 I- L3 e) q: L( ^4 v! [
9. Authck(ADM)的功能和用法是什么? , @3 z1 o( i$ V* I# t+ P答案:Authck(ADM)的功能是: 6 t2 F" r1 j6 p- e3 U3 G: M I$ Z7 b(1) 保护口令数据库,(2)检查/tcb/file/auth/[a~z]/*和/etc/passwd的完整性,(3) 这样没 . z0 s- V5 ~# |1 z6 J0 N! e& p. g 有一个文件会包含在另一个文件中没有出现的记录/ Y8 j5 u% n1 Q' m0 O) e
(4) 终端控制数据库,(5) /etc/auth/system/ttys,(6)检查有效终端记录 2 }* Q. l O4 T) `6 X; Z( f(7) 保护子系统数据库,(8) /etc/auth/subsystem/*,(9)和/etc/auth/system/default,(10)确保它们正确的反映了在保护口令数据库中找到的子系统授权记录& @) k5 u: [1 M0 E2 w! A: R
当运行Authck(ADM)命令时:- c6 I& ~- x5 W2 a# j, D0 [+ T
(1)-a选项检查所有的口令,终端控制和保护子系统数据库 6 O, p4 I2 f2 \6 j( u U(2)-v选项来显示运行诊断和警告 4 A5 o) L7 e. Q' z8 u( i* U : Y& e+ |6 I8 L: }: c10. 描述如何检查安全数据库? ) e0 Y$ l; J8 e4 A! B答案:(1)用root注册运行scoadmin(ADM)8 H) K5 W' Y9 ~; W* }# E1 o/ W
(2)选择SystemSecurityReports Manager Reports/ H; K5 _0 d! Y$ O$ _
(3)选择Checks and Verifications+ G# s5 }8 p: Z
(11) 选择Check consistency of account databases $ x( Q$ W4 ]) c(12) 选择OK。报告的数据出现在报告管理器窗口 - { t$ b v* X(13) 退出Reports Manager : `2 a, Q4 ]- j& P. U% e4 m P3 C: g9 [+ D2 U7 E
10.限制root注册的方法是什么? ) P" ^8 [' f& D7 J( _& g% b* I答案(1)用root注册. `* @/ j- u& _
(2)编辑/etc/default/login 0 E: O" E9 I \$ Y' q% ~$ W (3)添加记录:CONSOLE=/DEV/TTY01