我可以创建一个仅限本地的访客帐户吗?

xen*_*ide 6 security pam account-restrictions login-manager

是否可以在 Linux 中创建“访客”帐户?“来宾”帐户是指不需要密码即可以图形方式登录的帐户。

当人们过来时,我想要这个帐户,就像“我可以用你的电脑查看我的电子邮件吗”。这样我就不用担心他们窥探我的东西了。

我知道一些这方面可能需要做的东西具体到登录管理器,因为我不会感到惊讶,这是一个普遍的问题,这将会是最好的,包括说明书xdm,kdm以及gdm和任何其他登录管理器,我的天堂没有列出。

pen*_*359 5

是的,您可以创建一个无密码帐户。

sudo useradd -m guest
sudo passwd -d guest
Run Code Online (Sandbox Code Playgroud)

但重要的是,它确保没有网络守护进程sshd允许访问无密码帐户。这通常是默认设置,但最好检查一下。确保PermitEmptyPasswordsno/false/etc/ssh/sshd_config或只是尝试 ssh 进入来宾,看看它是否允许。可能还有其他守护进程,例如 Samba,您也应该检查一下。如果你想限制用户访问你的本地文件,你可以不遗余力地设置一个 chrootpam_chroot.so等等,或者只是限制你的数据。使用您的主目录不允许“其他”类读取您的文件并锁定您认为需要的任何其他位置。


Gil*_*il' 2

抱歉,我实际上没有办法做到你所要求的,但我认为这个答案仍然会有帮助。

\n\n

\xe2\x80\x9c 没有 shell 访问\xe2\x80\x9d 是什么意思:您的意思是用户必须只能使用少数应用程序(例如网络浏览器和邮件客户端)?如果是这样,您需要确保应用程序不会无意中允许用户运行任意命令。这在实践中很难保证。

\n\n

这通常称为信息亭设置。Linux kiosk 项目有很多,但大多数旨在制作一台 kiosk 机器,而不是必须与其他帐户共存的 kiosk 帐户。

\n\n

信息亭帐户更难保护。我认为你必须使用 SELinux 或虚拟化技术之类的东西来防止来宾窥探公开可读的文件(或者手动收紧所有权限,但有些东西保护起来很麻烦,例如用户列表( /etc/passwd))。我不知道有哪个项目提供开箱即用的功能。

\n\n

使用 VirtualBox 设置来宾虚拟机应该相对容易。VirtualBox 有一个 kiosk 模式,您可以在 GUI 中禁用所有 VM 控件。然后,您可以将该 VM 作为 X 服务器上的唯一应用程序运行。确保在不使用其他控制台时锁定它们,瞧\xc3\xa0,你有一个 kiosk vt。当然,虚拟机不应共享任何文件夹,并且其网络应仅限于传出 NAT 连接。

\n\n

在虚拟机内部,您可以运行信息亭设置,但这甚至不是必要的。只需拍摄虚拟机的快照,并在来宾使用后丢弃该快照。如果需要执行升级,请从快照开始,升级,然后制作新快照。

\n\n

回到访客用户(这里不解决访客限制),在身份验证方面,每个登录管理器中没有什么需要设置的。PAM 的重点是独立于会话类型。创建一个无法正常登录的用户,并允许该用户通过pam_userdb您想要授权的登录方法(例如auth sufficient pam_userdb.so db=/etc/passwd_guestin /etc/pam.d/?dm、 with /etc/passwd_guestcontainsguest::9999:9999:/home/guest:/bin/sh和/etc/passwdcontains guest:x:9999:9999:/home/guest:/bin/false)进行登录。

\n