ACL权限设置命令setfacl和getfacl命令(5)

注意mount选项里的acl标志,我们靠它来通知内核我们需要在这个文件系统中使用ACL

[root@FC3-vm opt]#  mount -o rw,acl /dev/loop0 /mnt [root@FC3-vm opt]#  cd /mnt [root@FC3-vm mnt]#  ls lost+found

现在我已经得到了一个小型的文件系统。而且是支持ACL的。并且即使彻底损坏也不会影响硬盘上其他有价值的数据。可以开始我们的ACL体验之旅了。

 2.ACL的基本操作:添加和修改  首先新建一个文件作为实施ACL的对象: [root@FC3-vm mnt]#  touch file1 [root@FC3-vm mnt]#  ls -l file1 -rw-r--r-- 1 root root     7 Dec 11 00:28 file1  查看这个文件缺省的ACL

这时这个文件除了通常的UGO的权限之外,并没有ACL

[root@FC3-vm mnt]#  getfacl file1 # file: file1 # owner: root # group: root user::rw- group::r-- other::r--

注意:即使是不支持ACL的情况下,getfacl仍然能返回一个这样的结果。不过setfacl是不能工作的。

 添加几个用户和组,一会我将使用ACL赋予他们不同的权限: [root@FC3-vm mnt]#  groupadd testg1 [root@FC3-vm mnt]#  useradd testu1 [root@FC3-vm mnt]#  useradd testu2 [root@FC3-vm mnt]#  usermod -G testg1 testu1  现在我们看看testu1能做什么: [root@FC3-vm mnt]# su testu1 [testu1@FC3-vm mnt]$ echo "testu1" >> file1 bash: file1: Permission denied

失败了。因为file1并不允许除了root以外的用户写。

 修改file1的ACL赋予testu1足够的权限: [root@FC3-vm mnt]# setfacl -m u:testu1:rw file1 [root@FC3-vm mnt]# su testu1 [testu1@FC3-vm mnt]$ echo "testu1" >> file1 [testu1@FC3-vm mnt]$ cat file1 testu1

修改成功了,用户testu1可以对file1做读写操作了。

 我们来看一下file1的ACL [testu1@FC3-vm mnt]$ getfacl file1 # file: file1 # owner: root # group: root user::rw- user:testu1:rw- group::r-- mask::rw- other::r--  我们ls看一下: [root@FC3-vm mnt]ls -l file1 -rw-rw-r--1 root root     7 Dec 11 00:28 file1

可以看到那个"+"了么?就在通常我们看到的权限位的旁边。这个说明file1设置了ACL

 修改一下testu1的权限,同时给testg1这个组以读的权限: [root@FC3-vm mnt]setfacl -m u:testu1:rwx,g:testg1:r file1 [root@FC3-vm mnt]getfacl file1filefile1ownerrootgrouproot user::rw- user:testu1:rwx group::r-- group:testg1:r-- mask::rwx other::r--

可以看到设置后的权限,testu1已经有了执行的权限,而testg1这个组也获得了读取文件内容的权限。也许有人已经注意到了两个问题:首先,file1的组权限从r--变成了rw-。其次,mask是什么?为什么也变化了呢?我们先从mask说起。如果说acl的优先级高于UGO,那么mask就是一个名副其实的最后一道防线。它决定了一个用户/组能够得到的最大的权限。这样我们在不破坏已有ACL的定义的基础上,可以临时提高或是降低安全级别:

 设置默认MASK [root@FC3-vm mnt]setfacl -m mask::r file1 [root@FC3-vm mnt]getfacl file1filefile1ownerrootgrouproot user::rw- user:testu1:rwx                 #effective:r-- group::r-- group:testg1:r-- mask::r-- other::r-- [root@FC3-vm mnt]ls -l file1 -rw-r--r--1 root root 7 Dec 11 00:28 file1

内容版权声明:除非注明,否则皆为本站原创文章。

转载注明出处:https://www.heiqu.com/11954.html