Sichten auf Datei-/Verzeichnisrechte in der Konsole

Status
Für weitere Antworten geschlossen.

hth0031

Benutzer
Mitglied seit
04. Mai 2014
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich habe ein kurze Frage zu den Sichten bzgl. der Verzeichnis-/Dateiberechtigungen unter dem aktuellen DSM 5.0-4482:

Aktuell "spiele" ich ein wenig mit Verzeichnissen und Benutzergruppen herum, um herauszufinden, wie ich ein grundsätzliches Setup der Diskstation organisiere und dieses am Besten absichern kann. Dabei ist mir folgendes aufgefallen:

- Nach dem Anlegen von Benutzern, Homes und unterschiedlichen Verzeichnissen, habe ich diese in der Administrationsoberfläche bestimmten Benutzergruppen und auch Benutzerrechten zugewiesen.
- Um zu verifizieren, ob die Rechte korrekt zugeordnet wurden, habe ich mit per SSH auf die Diskstation verbunden. Hier bekomme ich nun ein unterschiedliches "Bild":

1.) Ich logge mich als "admin"-User ein. Dann sehe ich auf sämtlichen, von mir angelegten Verzeichnissen die vollen Berechtigungen "rwx, rwx, rwx". Die Gruppe ist "root" und der Benutzer ist auch "root". Potentiell hätte somit jeder Benutzer (also auch ein Gast) vollen Zugriff auf das Verzeichnis.
admin_view.PNG

Diese Tatsache hat mich etwas verunsichert.
2.) Also habe ich mich als "root"-User per SSH auf der Diskstation angemeldet. Hier bekomme ich nun ein anderes Bild:
root_view.PNG

Laut der "root"-Ansicht hätte kaum jemand Zugriff auf das Verzeichnis.


Innerhalb des "homes"-Verzeichnisses sehe ich die folgenden Unterschiede:

3.) Als "admin"-User per SSH auf der Diskstation:
homes_admin_view.PNG
Diese Sicht suggeriert mir, dass wieder alle Benutzer alles dürfen (sogar Gäste).

4.) Als "root"-User per SSH auf der Diskstation:
homes_root_view.PNG
Diese Sicht ist schon fast korrekt, bildet dabei genau die Rechte ab, die ich eigentlich einstellen wollte.

Meine Linux-Tage liegen nun auch schon einige Jahre in der Vergangenheit und daher verunsichern mich diese unterschiedlichen Sichtweisen etwas. Ich hatte bisher angenommen, dass die Rechtevergabe auf einer Datei global gültig ist, d.h. dass prinzipiell jeder Benutzer die gleiche Rechtestruktur sieht.
Im obigen Fall würde der "admin"-User die gleichen Dateiberechtigungen sehen wie der "root"-User.

Wie kann es sein, dass der "admin"-User auf den Verzeichnissen eine volle Rechte-View ("rwxrwxrwx") sieht und der "root"-User die korrekt eingestellte Rechte-Struktur sieht? Ist das evtl. eine Sicherheitsstufe?
Wo wird die gesetzt?
Ist dort "samba" in irgendeiner Weise involviert?
Ich habe mir die "/etc/profile"-Datei für den "admin"-User angesehen, dort jedoch auch keine Hinweise außer einem "umask" gefunden.

Kann mir evtl. jemand weiterhelfen? Ich würde gerne die "volle" Kontrolle über die Berechtigungen besitzen, d.h. somit auch die "richtige" Sichtweise während der Administration.

Vielen Dank.
 

stefan_lx

Benutzer
Mitglied seit
09. Okt 2009
Beiträge
2.766
Punkte für Reaktionen
74
Punkte
88
Hallo und willkommen im Forum!

root ist Administrator auf Konsolenebene, während admin "nur" über DSM der Administrator ist. Deswegen kommt es zu unterschiedlichen Anzeigen der Berechtigungen.

Da DSM 5 mit ACLs arbeitet und neu angelegte Ordner nur noch so anlegt, sollte man die Berechtigungen nur noch über die Filestation setzen. Als "admin" hast du dann auch die volle Kontrolle über die Berechtigungen und die richtige Sichtweise. Diese ACLs funktionieren eigentlich wie unter Windows... also mit Gruppen, Vererbung, Vererbung aufheben, usw...

Meine Empfehlung ist: versuche nicht an den Berechtigungen über die Konsole was zu verändern, denn es ist nicht notwendig und birgt unnötige Risiken, dass man Berechtigungen "durcheinanderbringt" und hinterher "nix mehr geht". Ich mache relativ viel auf der Konsole, aber von chmod und co. lasse ich auf der syno bewußt die Finger...

Stefan
 

hth0031

Benutzer
Mitglied seit
04. Mai 2014
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Hallo Stefan,

vielen Dank für die Antwort. ACLs ist also der Schlüssel... Nun kann ich wieder beruhigt schlafen - insbesondere wenn ich die Diskstation eines Tages "öffne" (Internetzugang) ;)...

Beste Grüße
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat