为Linux设置GRUB密码

3f15f8e3c5f132756a79d57cf1561c4c.gif

正文共:999 字 11 图,预估阅读时间:1 分钟

我们前面介绍了如何恢复root密码CentOS 7.9遗忘了root密码怎么办?,虽然简单好用,但是可能会被不法分子利用,造成root密码以及重要信息泄露。那有没有办法保护GRUB引导呢?当然有了!

GRUB(GRand Unified Bootloader,大统一引导加载程序)的主要配置文件是GRUB.cfg,它位于/boot/grub2目录中,它包括几个配置指令、值和参数。

a42f26a47b82ba425185f6d3a8003b07.png

通常,用户只需要添加、删除或更新此文件中的特定指令或字段。例如,我们本次就希望添加在引导加载程序屏幕上提供身份验证功能的指令,以确保故障排除选项的安全。注意:不建议非专业人员修改这些配置文件,GRUB.cfg文件中的一个小错误都可能导致系统完全无法启动。

不过,Linux提供了一种更好的方法来配置该文件中的指令。它将GRUB配置分成了几个部分,并将它们作为/etc/grub.d/目录中的单独文件提供。

d7829edc7da35cc3f2e3700bf255acab.png

这些文件可以单独编辑,以添加、更新或删除特定部分中的特定功能。然后,我们可以从这些文件构建出一个新的配置文件。一旦建立了新的配置文件,就可以用新文件替换现有文件。

文件00_*用于保留给00_header,文件10_*表示本机启动条目,文件20_*表示第三方应用程序,文件40_custom用于管理身份验证功能,接下来,我们使用推荐的方法在配置文件中添加身份验证功能,而不是直接编辑。

我们先看一下文件40_custom的内容。

11e1545c36060cc19d192bd6f68bccaf.png

在GRUB中添加此功能之前,我们先备份现有的GRUB.cfg文件。

mkdir /backup
cp /boot/grub2/grub.cfg /backup/
ll /backup/

c8e8c98d749a45e8448a43e5283e0e1c.png

如果我们要在引导加载程序屏幕上验证GRUB选项的访问,一般是在配置文件中指定用于设置用户名和密码,命令如下:

set superusers=“[User Name]”
password [User name] [Password]

例如,要设置用户名“tietou”和密码“qwe123”,则在文件中增加如下配置:

set superusers=”tietou”
password tietou qwe123

b9d9f8333d6fbb0d368dbc0793d5db51.png

如果我们感觉将密码存储为明文不安全的话,我们还可以使用GRUB提供的加密文本密码的命令grub2-mkpasswd-pbkdf2,以生成系统支持的加密密码。

例如我们要使用工具加密密码qwe123,建议另外打开一个终端并运行以下命令:

grub2-mkpasswd-pbkdf2

根据提示输入并确认所配置的密码,即使输入相同的密码,每次HASH计算的结算也不相同。

322ad29243ac24aae7513d20a9c92a92.png

然后我们需要将“PBKDF2 hash of your password is”后面以“grub.pbkdf2.sha512”开头的哈希密码复制粘贴到40_custom文件中的文本密码位置。格式如下:

password_pbkdf2 [user name] [hashed string]

那么原本的password tietou qwe123就变成了password_pbkdf2 tietou grub.pbkdf2.sha512.10000.85E17FA746587893A1ACB011C53A80E491FEC781314AFAFFD7A017C86808A12D20B9CA8F3C4E0A1E8EC2FAAAD6136FBBFE30F1D575A460B7C6097BF962E1942A.3DA8A6E6C02C2E6129A2AE8D5D2F338C34C373C3D608EFC6DB65F5A84CCBF76B956E4215FAC236B5EEE1E1867AE64E682198145F67D030E2A9CF455C7DBD4D53

6e96a9e8c2d8783cff5a1c2c6427dafe.png

需要注意的是:在实际配置时,我们只能配置使用一种类型的密码。要么使用password [user name] [text string]格式的文本密码,要么使用password_pbkdf2 [user name] [hashed string]格式的哈希密码。

在40_custom文件中添加配置完成后,运行以下命令从/etc/grub.d/目录中的所有可用配置文件在/root/目录中创建新的主配置文件grub.cfg。

grub2-mkconfig -o /root/grub.cfg

然后验证我们所做的更改是否已合并到新的配置文件中。

grep tietou /root/grub.cfg

确认无误后,用新的配置文件替换现有的grub.cfg文件。

cp /root/grub.cfg /boot/grub2/

b26b73cb7d768066632a613faf5ae5e3.png

最后,我们重新启动系统,在引导加载程序屏幕上,按“e”键访问grub选项。

94d5dee15dbd63515d9855388d15f24f.png

这一次,需要进行身份验证才能访问grub选项,使用我们在40_custom文件中设置的用户名和密码进行身份验证。

75f4747fb9711334d92fe9508dd6ebef.png

验证通过后,可以正常进入GRUB配置修改页面。

42588e3c0a22ce78d406ad451f72de4c.png

如果验证失败,则会重新回到引导选择页面,不影响系统引导。

现在,我们已经成功地配置了GRUB密码,可以保护引导加载程序屏幕上可用的故障排除选项。

72b778025d5688308ad1bebd561b6cad.gif

长按二维码
关注我们吧

0716626fe2a87395d085fcbb5b8400be.jpeg

6c5328119280c22bc734286cfc3d30b8.png

网络之路11:认识网络设备模拟器HCL

Part 11 防火墙的安全业务检测

Part 12 防火墙DPI与负载均衡

为什么8.8.8.8从全球访问都很快?

DNS被劫持是什么意思?DNS被劫持有什么解决方案?

BGP 路由反射:全互联内部 BGP (IBGP) 的替代方案

什么是OpenStack?

网络之路1:初识网络

最小化安装的CentOS7部署KVM虚拟机

通过命令行配置调整KVM的虚拟网络

CentOS和OpenEuler转发性能对比

在笔记本上装完KVM,发现VirtIO的性能比E1000高出不少

VMware ESXi 6.7可以成功识别机械硬盘了

CentOS 7.9遗忘了root密码怎么办?

相关推荐

  1. mysql设置密码登录

    2024-07-12 18:44:05       49 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2024-07-12 18:44:05       67 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2024-07-12 18:44:05       72 阅读
  3. 在Django里面运行非项目文件

    2024-07-12 18:44:05       58 阅读
  4. Python语言-面向对象

    2024-07-12 18:44:05       69 阅读

热门阅读

  1. MySQL SQL100道基础练习题

    2024-07-12 18:44:05       18 阅读
  2. tomcat

    tomcat

    2024-07-12 18:44:05      25 阅读
  3. 倾斜摄影实景模型到底能不能用

    2024-07-12 18:44:05       22 阅读
  4. 力扣题解(等差数列划分)

    2024-07-12 18:44:05       22 阅读
  5. ES6 Module 的语法(十二)

    2024-07-12 18:44:05       18 阅读
  6. 王者荣耀爬虫程序

    2024-07-12 18:44:05       22 阅读
  7. yarn的安装与配置 (秒懂yarn用法)

    2024-07-12 18:44:05       19 阅读
  8. 错误集1

    2024-07-12 18:44:05       20 阅读
  9. ES6 async 函数详解 (十)

    2024-07-12 18:44:05       21 阅读
  10. Linux下如何解压rar文件

    2024-07-12 18:44:05       24 阅读
  11. C# 建造者模式(Builder Pattern)

    2024-07-12 18:44:05       23 阅读