-Подписка по e-mail

 

 -Поиск по дневнику

Поиск сообщений в Linux_Comunity

 -Сообщества

Читатель сообществ (Всего в списке: 1) linux

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 28.09.2005
Записей:
Комментариев:
Написано: 3835


Права

+ в цитатник

Cообщение скрыто для удобства комментирования.
Прочитать сообщение


levnovikov   обратиться по имени Понедельник, 11 Февраля 2008 г. 03:10 (ссылка)
А как они программы-то будут запускать?
Которые находятся в /bin, /usr/bin etc?

p.s. Или тебе для нужд хостинга?
Ответить С цитатой В цитатник
4Eki   обратиться по имени Понедельник, 11 Февраля 2008 г. 03:51 (ссылка)
Ага, для нужд хостинга =]
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 09:31 (ссылка)
4Eki, use chroot, Luck!:lol:
Ответить С цитатой В цитатник
Lord_Feanoro   обратиться по имени Понедельник, 11 Февраля 2008 г. 14:19 (ссылка)
вообще если я правильно все помню юзеры по умолчанию чрутаются)))
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 14:36 (ссылка)
Lord_Feanoro, с какого перепугу????
Ответить С цитатой В цитатник
levnovikov   обратиться по имени Понедельник, 11 Февраля 2008 г. 14:38 (ссылка)
нет, юзеры обычно не чрутятся по дефолту и чрут на фтп/ссх мало спасает от прочтения файлов соседей по хостингу юзерскими веб-скриптами

по сути, для хостинга достаточно 3 вещей
1. чрут на фтп (умеют все приличные фтп-серверы, рекомендую vsftpd, директива chroot_local_user=YES в vsftpd.conf)
2. ограничить (если возможно) доступ по ssh только тем, кому реально нужно - Allow(Users|Groups) в конфиге sshd
3. поставить mod_ruid для апача. это наименьшее зло из всех подобных костылей
скрипты perl|php|python|etc будут выполняться в контексте пользователя, и можно смело ставить 700 на юзерский хоум

(если п.2 невозможен - есть еще варианты, но там больше геморроя)
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 14:38 (ссылка)
4Eki, оффтопом: зачем у саныча аватарку спёр)))))
оффтоп №2 : разделы-то подвинул/порезал?
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 14:46 (ссылка)
levnovikov, пункт 3 - 755 - иначе как народ будует динамические страницы смотреть у данного юзера (дела на хостинге ведь творятся;))? - не для хоумдиры, естественно, а для www-директории данного юзера. на хоуме - 700 без вопросов
2 - дать шелл, посадить в чрут и в хоумдире симлнки на ТО_ЧТО_ДЕЙСТВИТЕЛЬНО_НЕОБХОДИМО из исполняемых общесистемных, соответственно $PATH в .profile у юзера
Ответить С цитатой В цитатник
levnovikov   обратиться по имени Понедельник, 11 Февраля 2008 г. 15:05 (ссылка)
про 755
данный модуль динамически переключается на выполнение с теми же правами, что и владелец скрипта (дадада, я знаю что есть определенный оверхед от этого, но терпимо)
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 15:14 (ссылка)
levnovikov, ну можно и так
Ответить С цитатой В цитатник
Мухомор_ru   обратиться по имени Понедельник, 11 Февраля 2008 г. 16:20 (ссылка)
setacl - наш выбор!
Ответить С цитатой В цитатник
Мухомор_ru   обратиться по имени Понедельник, 11 Февраля 2008 г. 16:21 (ссылка)
или так (очень тупо, с неизвестно какими последствиями, но...)
cd / && chmod -r 700 *
Ответить С цитатой В цитатник
levnovikov   обратиться по имени Понедельник, 11 Февраля 2008 г. 16:40 (ссылка)
acl тоже не панацея для хостинга, пробовал лет 5 назад
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 16:49 (ссылка)
Исходное сообщение Мухомор_ru
или так (очень тупо, с неизвестно какими последствиями, но...)
cd / && chmod -r 700 *

и чо?
если от простого юзера - ничего не будет, тока тебя пошлёт подальше, пермишен денед, брат.
если от рута - пипец системе
Ответить С цитатой В цитатник
levnovikov   обратиться по имени Понедельник, 11 Февраля 2008 г. 16:52 (ссылка)
4Eki пришел в офис, сейчас выясним, что ему хочется
Ответить С цитатой В цитатник
Мухомор_ru   обратиться по имени Понедельник, 11 Февраля 2008 г. 17:13 (ссылка)
sanjek65, Из под рута из под рута. Это типа шутка была.
Ответить С цитатой В цитатник
Мухомор_ru   обратиться по имени Понедельник, 11 Февраля 2008 г. 17:13 (ссылка)
levnovikov, в чём проблема с acl?
Ответить С цитатой В цитатник
4Eki   обратиться по имени Понедельник, 11 Февраля 2008 г. 17:54 (ссылка)
Исходное сообщение sanjek65
4Eki, оффтопом: зачем у саныча аватарку спёр)))))
оффтоп №2 : разделы-то подвинул/порезал?

Какую ето аватарку? С гиками? Я ее на Хабре увел =]
Нифига ничего не подвинул и не порезал, я как раз в те дни ядро криво сконфигурировал и систему в даун отправил, пришлось квм просить и загрузку с лайвсиди. Пробовал параллельно и разделы почикать, раз уж такой случай подвернулся, но был послан фдиском с какой-то нестандарной ошибкой, сейчас уже не воспроизведу. Разберусь со всем остальным – попробую опять вернутся к порезке.
Ответить С цитатой В цитатник
levnovikov   обратиться по имени Понедельник, 11 Февраля 2008 г. 18:17 (ссылка)
Исходное сообщение Мухомор_ru
levnovikov, в чём проблема с acl?

вот залил юзер пхп-скрипт по фтп. какие acl будут выставлены на него?
Ответить С цитатой В цитатник
ASGAlex   обратиться по имени Понедельник, 11 Февраля 2008 г. 21:20 (ссылка)
сколько обсуждений вызвал "странный и, видимо, банальный вопрос" =)
Ответить С цитатой В цитатник
sanjek65   обратиться по имени Понедельник, 11 Февраля 2008 г. 22:20 (ссылка)
ASGAlex, а вопрос-то на самом деле "странный и, видимо, банальный..." ;)
Ответить С цитатой В цитатник
4Eki   обратиться по имени Вторник, 12 Февраля 2008 г. 08:52 (ссылка)
Ну я правда думал, что спрашиваю какие-то банальные и всем известные вещи. Не может же такого быть, что на большинстве хостингов пользователи гуляют по директориям соседей. Хотя на Агаве такое который год =]. Хакер уже плюнул про это писать постоянно =D
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку