Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Ограничение доступа пользователей ко всему кроме своих домашних папок ??

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
I_one
Гость





СообщениеДобавлено: Сб Июл 26 2003 16:56    Заголовок сообщения: Ограничение доступа пользователей ко всему кроме своих домашних папок ?? Ответить с цитатой

Поставил ASPLinux 7.3 начал добавлять пользователей. С удивлением обнаружил что обычный пользователь может выйти за пределы своей домашней папки и залесть например в etc что не есть позитивно. Как ограничить юбычных юзарей своими домашними каталогами и что бы вновь добавляемые юзари получали доступ только к своей папке но что бы могли например запустить mc ?
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Июл 26 2003 21:46    Заголовок сообщения: Ну дак в etc запрети читать им некоторые файлы. По уму все уже и так хорошо. Не вижу причин для беспокойства (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Вс Июл 27 2003 21:06    Заголовок сообщения: Доступ в /etc д.б. обязательно Ответить с цитатой

Чтобы юзер мог запускать программы, ему нужен доступ в /bin и /usr/bin, а также еще много куда. Чтобы юзер мог видеть, кому принадлежит файл, ему нужен доступ к /etc/passwd. Ну и т.д....

Самый хороший способ - убрать право чтения у директорий, куда юзеру незачем соваться:
chmod o-r / /etc /bin ...
Тогда все программы, которые знают, куда обращаться - смогут обратиться; а юзер будет как в полной тьме - списка файлов ему не покажут (кроме тех, кто входит в одну группу с директорией - а политику групп сам регулируй).
Вернуться к началу
Борис
Гость





СообщениеДобавлено: Пн Июл 28 2003 09:16    Заголовок сообщения: Re: Ограничение доступа пользователей ко всему кроме своих домашних папок ?? Ответить с цитатой

А что опасного в том, что простые пользователи смогут читать настроечную информацию? Безопасность не в незнании пользователями настроек, а в правильной настройке. Примеры -- (хорошие) системы шифрования: все алгоритмы и исходники известны, но получить доступ к информации невозможно. Одним словом, поставь верные атрибуты -- и все. Есть, конечно, еще вариант для идиотов-администраторов: в /etc/passwd поставить строку примерно такого типа:

specuser::10000:0:specuser:/:/bin/sh

тогда читать такой с позволения сказать /etc/passwd не надо давать никому. Но каждый администратор имеет право быть идиотом -- это одна из неотъемлемых свобод любого человека. Как раз про таких администраторов сообщение на виндовом форуме "Забавный стишок на тему администрирования" (http://forum.citforum.ru/mes.php?id=76221&fs=40&ord=0&board =9&lst=0&ordr=0&arhv=)
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Пн Июл 28 2003 10:59    Заголовок сообщения: Re: Ограничение доступа пользователей ко всему кроме своих домашних папок ?? Ответить с цитатой

Есть вот такой интересный проект
http://www.dei.inf.uc3m.es/~assman/jail/
под бсд джаил встроен, а этот для линуха.
P.S. Опробован, работает весьма успешно.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Пн Июл 28 2003 11:16    Заголовок сообщения: Jail - далеко не лучшее решение Ответить с цитатой

Если ты хочешь держать кого-то в клетке, и чтоб он при этом не умер, а делал полезную работу, то ты должен обеспечивать его едой и материалами. То же самое относится к компьютерной jail - тебе придется самомУ создать для заключенного рабочую среду, скопировав туда бОльшую часьть из того, что тебе кажется необходимым скрыть от него.
Вернуться к началу
DmitriyS



Зарегистрирован: 19.06.2002
Сообщения: 381
Откуда: Е-бург

СообщениеДобавлено: Пн Июл 28 2003 12:03    Заголовок сообщения: Re: Jail - далеко не лучшее решение Ответить с цитатой

это лучшее решение для предоставления хостинга с шеллом.
копируются самые необходимые проги плюс немного утилиток (vi, mc, perl...) Всё очень прекрасно работает.(да и апач крутится под chroot'ом)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Пн Июл 28 2003 12:27    Заголовок сообщения: Для хостинга с шеллом лучше всего виртуальная машина типа ASP-Linux - тогда клиент имеет и собственный IP-номер, чего никакой J Ответить с цитатой

-
Вернуться к началу
AlexanderK
Гость





СообщениеДобавлено: Вт Июл 29 2003 07:56    Заголовок сообщения: Дмитрий, очевидно, что (+) Ответить с цитатой

ты из man jail не прочитал ни строчки, извини уж.
ip address jail'a задается из командной строки при запуске.
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...