Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Как запретить пользователю любой доступ на сервер, кроме FTP ?

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Jammy



Зарегистрирован: 03.10.2002
Сообщения: 42
Откуда: Харьков

СообщениеДобавлено: Вт Окт 15 2002 11:36    Заголовок сообщения: Как запретить пользователю любой доступ на сервер, кроме FTP ? Ответить с цитатой

... И только в его папку. У меня ASP Linux.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Вт Окт 15 2002 11:41    Заголовок сообщения: Можно, напр., shell'ом юзера сделать /bin/date, а в файле /etc/shells дописать строку "/bin/date" (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TepKuH
Гость





СообщениеДобавлено: Вт Окт 15 2002 11:45    Заголовок сообщения: Файрвол есественно Ответить с цитатой

Запретить все и навсегда
Вернуться к началу
AlexanderK
Гость





СообщениеДобавлено: Вт Окт 15 2002 11:53    Заголовок сообщения: И в дополнение (+) Ответить с цитатой

прочитать про chroot для юзеров, зашедших по фтп (это к вопросу о "не выше своего каталога")
Вернуться к началу
Jammy



Зарегистрирован: 03.10.2002
Сообщения: 42
Откуда: Харьков

СообщениеДобавлено: Вт Окт 15 2002 11:58    Заголовок сообщения: Re: Файрвол есественно Ответить с цитатой

Ну да, запретить все раз и навсегда... И себе самому - тоже Smile)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Вт Окт 15 2002 12:02    Заголовок сообщения: ОГНЕННА_СТЕНКА по-моему, о юзерах не знает ничего, а лишь об ай_пи-адресочках. Так что она - лишь как дополнение. (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TepKuH
Гость





СообщениеДобавлено: Вт Окт 15 2002 12:40    Заголовок сообщения: никакого дополнения Ответить с цитатой

Jammy просил запретить любой доступ на сервер кроме FTP.
вот мы и закрываем ВСЕ, кроме 21 и 20 порта.
Вернуться к началу
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Вт Окт 15 2002 13:15    Заголовок сообщения: А позвольте вам этого не позволить! Jammy написал "пользователю", а не всем пользователям!! Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
TepKuH
Гость





СообщениеДобавлено: Вт Окт 15 2002 13:38    Заголовок сообщения: У пользователя есть ИП адрес Ответить с цитатой

Jammy короче все понял.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 15 2002 14:12    Заголовок сообщения: Короче я вас сейчас разведу (+) Ответить с цитатой

Для того, чтоб разрешать/запрещать пользователям ходить куда-либо надо провеста авторизацию.
Про прозрачную авторизацию читать на squid.opennet.ru

Ну а дальше что-то разрешаем, что-то запрещаем.

FireWall (анг. слово) он же брандмауэр (немецкое слово) - это программно-аппаратный комплекс предназначенный для неавторизаваного доступа к сети. К сети любой. Как к внутренней (локальная сеть), как и к внешней (например Internet).

Все понятно или я что-то пропустил?
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Вт Окт 15 2002 14:13    Заголовок сообщения: А он может и с другого компутера ломануться. Но вся наша беседа напоминает ламерство и детский сад )))) (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 15 2002 15:48    Заголовок сообщения: При правильной настройке пусть ломится. Удачи ему. (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Jammy



Зарегистрирован: 03.10.2002
Сообщения: 42
Откуда: Харьков

СообщениеДобавлено: Вт Окт 15 2002 22:27    Заголовок сообщения: Re: У пользователя есть ИП адрес Ответить с цитатой

Да, я понял, что TepKuH - Ламер (упрямый), наверное, больше даже чем я. (Мне простительно, я юрист по образованию, а не програмер). Smile)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Jammy



Зарегистрирован: 03.10.2002
Сообщения: 42
Откуда: Харьков

СообщениеДобавлено: Вт Окт 15 2002 22:36    Заголовок сообщения: Ну Вы даете мощного !!! Ответить с цитатой

Мне вот что надо. У меня на сервере 5 юзеров.
3 - администраторы, им нужен доступ с любого айпишника (уже Firewall не прокатит - это я Теркину) на все сервисы, включая ssh, ftp, telnet и остальные.
Другим 2-м мне надо запретить все доступы кроме FTP, причем пусть с какого хотят, с такого айпишника и щимятся, это их дело, но кроме FTP им будет болт на 17.
Вот что меня интересует, а не убедительные советы по фаерволу Smile)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вт Окт 15 2002 22:51    Заголовок сообщения: А самому раскинуть мозгами не судьба? (+) Ответить с цитатой

Как машина будет юзверей друг от друга отличать? По запаху? Это что-то новое и насколько мне известно по локальной сети не передается.

Говорят же тебе, что перед тем как получить куда-то доступ нужно назваться. Т.е. авторизироваться где-то. Либо на проксе, либо на конкретном сервере.
Авторизация может быть прозрачная (например через Kerberos или NTLM), либо принудительная. Например по машине клиента должна висеть софтина, которая будет говорить кто реально за компом сидит. Сел админ за комп - забил свои данные в софтину и получил доступ. Сел другой - забей свои данные.

Не надо отплевываться от слова FireWall. Это такое же большое как небо.

Если ждешь готовых рецептов, то их просто нет. Каждый выкручивается как может. Где-то так, где-то сяк. Единых стандартов нет.

Если интересно - почитай журналы "Сети и системы связи" за прошлый и этот год. Там частенько про такие проблеммы пишут.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Ср Окт 16 2002 15:35    Заголовок сообщения: Строчка из мануала ipfw во FreeBSD: Ответить с цитатой

uid user
Match all TCP or UDP packets sent by or received for a user. A user may be matched by name or identification number.

Там еще про gid есть - кому надо, сами прочитают.
Вернуться к началу
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Ср Окт 16 2002 17:28    Заголовок сообщения: Вот это да! Это может быть очень полезно, я и не знал!! А реально кто-то такое применяет, вот что интересно?? (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Denial_of_service



Зарегистрирован: 03.10.2002
Сообщения: 36

СообщениеДобавлено: Ср Окт 16 2002 17:32    Заголовок сообщения: Напиши поподробнее: под какой осью клиенты, зачем тебе сервер, где нет ничего, кроме фтп, какие типы доступа ты хочешь открыть Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...