Freesco, NND, CDN, EOS

http://www.freesco.pl
Dzisiaj jest czwartek, 3 lipca 2025, 12:47

Strefa czasowa UTC+2godz.




Nowy temat Odpowiedz w temacie  [ Posty: 15 ] 
Autor Wiadomość
 Tytuł: użytkownicy
Post: poniedziałek, 21 czerwca 2004, 02:09 
Offline
PGF

Rejestracja: sobota, 15 marca 2003, 13:54
Posty: 2780
Dopisuję nowe konto usera do systemu . Chcę , aby miał mozliwość korzystania z ftp'a , konto www (do stron ozywiście katalog oddzielny , np www katalogu domowym /home/user/www ) .Wszystko ok , ale taki user ma dostęp do każdego (poza niektórymi) katalogu i może podejrzeć np. hasło do bazy danych oraz ma dostęp do shella . Jak to wyłączyć ????

_________________
Internet TV telefon - Nakło nad Notecią
NoNieno.pl - urywa gacie :)
Szybkie kobiety i piękne samochody


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 09:37 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
Należy zainstalować proftpd, z dyrektywą DefaultRoot ~ i nikt nie wyjdzie poza swój katalog domowy. Katalog www usera to public_html w domowym. A w konfiguracji sshd dopisać usera, żeby się nie mógł logować.

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 10:00 
Offline
Użytkownik

Rejestracja: wtorek, 25 maja 2004, 11:40
Posty: 300
Lokalizacja: Sośnicowice
Maciek pisze:
A w konfiguracji sshd dopisać usera, żeby się nie mógł logować.

Lepszym rozwiazaniem jest zmienic mu shell na /bin/false, ewentualnie /usr/bin/passwd zeby mogl zmienic haslo.
Zmiany robi sie w plikach /etc/passwd i /etc/shells.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 12:11 
Offline
PGF

Rejestracja: sobota, 15 marca 2003, 13:54
Posty: 2780
Mam ustawiony DefaultRoot i kiedy loguje się na ftp'a to OK - ma dostęp tylko do np. public_html i stronki może tworzyć i nigdzie więcej nie wejdzie , ale może też ssh zalogować się na konsoli serwera i wtenczas ma dostęp do prawie wszystkich katalogów . Najlepiej byłoby wyłączyć możliwość logowania na konsoli ..... tylko jak ?? Shell'a już wywaliłem - znalazłem te pliki . Jak sprawdzić , czy shell jest wyłączony ??

_________________
Internet TV telefon - Nakło nad Notecią
NoNieno.pl - urywa gacie :)
Szybkie kobiety i piękne samochody


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 12:55 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
Chłopaki już Ci odpowiedziały.
W pliku /etc/passwd robisz linię tak:
...
user_bez_shella:.........:/dev/null
...

Wtedy nie może się logować :!:

Lub :
...
user_bez_shella:.........:/usr/bin/passwd
...

Wtedy MOŻE się logować ale TYLKO by zmienić se hasełko i NIC WIĘCEJ.

Uuffff się rozgadałem dzisiaj.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 13:21 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
Można również w pliku config_sshd dodać:
AllowUsers user1 user2
Dla tych użytkowników, którzy mają prawo zdalnie się zalogować.
Pozostałych system nie wpuści.

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 18:56 
Offline
PGF

Rejestracja: sobota, 15 marca 2003, 13:54
Posty: 2780
Cytuj:
Chłopaki już Ci odpowiedziały.

He , sorki , ale nie wiedziałem ,ze brak shell' a powoduje brak możliwości logowania :D . Przepraszam , mój błąd . OOOOOOOOOOOGROMNE dzięki :D . Przetestuję jeszcze to z hasłem :D.
Zabezpieczam serwer i staram się zablokowac zbędne , wręcz niebespieczne usługi . Jeżeli coś możecie podpowiedzieć , jakieś sugestie : co jeszcze , to prosze pisać , będę wdzięczny.

_________________
Internet TV telefon - Nakło nad Notecią
NoNieno.pl - urywa gacie :)
Szybkie kobiety i piękne samochody


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 21:55 
Offline
Użytkownik

Rejestracja: wtorek, 25 maja 2004, 11:40
Posty: 300
Lokalizacja: Sośnicowice
Albercik pisze:
Zabezpieczam serwer i staram się zablokowac zbędne , wręcz niebespieczne usługi . Jeżeli coś możecie podpowiedzieć , jakieś sugestie : co jeszcze , to prosze pisać , będę wdzięczny.

No to po pierwsze minimum otwartych portow i dzialajacych uslug (komenda netstat). A po drugie konta shelowe (to te przez ktore wchodzisz na przyklad przez ssh) osobno i konta ftp osobno. A to dlatego ze latwo przechwycic hasla ftp i juz ktos mialby dostep do shella...


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: poniedziałek, 21 czerwca 2004, 22:58 
Offline
PGF

Rejestracja: sobota, 15 marca 2003, 13:54
Posty: 2780
Porty już mam te które musze mieć otwarte , shell'a wyłączyłem , nawet przechwycenie hasła na ftp'a nic już nikomu nie da . Nie mam już pomysłów. Jest jeszcze cos takiego jak exploity . Ktoś wie coś więcej o nich ?

_________________
Internet TV telefon - Nakło nad Notecią
NoNieno.pl - urywa gacie :)
Szybkie kobiety i piękne samochody


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 23 czerwca 2004, 11:52 
Offline
MODERATOR

Rejestracja: poniedziałek, 29 lipca 2002, 15:45
Posty: 1385
Lokalizacja: Polska
: [/] [] ()
Jest jeszcze cos takiego jak exploity . Ktoś wie coś więcej o nich ?
Długo by opowiadać .. ale krótko, jest to program który wysadza inny program na serwerze np. apacz w wersji 9.9.9. Dupki wyszukują takie coś i mając exploita przechwytują serwer. W NND mamy problemy bo zabezpieczenia przed czyms takim to odnowienie wersji a w NND nie ma jeszcze polityki pakietów nie mówiąc o pakietach a już całkiem nie wspominając o szybkim odświeżeniu pakietów a całkiem nie wspominajmy ich dystrybucji (oczywiście opisuję stan obecny nie uwzględniając nowej roboty/dystrybucji przygotowywany/wany przez TN a zwłaszcza mis'ia).
Poza tym czytaj, czytaj i czytaj ...

Ad.
: [/] [] ()
Można również w pliku config_sshd dodać:
AllowUsers user1 user2
czy to nie jest zabezpieczenie tylko ssh ? Jakby ktoś się dorwał do serwera ręcznie to chyba wejdzie, a z sambą chyba też ?.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 23 czerwca 2004, 11:58 
Offline
Użytkownik

Rejestracja: wtorek, 25 maja 2004, 11:40
Posty: 300
Lokalizacja: Sośnicowice
Koriolan pisze:
Ad.
: [/] [] ()
Można również w pliku config_sshd dodać:
AllowUsers user1 user2
czy to nie jest zabezpieczenie tylko ssh ? Jakby ktoś się dorwał do serwera ręcznie to chyba wejdzie, a z sambą chyba też ?.

No dokladnie, dlatego lepszym rozwiazaniem jest powloka /bin/false lub /usr/bin/passwd, pisalem juz o tym wyzej. Z drugiej strony, jak ktos dorwie sie do serwera to i tak zrobi z nim co bedzie chcial... Mimo to lepiej zrobic to porzadnie, czyli przypisac odpowiednie powloki odpowiednim ludziom.


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: środa, 23 czerwca 2004, 14:37 
ja jak ustawialem false to sie cos zle dzialo z ftp'em ale gdy zrobilem date ( :D ) wszystko wrocilo do porzadku.....


Na górę
  
 
 Tytuł:
Post: czwartek, 24 czerwca 2004, 08:41 
Offline
Honorowy Admin

Rejestracja: piątek, 5 lipca 2002, 17:30
Posty: 7800
Lokalizacja: Słupsk
AllowUsers jest zabezpieczeniem ssh, ale nie przesadzajmy, w końcu chyba tabuny userów nie mają fizycznego dostępu do serwera. Co do zagrożeń ze strony samby: jeśłi admin jest debil i sobie udostępni w sambie wszystko ( czyli / ), to zagrożenie jest.
Co do exploitów, przygotowane przeze mnie paczki (exim, tpop3d, apache-php-mysql) są przygotowane pod kątem bezpieczeństwa. Spora część sposobów na różne aplikacje nie będzie działać także dlatego, że w nnd nie ma kompilatora.

_________________
Obrazek Belfer.one.PL
Obrazek Audio Cafe


Na górę
 Wyświetl profil  
 
 Tytuł:
Post: czwartek, 24 czerwca 2004, 19:45 
I to jest to.
Skromny kompilator by się przydał ;)


Na górę
  
 
 Tytuł:
Post: piątek, 25 czerwca 2004, 00:05 
Offline
MODERATOR

Rejestracja: poniedziałek, 27 stycznia 2003, 23:39
Posty: 3065
Lokalizacja: Kraków/Częstochowa
Kwiatkos pisze:
I to jest to.
Skromny kompilator by się przydał ;)

żeby było więcej dziur :?: :!: :evil:


Na górę
 Wyświetl profil  
 
Wyświetl posty nie starsze niż:  Sortuj wg  
Nowy temat Odpowiedz w temacie  [ Posty: 15 ] 

Strefa czasowa UTC+2godz.


Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 4 gości


Nie możesz tworzyć nowych tematów
Nie możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz dodawać załączników

Szukaj:
Przejdź do:  
cron
Technologię dostarcza phpBB® Forum Software © phpBB Group
Hosting: Compus-Net
RobertKonik.pl