ACL и хостинг

Все вопросы по установке, обновлению и эксплуатации FreeBSD: конфигурация и сопровождение.

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
kraspaz
проходил мимо

ACL и хостинг

Непрочитанное сообщение kraspaz » 2010-05-04 19:05:08

Доброе время суток! Занимаюсь хостингом на базе самой лучшей ОС. Как бы упора особого на безопасность не было, клиенты юзеры. Но в последнее время думаю вот найдется кент, напишет шеллчик и давай по файловой системе гулять. Сразу говорю что в пхп настроен openbasedir и т.п., но у меня кроме пхп можно любое приложение в cgi-bin запустить. Особо интересно кулхацкеру будет глянуть в /etc например. Подумал: а может быть прикрою /etc через ACL? у меня все хостинговые юзеры в одну группу входят, поэтому по сути можно вообще для этой группы доступ туда закрыть.

Что считают уважаемые гуру, как-то повлияет на работу системы закрытие /etc для определенной группы?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35504
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение Alex Keda » 2010-05-04 23:13:48

а что у вас там секретного?
Убей их всех! Бог потом рассортирует...

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-05 8:57:33

я както пробывал /etc/ прикрыть для определенной группы но ничего хорошего из этого не вышло
пришлось на жизненно важные конфиги по отдельности выставлять права доступа только руту а остальным полный запрет
так же для правил IPFW и так далее создал отдельную диру /etc/conf/* только для рута и туда уже все спихал

Лично я вообще до сих пор понять немогу почему в бзде почти все открыто для чтения всем - приходится допиливать вручную

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35504
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение Alex Keda » 2010-05-05 10:08:25

а у вас где и что секретное открыто по дефолту?
=========
пока я лишь вижу рассказы о том как кто-то там чё-то закрывал.
расскажите что именно и по каким причинам вы посчитали именно такие права верными, а не те что по дефолту
Убей их всех! Бог потом рассортирует...

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-05 12:16:27

конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего

kraspaz
проходил мимо

Re: ACL и хостинг

Непрочитанное сообщение kraspaz » 2010-05-05 14:06:08

arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
Это да. Нех юзерам лазить по свяким /etc и т.п. В том же /etc и sysctl.conf есть, и login.conf, rc.conf, passwd и прочая лабуда. Не хотелось бы чтоб админа лохом считали, что мол так просто узнать конфу системы. По себе скажу, что есть хостинг jino. Было дело, шелл на сайт залили один и вуаля, там тот же /etc читай - нихочу! Затарили все что можно и скачали себе. Я особо не стал там смотреть, не интересно, тем более линух. Но факт есть факт. Поэтому и нихочу сам попастся... Найдется умник и сделает у меня так же.

Можно конечно отдельные файлы прикрыть (типа sysctl.conf - нах он юзерам), но хотелось бы доступ папками резать.

kraspaz
проходил мимо

Re: ACL и хостинг

Непрочитанное сообщение kraspaz » 2010-05-05 14:09:08

Вывод ifconfig тоже не хотелось бы показывать, uname....

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35504
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение Alex Keda » 2010-05-05 14:32:21

arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
да? а nmap чтоле отменили?
pkg_info ещё есть =)
чего секретного в списке софта?

туннели? какие туннели? секретные в пентагон чтоли? =))
kraspaz писал(а):
arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
Это да. Нех юзерам лазить по свяким /etc и т.п. В том же /etc и sysctl.conf есть, и login.conf, rc.conf, passwd и прочая лабуда. Не хотелось бы чтоб админа лохом считали, что мол так просто узнать конфу системы. По себе скажу, что есть хостинг jino. Было дело, шелл на сайт залили один и вуаля, там тот же /etc читай - нихочу! Затарили все что можно и скачали себе. Я особо не стал там смотреть, не интересно, тем более линух. Но факт есть факт. Поэтому и нихочу сам попастся... Найдется умник и сделает у меня так же.

Можно конечно отдельные файлы прикрыть (типа sysctl.conf - нах он юзерам), но хотелось бы доступ папками резать.
бля, считйте меня лохом - я всего этого не прячу, и считаю идиотами тех кто прячет.
kraspaz писал(а):Вывод ifconfig тоже не хотелось бы показывать, uname....
чего там в ифконфиге-то? =))
или в унейм? nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.

идите лучше делом займитесь, нежели ерундой маятся
Убей их всех! Бог потом рассортирует...

kraspaz
проходил мимо

Re: ACL и хостинг

Непрочитанное сообщение kraspaz » 2010-05-05 17:16:32

Alex Keda писал(а):
kraspaz писал(а):Вывод ifconfig тоже не хотелось бы показывать, uname....
чего там в ифконфиге-то? =))
или в унейм? nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.

идите лучше делом займитесь, нежели ерундой маятся
Это понятно что nmap все расскажет, но такой способ закрытия ifconfig, допустим, остановит почти любую школоту. Да и чем больше всего не нужного закрыто для юзера, тем имхо доверие больше к хостеру. Все-таки безопасность - на первом месте. (эт мне еще стопицот лет назад один пацан сказал, который меня с фрей познакомил :drinks: )

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35504
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение Alex Keda » 2010-05-05 22:35:57

а что безопасность на незнании не построишь - он не сказал?
Убей их всех! Бог потом рассортирует...

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-06 4:48:09

Alex Keda писал(а): nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
nmap покрайней мере не скажет на каком порту висит тотже самый SSH и для какого IP к нему есть доступ
а если
00005 deny icmp from any to any via vr0
то тем более
у меня SSH висит на 39822 порту и чтото nmap ни в какую найти его не может
FTP так же висит на довольно высоком порту и тоже самое
Нефиг мне логи засорять всякими ботами - и так достали уже

Так что лучше уж под прикрыть доступ для чтения всяким юзверям - или вообще этого доступа даже к своему сайту не давать, а то бывают случаи что какаянибудь домохозяйка захочет иметь свой сайт и начинается типа а какой у меня мароль для доступа или еще чтото - вон типа на мыло мое скидывай свое htm/php а я уже сам все сделаю дальше, а то бывали случаи что пасс угонят от ftp где сайт и потом кятайси всякие какуюто фигню туда закачивают

kraspaz
проходил мимо

Re: ACL и хостинг

Непрочитанное сообщение kraspaz » 2010-05-06 6:10:55

Alex Keda писал(а):а что безопасность на незнании не построишь - он не сказал?
Да это само собой.
Прикрыл все что посчитал нужным, /etc в т.ч., полет нормальный, в консоле юзера все работает что надо, доступ в сеть есть. Все-таки надо все закрывать, чтоб о системе можно было знать минимум.



PS люблю фрю...все так удобно, просто и красиво

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-06 8:16:39

kraspaz
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего

Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35504
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение Alex Keda » 2010-05-06 9:31:29

arkan писал(а):
Alex Keda писал(а): nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
nmap покрайней мере не скажет на каком порту висит тотже самый SSH и для какого IP к нему есть доступ
а если
00005 deny icmp from any to any via vr0
то тем более
у меня SSH висит на 39822 порту и чтото nmap ни в какую найти его не может
рекомендую вам и дальше заниматсья ерундой.
а я вот осилил ключик -A и -P0 у nmap - и ваши детские прикрытия меня не остановят
как и 90% остальных
Убей их всех! Бог потом рассортирует...

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-06 11:07:13

Alex Keda писал(а): а я вот осилил ключик -A и -P0 у nmap - и ваши детские прикрытия меня не остановят
как и 90% остальных
наверное я чтото делаю не так
проверяю свой домашний тестовый сервачек
nmap -A 109.111.184.104
чтото непомогает однако

почту только не надо хекать а то она же под виндой

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-06 16:02:35

Хе
спасибо
МОЛОДЦЫ
Прошло всего навсего несколько часов и уже ткнули носом и очень даже искустно
Блин, даже незнаю как такое возможно - но признаю, люди здесь умнейшие попадаются

но вот нафига трояна то оставлять ???
похекали винду которая за FreeBSD была и причем очень даже талантливо - и как вам удалось вылести за пределы виртуальной машины я даже понять немогу

Аватара пользователя
Alex Keda
стреляли...
Сообщения: 35504
Зарегистрирован: 2004-10-18 14:25:19
Откуда: Made in USSR
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение Alex Keda » 2010-05-06 16:10:39

это не я...
я тока сканил. да и то - сканить оствил и по делам ушёл...
========
а винду в инеты нельзя.
да и неспортивно винду хакать...
Убей их всех! Бог потом рассортирует...

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: ACL и хостинг

Непрочитанное сообщение arkan » 2010-05-06 16:39:40

Да вобщем ладно признаюсь - похекали меня немножко
Вобщем есть роутер на FreeBSD
который роутит на почтовик внутри сети только по трем нужным портам
почтовик этот стоит на Win2003. но не просто сразу почтовик а на виртуалке VMware Workstation которая само собой крутится так же под вынью без выхода в инет
Почтовик я вобщем покане проверял полностью да и смысла наверное нету так как виртуальный образ в заначке всегда есть
а вот хостовая тачка под виндой была благополучно ну не то что взломанна но через ишака както ктото попытался запустить какойто файл из
D://Temp
- и вобщем в таком виде и оставили ишака открытым

Блин как такое возможно понять немогу
как можно вылести из виртуального окружения на хостовую тачку и попытаться там выполнить чтото я уже беспонятия

Тому кто похекал ставлю 5+

kraspaz
проходил мимо

Re: ACL и хостинг

Непрочитанное сообщение kraspaz » 2010-05-06 18:00:20

arkan писал(а):kraspaz
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего

Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг
Ну хз хз..... я в общем-то и решил все что надо через ALC прикрыть, пока тестю, вроде все ок :smile: просто у меня там php есть, да и вообще cgi врублен. Не вижу отличия ssh от cgi в том плане, что по ssh можно законнектиться и что-то натворить, так и на том же php можно шелл написать. Хотя у пхп есть open_basedir и т.п., но вот например как быть с cgi? Пиши шелл на чем удобно, заливай и все.