ACL и хостинг
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
kraspaz
- проходил мимо
ACL и хостинг
Доброе время суток! Занимаюсь хостингом на базе самой лучшей ОС. Как бы упора особого на безопасность не было, клиенты юзеры. Но в последнее время думаю вот найдется кент, напишет шеллчик и давай по файловой системе гулять. Сразу говорю что в пхп настроен openbasedir и т.п., но у меня кроме пхп можно любое приложение в cgi-bin запустить. Особо интересно кулхацкеру будет глянуть в /etc например. Подумал: а может быть прикрою /etc через ACL? у меня все хостинговые юзеры в одну группу входят, поэтому по сути можно вообще для этой группы доступ туда закрыть.
Что считают уважаемые гуру, как-то повлияет на работу системы закрытие /etc для определенной группы?
Что считают уважаемые гуру, как-то повлияет на работу системы закрытие /etc для определенной группы?
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- Alex Keda
- стреляли...
- Сообщения: 35504
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
я както пробывал /etc/ прикрыть для определенной группы но ничего хорошего из этого не вышло
пришлось на жизненно важные конфиги по отдельности выставлять права доступа только руту а остальным полный запрет
так же для правил IPFW и так далее создал отдельную диру /etc/conf/* только для рута и туда уже все спихал
Лично я вообще до сих пор понять немогу почему в бзде почти все открыто для чтения всем - приходится допиливать вручную
пришлось на жизненно важные конфиги по отдельности выставлять права доступа только руту а остальным полный запрет
так же для правил IPFW и так далее создал отдельную диру /etc/conf/* только для рута и туда уже все спихал
Лично я вообще до сих пор понять немогу почему в бзде почти все открыто для чтения всем - приходится допиливать вручную
- Alex Keda
- стреляли...
- Сообщения: 35504
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: ACL и хостинг
а у вас где и что секретное открыто по дефолту?
=========
пока я лишь вижу рассказы о том как кто-то там чё-то закрывал.
расскажите что именно и по каким причинам вы посчитали именно такие права верными, а не те что по дефолту
=========
пока я лишь вижу рассказы о том как кто-то там чё-то закрывал.
расскажите что именно и по каким причинам вы посчитали именно такие права верными, а не те что по дефолту
Убей их всех! Бог потом рассортирует...
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
-
kraspaz
- проходил мимо
Re: ACL и хостинг
Это да. Нех юзерам лазить по свяким /etc и т.п. В том же /etc и sysctl.conf есть, и login.conf, rc.conf, passwd и прочая лабуда. Не хотелось бы чтоб админа лохом считали, что мол так просто узнать конфу системы. По себе скажу, что есть хостинг jino. Было дело, шелл на сайт залили один и вуаля, там тот же /etc читай - нихочу! Затарили все что можно и скачали себе. Я особо не стал там смотреть, не интересно, тем более линух. Но факт есть факт. Поэтому и нихочу сам попастся... Найдется умник и сделает у меня так же.arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
Можно конечно отдельные файлы прикрыть (типа sysctl.conf - нах он юзерам), но хотелось бы доступ папками резать.
-
kraspaz
- проходил мимо
Re: ACL и хостинг
Вывод ifconfig тоже не хотелось бы показывать, uname....
- Alex Keda
- стреляли...
- Сообщения: 35504
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: ACL и хостинг
да? а nmap чтоле отменили?arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
pkg_info ещё есть
чего секретного в списке софта?
туннели? какие туннели? секретные в пентагон чтоли?
бля, считйте меня лохом - я всего этого не прячу, и считаю идиотами тех кто прячет.kraspaz писал(а):Это да. Нех юзерам лазить по свяким /etc и т.п. В том же /etc и sysctl.conf есть, и login.conf, rc.conf, passwd и прочая лабуда. Не хотелось бы чтоб админа лохом считали, что мол так просто узнать конфу системы. По себе скажу, что есть хостинг jino. Было дело, шелл на сайт залили один и вуаля, там тот же /etc читай - нихочу! Затарили все что можно и скачали себе. Я особо не стал там смотреть, не интересно, тем более линух. Но факт есть факт. Поэтому и нихочу сам попастся... Найдется умник и сделает у меня так же.arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
Можно конечно отдельные файлы прикрыть (типа sysctl.conf - нах он юзерам), но хотелось бы доступ папками резать.
чего там в ифконфиге-то?kraspaz писал(а):Вывод ifconfig тоже не хотелось бы показывать, uname....
или в унейм? nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
идите лучше делом займитесь, нежели ерундой маятся
Убей их всех! Бог потом рассортирует...
-
kraspaz
- проходил мимо
Re: ACL и хостинг
Это понятно что nmap все расскажет, но такой способ закрытия ifconfig, допустим, остановит почти любую школоту. Да и чем больше всего не нужного закрыто для юзера, тем имхо доверие больше к хостеру. Все-таки безопасность - на первом месте. (эт мне еще стопицот лет назад один пацан сказал, который меня с фрей познакомилAlex Keda писал(а):чего там в ифконфиге-то?kraspaz писал(а):Вывод ifconfig тоже не хотелось бы показывать, uname....)
или в унейм? nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
идите лучше делом займитесь, нежели ерундой маятся
- Alex Keda
- стреляли...
- Сообщения: 35504
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: ACL и хостинг
а что безопасность на незнании не построишь - он не сказал?
Убей их всех! Бог потом рассортирует...
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
nmap покрайней мере не скажет на каком порту висит тотже самый SSH и для какого IP к нему есть доступAlex Keda писал(а): nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
а если
00005 deny icmp from any to any via vr0
то тем более
у меня SSH висит на 39822 порту и чтото nmap ни в какую найти его не может
FTP так же висит на довольно высоком порту и тоже самое
Нефиг мне логи засорять всякими ботами - и так достали уже
Так что лучше уж под прикрыть доступ для чтения всяким юзверям - или вообще этого доступа даже к своему сайту не давать, а то бывают случаи что какаянибудь домохозяйка захочет иметь свой сайт и начинается типа а какой у меня мароль для доступа или еще чтото - вон типа на мыло мое скидывай свое htm/php а я уже сам все сделаю дальше, а то бывали случаи что пасс угонят от ftp где сайт и потом кятайси всякие какуюто фигню туда закачивают
-
kraspaz
- проходил мимо
Re: ACL и хостинг
Да это само собой.Alex Keda писал(а):а что безопасность на незнании не построишь - он не сказал?
Прикрыл все что посчитал нужным, /etc в т.ч., полет нормальный, в консоле юзера все работает что надо, доступ в сеть есть. Все-таки надо все закрывать, чтоб о системе можно было знать минимум.
PS люблю фрю...все так удобно, просто и красиво
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
kraspaz
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего
Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего
Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг
- Alex Keda
- стреляли...
- Сообщения: 35504
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: ACL и хостинг
рекомендую вам и дальше заниматсья ерундой.arkan писал(а):nmap покрайней мере не скажет на каком порту висит тотже самый SSH и для какого IP к нему есть доступAlex Keda писал(а): nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
а если
00005 deny icmp from any to any via vr0
то тем более
у меня SSH висит на 39822 порту и чтото nmap ни в какую найти его не может
а я вот осилил ключик -A и -P0 у nmap - и ваши детские прикрытия меня не остановят
как и 90% остальных
Убей их всех! Бог потом рассортирует...
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
наверное я чтото делаю не такAlex Keda писал(а): а я вот осилил ключик -A и -P0 у nmap - и ваши детские прикрытия меня не остановят
как и 90% остальных
проверяю свой домашний тестовый сервачек
чтото непомогает однакоnmap -A 109.111.184.104
почту только не надо хекать а то она же под виндой
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
Хе
спасибо
МОЛОДЦЫ
Прошло всего навсего несколько часов и уже ткнули носом и очень даже искустно
Блин, даже незнаю как такое возможно - но признаю, люди здесь умнейшие попадаются
но вот нафига трояна то оставлять ???
похекали винду которая за FreeBSD была и причем очень даже талантливо - и как вам удалось вылести за пределы виртуальной машины я даже понять немогу
спасибо
МОЛОДЦЫ
Прошло всего навсего несколько часов и уже ткнули носом и очень даже искустно
Блин, даже незнаю как такое возможно - но признаю, люди здесь умнейшие попадаются
но вот нафига трояна то оставлять ???
похекали винду которая за FreeBSD была и причем очень даже талантливо - и как вам удалось вылести за пределы виртуальной машины я даже понять немогу
- Alex Keda
- стреляли...
- Сообщения: 35504
- Зарегистрирован: 2004-10-18 14:25:19
- Откуда: Made in USSR
- Контактная информация:
Re: ACL и хостинг
это не я...
я тока сканил. да и то - сканить оствил и по делам ушёл...
========
а винду в инеты нельзя.
да и неспортивно винду хакать...
я тока сканил. да и то - сканить оствил и по делам ушёл...
========
а винду в инеты нельзя.
да и неспортивно винду хакать...
Убей их всех! Бог потом рассортирует...
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
- Контактная информация:
Re: ACL и хостинг
Да вобщем ладно признаюсь - похекали меня немножко
Вобщем есть роутер на FreeBSD
который роутит на почтовик внутри сети только по трем нужным портам
почтовик этот стоит на Win2003. но не просто сразу почтовик а на виртуалке VMware Workstation которая само собой крутится так же под вынью без выхода в инет
Почтовик я вобщем покане проверял полностью да и смысла наверное нету так как виртуальный образ в заначке всегда есть
а вот хостовая тачка под виндой была благополучно ну не то что взломанна но через ишака както ктото попытался запустить какойто файл из
D://Temp
- и вобщем в таком виде и оставили ишака открытым
Блин как такое возможно понять немогу
как можно вылести из виртуального окружения на хостовую тачку и попытаться там выполнить чтото я уже беспонятия
Тому кто похекал ставлю 5+
Вобщем есть роутер на FreeBSD
который роутит на почтовик внутри сети только по трем нужным портам
почтовик этот стоит на Win2003. но не просто сразу почтовик а на виртуалке VMware Workstation которая само собой крутится так же под вынью без выхода в инет
Почтовик я вобщем покане проверял полностью да и смысла наверное нету так как виртуальный образ в заначке всегда есть
а вот хостовая тачка под виндой была благополучно ну не то что взломанна но через ишака както ктото попытался запустить какойто файл из
D://Temp
- и вобщем в таком виде и оставили ишака открытым
Блин как такое возможно понять немогу
как можно вылести из виртуального окружения на хостовую тачку и попытаться там выполнить чтото я уже беспонятия
Тому кто похекал ставлю 5+
-
kraspaz
- проходил мимо
Re: ACL и хостинг
Ну хз хз..... я в общем-то и решил все что надо через ALC прикрыть, пока тестю, вроде все окarkan писал(а):kraspaz
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего
Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг
