Страница 1 из 1

ACL и хостинг

Добавлено: 2010-05-04 19:05:08
kraspaz
Доброе время суток! Занимаюсь хостингом на базе самой лучшей ОС. Как бы упора особого на безопасность не было, клиенты юзеры. Но в последнее время думаю вот найдется кент, напишет шеллчик и давай по файловой системе гулять. Сразу говорю что в пхп настроен openbasedir и т.п., но у меня кроме пхп можно любое приложение в cgi-bin запустить. Особо интересно кулхацкеру будет глянуть в /etc например. Подумал: а может быть прикрою /etc через ACL? у меня все хостинговые юзеры в одну группу входят, поэтому по сути можно вообще для этой группы доступ туда закрыть.

Что считают уважаемые гуру, как-то повлияет на работу системы закрытие /etc для определенной группы?

Re: ACL и хостинг

Добавлено: 2010-05-04 23:13:48
Alex Keda
а что у вас там секретного?

Re: ACL и хостинг

Добавлено: 2010-05-05 8:57:33
arkan
я както пробывал /etc/ прикрыть для определенной группы но ничего хорошего из этого не вышло
пришлось на жизненно важные конфиги по отдельности выставлять права доступа только руту а остальным полный запрет
так же для правил IPFW и так далее создал отдельную диру /etc/conf/* только для рута и туда уже все спихал

Лично я вообще до сих пор понять немогу почему в бзде почти все открыто для чтения всем - приходится допиливать вручную

Re: ACL и хостинг

Добавлено: 2010-05-05 10:08:25
Alex Keda
а у вас где и что секретное открыто по дефолту?
=========
пока я лишь вижу рассказы о том как кто-то там чё-то закрывал.
расскажите что именно и по каким причинам вы посчитали именно такие права верными, а не те что по дефолту

Re: ACL и хостинг

Добавлено: 2010-05-05 12:16:27
arkan
конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего

Re: ACL и хостинг

Добавлено: 2010-05-05 14:06:08
kraspaz
arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
Это да. Нех юзерам лазить по свяким /etc и т.п. В том же /etc и sysctl.conf есть, и login.conf, rc.conf, passwd и прочая лабуда. Не хотелось бы чтоб админа лохом считали, что мол так просто узнать конфу системы. По себе скажу, что есть хостинг jino. Было дело, шелл на сайт залили один и вуаля, там тот же /etc читай - нихочу! Затарили все что можно и скачали себе. Я особо не стал там смотреть, не интересно, тем более линух. Но факт есть факт. Поэтому и нихочу сам попастся... Найдется умник и сделает у меня так же.

Можно конечно отдельные файлы прикрыть (типа sysctl.conf - нах он юзерам), но хотелось бы доступ папками резать.

Re: ACL и хостинг

Добавлено: 2010-05-05 14:09:08
kraspaz
Вывод ifconfig тоже не хотелось бы показывать, uname....

Re: ACL и хостинг

Добавлено: 2010-05-05 14:32:21
Alex Keda
arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
да? а nmap чтоле отменили?
pkg_info ещё есть =)
чего секретного в списке софта?

туннели? какие туннели? секретные в пентагон чтоли? =))
kraspaz писал(а):
arkan писал(а):конфиг с правилами IPFW можно прочитать - узнать что прикрыто и зачем
/etc/rc.conf можно узнать какие сервисы запускаются (хотя пробежавшись по дирам и так можно понять) а также подсмотреть какие тунели созданны на тачке да и вообще очень много всего
Это да. Нех юзерам лазить по свяким /etc и т.п. В том же /etc и sysctl.conf есть, и login.conf, rc.conf, passwd и прочая лабуда. Не хотелось бы чтоб админа лохом считали, что мол так просто узнать конфу системы. По себе скажу, что есть хостинг jino. Было дело, шелл на сайт залили один и вуаля, там тот же /etc читай - нихочу! Затарили все что можно и скачали себе. Я особо не стал там смотреть, не интересно, тем более линух. Но факт есть факт. Поэтому и нихочу сам попастся... Найдется умник и сделает у меня так же.

Можно конечно отдельные файлы прикрыть (типа sysctl.conf - нах он юзерам), но хотелось бы доступ папками резать.
бля, считйте меня лохом - я всего этого не прячу, и считаю идиотами тех кто прячет.
kraspaz писал(а):Вывод ifconfig тоже не хотелось бы показывать, uname....
чего там в ифконфиге-то? =))
или в унейм? nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.

идите лучше делом займитесь, нежели ерундой маятся

Re: ACL и хостинг

Добавлено: 2010-05-05 17:16:32
kraspaz
Alex Keda писал(а):
kraspaz писал(а):Вывод ifconfig тоже не хотелось бы показывать, uname....
чего там в ифконфиге-то? =))
или в унейм? nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.

идите лучше делом займитесь, нежели ерундой маятся
Это понятно что nmap все расскажет, но такой способ закрытия ifconfig, допустим, остановит почти любую школоту. Да и чем больше всего не нужного закрыто для юзера, тем имхо доверие больше к хостеру. Все-таки безопасность - на первом месте. (эт мне еще стопицот лет назад один пацан сказал, который меня с фрей познакомил :drinks: )

Re: ACL и хостинг

Добавлено: 2010-05-05 22:35:57
Alex Keda
а что безопасность на незнании не построишь - он не сказал?

Re: ACL и хостинг

Добавлено: 2010-05-06 4:48:09
arkan
Alex Keda писал(а): nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
nmap покрайней мере не скажет на каком порту висит тотже самый SSH и для какого IP к нему есть доступ
а если
00005 deny icmp from any to any via vr0
то тем более
у меня SSH висит на 39822 порту и чтото nmap ни в какую найти его не может
FTP так же висит на довольно высоком порту и тоже самое
Нефиг мне логи засорять всякими ботами - и так достали уже

Так что лучше уж под прикрыть доступ для чтения всяким юзверям - или вообще этого доступа даже к своему сайту не давать, а то бывают случаи что какаянибудь домохозяйка захочет иметь свой сайт и начинается типа а какой у меня мароль для доступа или еще чтото - вон типа на мыло мое скидывай свое htm/php а я уже сам все сделаю дальше, а то бывали случаи что пасс угонят от ftp где сайт и потом кятайси всякие какуюто фигню туда закачивают

Re: ACL и хостинг

Добавлено: 2010-05-06 6:10:55
kraspaz
Alex Keda писал(а):а что безопасность на незнании не построишь - он не сказал?
Да это само собой.
Прикрыл все что посчитал нужным, /etc в т.ч., полет нормальный, в консоле юзера все работает что надо, доступ в сеть есть. Все-таки надо все закрывать, чтоб о системе можно было знать минимум.



PS люблю фрю...все так удобно, просто и красиво

Re: ACL и хостинг

Добавлено: 2010-05-06 8:16:39
arkan
kraspaz
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего

Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг

Re: ACL и хостинг

Добавлено: 2010-05-06 9:31:29
Alex Keda
arkan писал(а):
Alex Keda писал(а): nmap кому угодно ваш унейм расскажет без всяких доступов.
половина сервисов, если не все рассказывают при коннекте под какую ОС они собраны.
nmap покрайней мере не скажет на каком порту висит тотже самый SSH и для какого IP к нему есть доступ
а если
00005 deny icmp from any to any via vr0
то тем более
у меня SSH висит на 39822 порту и чтото nmap ни в какую найти его не может
рекомендую вам и дальше заниматсья ерундой.
а я вот осилил ключик -A и -P0 у nmap - и ваши детские прикрытия меня не остановят
как и 90% остальных

Re: ACL и хостинг

Добавлено: 2010-05-06 11:07:13
arkan
Alex Keda писал(а): а я вот осилил ключик -A и -P0 у nmap - и ваши детские прикрытия меня не остановят
как и 90% остальных
наверное я чтото делаю не так
проверяю свой домашний тестовый сервачек
nmap -A 109.111.184.104
чтото непомогает однако

почту только не надо хекать а то она же под виндой

Re: ACL и хостинг

Добавлено: 2010-05-06 16:02:35
arkan
Хе
спасибо
МОЛОДЦЫ
Прошло всего навсего несколько часов и уже ткнули носом и очень даже искустно
Блин, даже незнаю как такое возможно - но признаю, люди здесь умнейшие попадаются

но вот нафига трояна то оставлять ???
похекали винду которая за FreeBSD была и причем очень даже талантливо - и как вам удалось вылести за пределы виртуальной машины я даже понять немогу

Re: ACL и хостинг

Добавлено: 2010-05-06 16:10:39
Alex Keda
это не я...
я тока сканил. да и то - сканить оствил и по делам ушёл...
========
а винду в инеты нельзя.
да и неспортивно винду хакать...

Re: ACL и хостинг

Добавлено: 2010-05-06 16:39:40
arkan
Да вобщем ладно признаюсь - похекали меня немножко
Вобщем есть роутер на FreeBSD
который роутит на почтовик внутри сети только по трем нужным портам
почтовик этот стоит на Win2003. но не просто сразу почтовик а на виртуалке VMware Workstation которая само собой крутится так же под вынью без выхода в инет
Почтовик я вобщем покане проверял полностью да и смысла наверное нету так как виртуальный образ в заначке всегда есть
а вот хостовая тачка под виндой была благополучно ну не то что взломанна но через ишака както ктото попытался запустить какойто файл из
D://Temp
- и вобщем в таком виде и оставили ишака открытым

Блин как такое возможно понять немогу
как можно вылести из виртуального окружения на хостовую тачку и попытаться там выполнить чтото я уже беспонятия

Тому кто похекал ставлю 5+

Re: ACL и хостинг

Добавлено: 2010-05-06 18:00:20
kraspaz
arkan писал(а):kraspaz
дак у тебя клиенты чтоли еще и по SSH доступ имеют ???
Нее нафиг нафиг - больно много систему надо колупать всякими sudo и тому подобным чтом ничего ненаделали лишнего

Да у меня и не хостинг вовсе а так для друзей и знакомых сайтики простенькие
Когдато хотел сделать реальный хостинг на пару тройку сотен сайтов но так и отказался от этой идеи, уж больно геморно все это и денег негусто, а так еще нагрянут какиенибудь из *К* и начнут права качать типа порнуху там нашли и тому подобное и почему налоги не плачу за этот хостинг
Ну хз хз..... я в общем-то и решил все что надо через ALC прикрыть, пока тестю, вроде все ок :smile: просто у меня там php есть, да и вообще cgi врублен. Не вижу отличия ssh от cgi в том плане, что по ssh можно законнектиться и что-то натворить, так и на том же php можно шелл написать. Хотя у пхп есть open_basedir и т.п., но вот например как быть с cgi? Пиши шелл на чем удобно, заливай и все.