Redhat security / shell access

Pagina: 1
Acties:

  • TheDuke
  • Registratie: Juni 1999
  • Niet online
Ik heb een linux bak draaien op een 10mbit lijntje en dat is leuk en aardig...

geval draait redhat 6.2...

alleen nu hebben bepaalde mensen om bepaalde redenen shell access nodig... dat is niet zo'n probleem, alleen redhat is nogal exploitable, vooral als mensen shell access hebben... (alle daemons die onnodig poorten openzetten, ed zijn al uit)

nu moet ik dus nog meer op security gaan letten...
1. zijn er automatische proggies die bijvoorbeeld bepaalde programma's en security bugs (die redhat 6.2 zeker heeft) van mijn systeem kunnen identificeren en evt de nodige updates downloaden ?
2. is het mogelijk - en zo ja, hoe - om iemand shell access te geven met niet meer dan z'n home dir (dus dat ie niet hoger kan dan z'n home dir, dat dat z'n root is..)
3. waar moet ik nog meer op letten in dit soort situaties ?

bvd...

  • mavink
  • Registratie: April 2000
  • Laatst online: 27-05 09:16
Ik zal je vragen even stuk voor stuk proberen te beantwoorden:

0) Gebruik geen redhat :)
1) Er zijn wel scriptjes voor, ben even de URL kwijt, maar volgens mij iets van update-me ofzo. En redhat heeft ook een mailinglist voor security updates, en een pagina waar je alle updates kunt downloaden.
2) Ja, op zich kan dat. Zoek maar eens op 'chroot'. Maar helaas kom je daar dus ook zo weer uit, dus vertrouw daar niet te veel op.
3) Houd je logfiles in de gaten. Wat is de reden dat ze shell toegang nodig hebben? Waarschijnlijk hebben ze namelijk meer dan alleen hun homedir nodig, bijvoorbeeld software die ergens anders geinstalleerd is.

Verwijderd

2) Ja, op zich kan dat. Zoek maar eens op 'chroot'. Maar helaas kom je daar dus ook zo weer uit, dus vertrouw daar niet te veel op.
Je kunt alleen uit een chroot breken als je root hebt en als je maar niet al te veel suidroot dingen in die chroot hebt staan valt dat dus wel mee. Maar chroot is hoeruh veel werk, want: chroot kan alleen door root uitgevoerd worden dus je kunt dat niet zo maar in een .bashrc pleuren en groter probleem is dat als je het een beetje werk baar wil houden je gigantisch veel dingen in de chroot nodig hebt (denk ook aan libs, config files etc.) wat weer veel tijd kost en schijfruimte. Bovendien als je er te veel shit inzet heeft het totaal geen nut.