[BC3] Uitloggen of niet? Linux en veiligheid

Pagina: 1
Acties:

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
In de net-gesloten thread zat best wel een aardig staartje - moet je uitloggen of niet?

Orkaan kwam nog met de interessante opmerking:
Dus jij logt elke keer uit als je 10 minuten weg bent?
Hier komt een interessante discussie uit voort: linux, gebruiker en veiligheid.

Om maar eens met interessante quotes te beginnen: "een systeem is zo veilig als de zwakste schakel" of (staat ook in de FAQ) "de uiteindelijke veiligheid/robuustheid van een Linux/BSD machine ligt nog altijd bij de beheerder. Je kunt heel goed een veilige linuxmachine hebben en ook net zo goed een BSD machine die de deuren wagenwijd open heeft staan".

Hoe ga je dit soort problemen te lijf? Als je je machine aan laat staan met een root-login open dan is je veiligheid, hoe mooi je firewall ook, natuurlijk niets. Broertjes kunnen heel goed "rm -fr /" doen (of berichtjes onder jouw naam op GoT posten) ;)

Hoe maak je een machine waar mensen lokaal toegang toe hebben veilig? (deur op slot? :) uitloggen? vergrendelen?)

(PS jotti etc., ik hoop dat je het niet erg vind hier een discussie over te hebben? lijkt me wel on-topic)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

Je kunt een *nix systeem locken, dan kun je er alleen in met een wachtwoord. :)

Verwijderd

Je hebt het over lokaal bij de computer kunnen??
Tja, als je dan als root ingelogd bent dan laat je de deur wel wagenwijd openstaan ja. Dan kan je nog zo''n strakke firewall hebben of secure setup, broertjes kunnen dan doen en laten wat ze willen

Om even op die quote terug te komen (de zeker waar is), het ingelogd zijn als root is dan je zwakste schakel.
het ligt er maar aan wie er allemaal bij kunnen of je wel of niet uitlogd.

  • blouweKip
  • Registratie: November 1999
  • Laatst online: 10-08 18:05
lock screen??

"For my friends, anything; for my enemies, the law."


  • Zwerver
  • Registratie: Februari 2001
  • Niet online
Om even een misverstand uit de weg te helpen:

Ik was NIET als root ingelogt... maar was wel ingelogt onder mijn eigen user.... zowel op GOT als onder gnome... en... niet gelocked... uiteraard is het beter om te locken... doe ik vanaf nu ook... maar kvind de discussie inderdaad wel zinnig!
Dus: Jotti: geen slotje?! please!

Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer


Verwijderd

Er geldt altijd (zeker als je root bent!!!!!), dat je uit moet loggen onder linux/unix indien je niet bij het systeem aanwezig bent.
Dit om misbruik te voorkomen.
Als je als gewone user ingelogd zit, zal dit misbruik nog wel meevallen, immers de gebruiker heeft alleen toegang tot jouw bestanden en eventueel gesharde bestanden tussen gebruikers.
Tja als hij superprivileges heeft, dan heb je een probleem. Misschien dat het verstandig is (dat weet ik wel zeker) om een automatische logout na een bepaalde tijd inactiviteit in te stellen (zeker voor root).
Zie TMOUT-var in je profile.

edit:

Natuurlijk geldt sowieso dat je root-logins zo veel mogelijk moet vermijden. Ofwel doe normale zaken gewoon onder een user account!

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Op vrijdag 25 mei 2001 15:56 schreef orkaan het volgende:
Dus: Jotti: geen slotje?! please!
Ik was vanmiddag niet eens thuis joh... nee, hier komt geen slotje op, maak je niet druk :)

Als ik X start, log ik de terminal waarin ik ''startx'' heb gebruikt meteen uit. En KDE en IceWM locken zichzelf (met alle terminals e.d.) na 10 minuten, dus dat is wel aardig. Als iemand dan CTRL-ALT-BACKSPACE gebruikt, komt hij/zij niet in een prompt terug, maar bij een loginscherm. Op de server (zonder X) kan je dat natuurlijk niet doen, vandaar dat ik vrijwel alles remote doe :)

Het zal wel niet, maar het zou maar wel.


  • Boomerang
  • Registratie: November 2000
  • Niet online
Mag ik misschien een klein vraagie stellen..
Is het gevaarlijk om als root ''mysqld'' te draaien.
Ik heb namelijk van iemand gehoord dat ze dan evt root pass kunnen achterhalen. :?

Mysql start niet op onder user account, das het probleem :(

In hoe verre is dat waar ?

grtz

  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

Zou ik niet doen, voor de zekerheid

./safe_mysqld --user=nobody

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Het is *zeer* gevaarlijk om mysql als root te draaien. Mensen met een account op mysql kunnen dan met root-rechten files wegschrijven en dit is zeker niet wat je wilt >:)

Kijk maar eens hiernaar: http://packetstorm.securify.com/papers/general/how.defaced.apache.org.txt

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Boomerang
  • Registratie: November 2000
  • Niet online
Dan zallik die doos toch eens dichttimmeren ;)

En apache als root draaien, kan dat problemen geven? :?

grtz

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Ja. Draai apache als nobody of maak een speciale apache user aan die verder geen rechten heeft, zoals Debian''s apache standaard als user ''www-data'' draait.

Het zal wel niet, maar het zou maar wel.


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

En voor het geval je nog meer dingen dingen als root draait: laat alsjeblieft BIND als ''nobody'' o.i.d. draaien, BIND als root wil je echt niet, trust me.

Het zal wel niet, maar het zou maar wel.


  • Boomerang
  • Registratie: November 2000
  • Niet online
Op vrijdag 25 mei 2001 18:41 schreef Jotti het volgende:
Ja. Draai apache als nobody of maak een speciale apache user aan die verder geen rechten heeft, zoals Debian''s apache standaard als user ''www-data'' draait.
Als ik het zo zie komt het neer op, zo min mogelijk programma''s draaien op root die met het internet verbonden zijn..


P.S interresante topic, ga hier vaker reageren, alleen kun je beter topicnaam unix en veiligheid maken, omdat veel dingen hetzelfde werken in freebsd bijvoorbeeld.

grtz

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Webleraar: klopt. Alle services die van buiten zijn te benaderen moet je eigenlijk als non-root draaien. Helaas dat niet alle daemons daar zo makkelijk mee omgaan. Gelukkig zijn er ook daemons die weigeren om als root te draaien (aolserver voor http, postfix voor smtp). Die kun je natuurlijk ook eens proberen.

Succes

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 14:33

Kettrick

Rantmeister!

Op vrijdag 25 mei 2001 18:39 schreef webleraar het volgende:
Dan zallik die doos toch eens dichttimmeren ;)

En apache als root draaien, kan dat problemen geven? :?

grtz
Kan prima,
doe ik al jaren :P

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

een kwoot uit de SuSE manual:
Security is a matter of trust
ik sta altijd als root ingelogged (ja, ik weet dat je niet als root hoort te werken), ook als ik er een weekend niet ben, en m''n kamerdeur is gewoon open, als je niet eens je flatgenoten kan vertrouwen ...
verder krijgen alleen mensen die ik vertrouw een shell account op mijn machine, voor de "boze buitenwereld" is er uiteraard een
firewall :)

servers die ''vanaf buiten'' bereikbaar zijn heb ik wel afgeschermd, maar dingen die alleen lokaal berijkbaar zijn en maybe exploitable heb ik dus niet specaal uitgezocht of dat wel 100% veilig is, ik ga er vanuit dat niemand met een account op mijn machine probeert de boel te flessen. (ik geef ook niet zomaar accounts weg)

Those who do not understand Unix are condemned to reinvent it, poorly.


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Roelz: kan prima... maar is niet aan te raden. Stel dat er mensen zijn met een account op je bak. Die ook zelf cgi-s mogen draaien. Dan ben je er zeker van dat je geroot wordt. Of misschien draai je wel zelf vuln. cgi-s. Apache als root is voor een webserver die serieus werk moet verrichten geen optie.

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Boomerang
  • Registratie: November 2000
  • Niet online
Dan valt m''n eigen webserver natuurlijk al af, omdat ie praktisch alleen gebruikt word door mijzelf.
Maar toch maak ik een aparte user aan die apache runt, en een aparte voor mysql.
Gewoon voor de zekerheid..

Grtz

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Op vrijdag 25 mei 2001 18:53 schreef RoeLz het volgende:

[..]

Kan prima,
doe ik al jaren :P
lijkt me niet verstandig, alles wat met de buitenwereld == big bad world communiceerd is niet te vertrouwen en moet dus afgeschermd worden.

Those who do not understand Unix are condemned to reinvent it, poorly.


  • Boomerang
  • Registratie: November 2000
  • Niet online
Wel shit dat m''n Xwindows system (KDE) niet wil werken onder een user account. En ik doe dus alles standaart met root. Dat wil niet zeggen dat ik alles met root doe, maar ik geef ook vaak ''su useraccount''.

Is dit gevaarlijk? :?

grtz

  • afterburn
  • Registratie: Januari 2000
  • Laatst online: 14-08 14:02

afterburn

No more...

Apache start normaal gesproken als root, en forked dan gelijk naar nobody of een andere user zonder rechten. Deze geforkte processen zijn de processen die aangesproken worden door de browsers. Het moeder process dat als root draait wordt nooit aangesproken.

Fuji X-T1 | XF14mm F2.8 R | XF23mm F1.4 R | XF35mm F1.4 R
Nikon D800 | AF-S 24-120/f4 VR2 | AF-S 50/f1.8G
Computer specs


  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Op vrijdag 25 mei 2001 19:50 schreef webleraar het volgende:
Wel shit dat m''n Xwindows system (KDE) niet wil werken onder een user account. En ik doe dus alles standaart met root. Dat wil niet zeggen dat ik alles met root doe, maar ik geef ook vaak ''su useraccount''.

Is dit gevaarlijk? :?
Kan opzich wel, maar bij X is vaak een probleem dat het als deze niet goed ingesteld staat het een erg groot beveiliginsprobleem is. Je kunt bijvoorbeeld remote sessies van een ander overnemen. Daar moet je dus mee oppassen (gooi poort 6000 in je firewall)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Op vrijdag 25 mei 2001 19:58 schreef docproc het volgende:
Kan opzich wel, maar bij X is vaak een probleem dat het als deze niet goed ingesteld staat het een erg groot beveiliginsprobleem is. Je kunt bijvoorbeeld remote sessies van een ander overnemen. Daar moet je dus mee oppassen (gooi poort 6000 in je firewall)
Als je je firewall goed configged blokkeer je standaard alles en daarna unblock je poorten die je wilt toelaten (waar 6000 er dus zeker niet een van is :+ )

Those who do not understand Unix are condemned to reinvent it, poorly.


Verwijderd

Op vrijdag 25 mei 2001 18:56 schreef Aaargh! het volgende:
een kwoot uit de SuSE manual:
[..]

ik sta altijd als root ingelogged (ja, ik weet dat je niet als root hoort te werken), ook als ik er een weekend niet ben, en m''n kamerdeur is gewoon open, als je niet eens je flatgenoten kan vertrouwen ...
verder krijgen alleen mensen die ik vertrouw een shell account op mijn machine, voor de "boze buitenwereld" is er uiteraard een
firewall :)

servers die ''vanaf buiten'' bereikbaar zijn heb ik wel afgeschermd, maar dingen die alleen lokaal berijkbaar zijn en maybe exploitable heb ik dus niet specaal uitgezocht of dat wel 100% veilig is, ik ga er vanuit dat niemand met een account op mijn machine probeert de boel te flessen. (ik geef ook niet zomaar accounts weg)
Dan heb je wel erg veel vertrouwen in je medemens.
Als iedereen zich netjes aan de regels zou houden, zou dit draadje nog niet eens nodig zijn :P
Ik zou het niet doen i.i.g.

Security is een ding dat hoge prioriteit moet hebben. Zeker als je een server met meerdere shell-acounts draait.

Zoals al gezegd moet je zoveel mogelijk daemons zonder root-privs draaien.
De meeste daemon''s hebben wel een optie om na het opstarten (als root, om aan een poort te binden) terug te vallen naar een unpriviliged user. Mocht die daemon dan ooit gekraakt worden door een een of ander grapjas :r , dan heeft hij geen privileges op die bak!

  • Boomerang
  • Registratie: November 2000
  • Niet online
Dan nog een vraag (jaja :+ )
Ik heb nog geen firewall, welke kan ik het best gebruiken op een systeem met freebsd ?

En is X dan wel veilig onder root ? :?

edit:

damn smilyz 8-)


Grtz

  • drikus
  • Registratie: Juni 2000
  • Laatst online: 25-03 07:18
Is het niet mogelijk om een root sessie te cancelen na bijv 15 min. geen activiteit. Dit als vangmandje voor die gevallen dat je vergeet uit te loggen. Ik weet dat dit op bijv. os/390 zeer gebruikelijk is.

  • Boomerang
  • Registratie: November 2000
  • Niet online
Op vrijdag 25 mei 2001 20:19 schreef drikus het volgende:
Is het niet mogelijk om een root sessie te cancelen na bijv 15 min. geen activiteit. Dit als vangmandje voor die gevallen dat je vergeet uit te loggen. Ik weet dat dit op bijv. os/390 zeer gebruikelijk is.
Dat zou misschien wel een oplossing zijn, maar ik verwacht niet dat het echt een veiligheidslek is als je root open laat staan. Tenzij je natuurlijk een irri broertje hep >:)

Met X root uitloggen naar een paar minuten inactiviteit zal niet goed gaan denk ik, met shell is dit echter geen punt.

Grtz

Verwijderd

Op vrijdag 25 mei 2001 20:19 schreef drikus het volgende:
Is het niet mogelijk om een root sessie te cancelen na bijv 15 min. geen activiteit. Dit als vangmandje voor die gevallen dat je vergeet uit te loggen. Ik weet dat dit op bijv. os/390 zeer gebruikelijk is.
Euhm we lezen deze thread wel :?

  • drikus
  • Registratie: Juni 2000
  • Laatst online: 25-03 07:18
Op vrijdag 25 mei 2001 20:28 schreef nelske het volgende:

Euhm we lezen deze thread wel :?
Oohps :9 TMOUT-var staat vanaf nu in mijn profile :D

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 19-08 10:34

Aaargh!

Bow for me for I am prutser

Op vrijdag 25 mei 2001 20:08 schreef nelske het volgende:

[..]

Dan heb je wel erg veel vertrouwen in je medemens.
Als iedereen zich netjes aan de regels zou houden, zou dit draadje nog niet eens nodig zijn :P
Ik zou het niet doen i.i.g.
tja, je flatgenoten moet je toch kunnen vertrouwen niet :?
en shellaccounts zijn alleen voor mensen die ik vertrouw, heus niet de eerste de beste die een accountje krijgt.

Those who do not understand Unix are condemned to reinvent it, poorly.


  • Boomerang
  • Registratie: November 2000
  • Niet online
Kan iemand me ffies een firewall software noemen voor FreeBSD? :?

B.v.d

Verwijderd

Op vrijdag 25 mei 2001 18:56 schreef Aaargh! het volgende:

een kwoot uit de SuSE manual:

[Security is a matter of trust]

ik sta altijd als root ingelogged , ook als ik er een weekend niet ben, en m''n kamerdeur is gewoon open, als je niet eens je flatgenoten kan vertrouwen ...
Als je het over trust hebt ivm security dan wordt er niet het vertrouwen bedoelt in mensen, maar het vertrouwen in het systeem. Hieronder valt oa alleen toegang voor mensen met authorisatie, correctheid van de gegevens, het niet beschadigd raken van data, bugvrij zijn van software en kwaliteit van de hardware.

-Desecrator

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Op vrijdag 25 mei 2001 21:06 schreef webleraar het volgende:
Kan iemand me ffies een firewall software noemen voor FreeBSD? :?
FreeBSD heeft standaard ipfw als firewall software. Deze moet je nog wel in de kernel bakken. Ook kun je ipf(ilter) gebruiken, deze is onder meerdere OS''es te draaien wat een voordeel kan zijn. Voor ipfw moet je dit in je kernel-config hebben:
options IPFIREWALL
Let erop dat default *alles* geblocked wordt!

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

Mijn bak start standaard op in runlevel 5 (xdm/kdm) dus er staat sowieso geen root shell open of iets dergelijks. Onder X log ik altijd in als normale user. Al ben ik nog maar 1 minuut weg, dan nog lock ik m''n bak..heb niet zulke goeie ervaringen mee om je compu ingelogd te laten staan als root...

  • Boomerang
  • Registratie: November 2000
  • Niet online
Op zaterdag 26 mei 2001 11:48 schreef docproc het volgende:

[..]

FreeBSD heeft standaard ipfw als firewall software. Deze moet je nog wel in de kernel bakken. Ook kun je ipf(ilter) gebruiken, deze is onder meerdere OS''es te draaien wat een voordeel kan zijn. Voor ipfw moet je dit in je kernel-config hebben:
options IPFIREWALL
Let erop dat default *alles* geblocked wordt!
Is een kernel compilen moeilijk ?? Waar vind ik howto''s ? :?

Grtz.

  • zomertje
  • Registratie: Januari 2000
  • Laatst online: 17-02 12:22

zomertje

Barisax knorretje

kan hier iemand eens een output van ps -ef plakken? Dan kun je mooi zien welke processen er onder welk account draaien. bvd

het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun


  • Boomerang
  • Registratie: November 2000
  • Niet online
Ik denk dat ik weer een interresant stukje over firewalls in FreeBSD heb gevonden. Kijk hier eens:
http://packetstorm.securify.com/papers/firewall/FreeBSD+ipfilter.howto.htm

volgensmij is dat een hele goede :)
zal er morgen eens naar kijken >:)
Pagina: 1