De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Verwijderd
Tja, als je dan als root ingelogd bent dan laat je de deur wel wagenwijd openstaan ja. Dan kan je nog zo''n strakke firewall hebben of secure setup, broertjes kunnen dan doen en laten wat ze willen
Om even op die quote terug te komen (de zeker waar is), het ingelogd zijn als root is dan je zwakste schakel.
het ligt er maar aan wie er allemaal bij kunnen of je wel of niet uitlogd.
"For my friends, anything; for my enemies, the law."
Ik was NIET als root ingelogt... maar was wel ingelogt onder mijn eigen user.... zowel op GOT als onder gnome... en... niet gelocked... uiteraard is het beter om te locken... doe ik vanaf nu ook... maar kvind de discussie inderdaad wel zinnig!
Dus: Jotti: geen slotje?! please!
Woonachtig Down Under. Ik negeer je insults niet, maar tegen de tijd dat ik ze lees zijn ze meestal niet relevant meer
Verwijderd
Dit om misbruik te voorkomen.
Als je als gewone user ingelogd zit, zal dit misbruik nog wel meevallen, immers de gebruiker heeft alleen toegang tot jouw bestanden en eventueel gesharde bestanden tussen gebruikers.
Tja als hij superprivileges heeft, dan heb je een probleem. Misschien dat het verstandig is (dat weet ik wel zeker) om een automatische logout na een bepaalde tijd inactiviteit in te stellen (zeker voor root).
Zie TMOUT-var in je profile.
Natuurlijk geldt sowieso dat je root-logins zo veel mogelijk moet vermijden. Ofwel doe normale zaken gewoon onder een user account!
Ik was vanmiddag niet eens thuis joh... nee, hier komt geen slotje op, maak je niet drukOp vrijdag 25 mei 2001 15:56 schreef orkaan het volgende:
Dus: Jotti: geen slotje?! please!
Als ik X start, log ik de terminal waarin ik ''startx'' heb gebruikt meteen uit. En KDE en IceWM locken zichzelf (met alle terminals e.d.) na 10 minuten, dus dat is wel aardig. Als iemand dan CTRL-ALT-BACKSPACE gebruikt, komt hij/zij niet in een prompt terug, maar bij een loginscherm. Op de server (zonder X) kan je dat natuurlijk niet doen, vandaar dat ik vrijwel alles remote doe
Het zal wel niet, maar het zou maar wel.
Is het gevaarlijk om als root ''mysqld'' te draaien.
Ik heb namelijk van iemand gehoord dat ze dan evt root pass kunnen achterhalen.
Mysql start niet op onder user account, das het probleem
In hoe verre is dat waar ?
grtz
./safe_mysqld --user=nobody
Kijk maar eens hiernaar: http://packetstorm.securify.com/papers/general/how.defaced.apache.org.txt
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
En apache als root draaien, kan dat problemen geven?
grtz
Het zal wel niet, maar het zou maar wel.
Als ik het zo zie komt het neer op, zo min mogelijk programma''s draaien op root die met het internet verbonden zijn..Op vrijdag 25 mei 2001 18:41 schreef Jotti het volgende:
Ja. Draai apache als nobody of maak een speciale apache user aan die verder geen rechten heeft, zoals Debian''s apache standaard als user ''www-data'' draait.
P.S interresante topic, ga hier vaker reageren, alleen kun je beter topicnaam unix en veiligheid maken, omdat veel dingen hetzelfde werken in freebsd bijvoorbeeld.
grtz
Succes
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Kan prima,Op vrijdag 25 mei 2001 18:39 schreef webleraar het volgende:
Dan zallik die doos toch eens dichttimmeren
En apache als root draaien, kan dat problemen geven?
grtz
doe ik al jaren
ik sta altijd als root ingelogged (ja, ik weet dat je niet als root hoort te werken), ook als ik er een weekend niet ben, en m''n kamerdeur is gewoon open, als je niet eens je flatgenoten kan vertrouwen ...Security is a matter of trust
verder krijgen alleen mensen die ik vertrouw een shell account op mijn machine, voor de "boze buitenwereld" is er uiteraard een
firewall
servers die ''vanaf buiten'' bereikbaar zijn heb ik wel afgeschermd, maar dingen die alleen lokaal berijkbaar zijn en maybe exploitable heb ik dus niet specaal uitgezocht of dat wel 100% veilig is, ik ga er vanuit dat niemand met een account op mijn machine probeert de boel te flessen. (ik geef ook niet zomaar accounts weg)
Those who do not understand Unix are condemned to reinvent it, poorly.
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Maar toch maak ik een aparte user aan die apache runt, en een aparte voor mysql.
Gewoon voor de zekerheid..
Grtz
lijkt me niet verstandig, alles wat met de buitenwereld == big bad world communiceerd is niet te vertrouwen en moet dus afgeschermd worden.Op vrijdag 25 mei 2001 18:53 schreef RoeLz het volgende:
[..]
Kan prima,
doe ik al jaren
Those who do not understand Unix are condemned to reinvent it, poorly.
Is dit gevaarlijk?
grtz
Fuji X-T1 | XF14mm F2.8 R | XF23mm F1.4 R | XF35mm F1.4 R
Nikon D800 | AF-S 24-120/f4 VR2 | AF-S 50/f1.8G
Computer specs
Kan opzich wel, maar bij X is vaak een probleem dat het als deze niet goed ingesteld staat het een erg groot beveiliginsprobleem is. Je kunt bijvoorbeeld remote sessies van een ander overnemen. Daar moet je dus mee oppassen (gooi poort 6000 in je firewall)Op vrijdag 25 mei 2001 19:50 schreef webleraar het volgende:
Wel shit dat m''n Xwindows system (KDE) niet wil werken onder een user account. En ik doe dus alles standaart met root. Dat wil niet zeggen dat ik alles met root doe, maar ik geef ook vaak ''su useraccount''.
Is dit gevaarlijk?
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Als je je firewall goed configged blokkeer je standaard alles en daarna unblock je poorten die je wilt toelaten (waar 6000 er dus zeker niet een van isOp vrijdag 25 mei 2001 19:58 schreef docproc het volgende:
Kan opzich wel, maar bij X is vaak een probleem dat het als deze niet goed ingesteld staat het een erg groot beveiliginsprobleem is. Je kunt bijvoorbeeld remote sessies van een ander overnemen. Daar moet je dus mee oppassen (gooi poort 6000 in je firewall)
Those who do not understand Unix are condemned to reinvent it, poorly.
Verwijderd
Dan heb je wel erg veel vertrouwen in je medemens.Op vrijdag 25 mei 2001 18:56 schreef Aaargh! het volgende:
een kwoot uit de SuSE manual:
[..]
ik sta altijd als root ingelogged (ja, ik weet dat je niet als root hoort te werken), ook als ik er een weekend niet ben, en m''n kamerdeur is gewoon open, als je niet eens je flatgenoten kan vertrouwen ...
verder krijgen alleen mensen die ik vertrouw een shell account op mijn machine, voor de "boze buitenwereld" is er uiteraard een
firewall
servers die ''vanaf buiten'' bereikbaar zijn heb ik wel afgeschermd, maar dingen die alleen lokaal berijkbaar zijn en maybe exploitable heb ik dus niet specaal uitgezocht of dat wel 100% veilig is, ik ga er vanuit dat niemand met een account op mijn machine probeert de boel te flessen. (ik geef ook niet zomaar accounts weg)
Als iedereen zich netjes aan de regels zou houden, zou dit draadje nog niet eens nodig zijn
Ik zou het niet doen i.i.g.
Security is een ding dat hoge prioriteit moet hebben. Zeker als je een server met meerdere shell-acounts draait.
Zoals al gezegd moet je zoveel mogelijk daemons zonder root-privs draaien.
De meeste daemon''s hebben wel een optie om na het opstarten (als root, om aan een poort te binden) terug te vallen naar een unpriviliged user. Mocht die daemon dan ooit gekraakt worden door een een of ander grapjas
Ik heb nog geen firewall, welke kan ik het best gebruiken op een systeem met freebsd ?
En is X dan wel veilig onder root ?
damn smilyz
Grtz
Dat zou misschien wel een oplossing zijn, maar ik verwacht niet dat het echt een veiligheidslek is als je root open laat staan. Tenzij je natuurlijk een irri broertje hepOp vrijdag 25 mei 2001 20:19 schreef drikus het volgende:
Is het niet mogelijk om een root sessie te cancelen na bijv 15 min. geen activiteit. Dit als vangmandje voor die gevallen dat je vergeet uit te loggen. Ik weet dat dit op bijv. os/390 zeer gebruikelijk is.
Met X root uitloggen naar een paar minuten inactiviteit zal niet goed gaan denk ik, met shell is dit echter geen punt.
Grtz
Verwijderd
Euhm we lezen deze thread welOp vrijdag 25 mei 2001 20:19 schreef drikus het volgende:
Is het niet mogelijk om een root sessie te cancelen na bijv 15 min. geen activiteit. Dit als vangmandje voor die gevallen dat je vergeet uit te loggen. Ik weet dat dit op bijv. os/390 zeer gebruikelijk is.
OohpsOp vrijdag 25 mei 2001 20:28 schreef nelske het volgende:
Euhm we lezen deze thread wel
tja, je flatgenoten moet je toch kunnen vertrouwen nietOp vrijdag 25 mei 2001 20:08 schreef nelske het volgende:
[..]
Dan heb je wel erg veel vertrouwen in je medemens.
Als iedereen zich netjes aan de regels zou houden, zou dit draadje nog niet eens nodig zijn
Ik zou het niet doen i.i.g.
en shellaccounts zijn alleen voor mensen die ik vertrouw, heus niet de eerste de beste die een accountje krijgt.
Those who do not understand Unix are condemned to reinvent it, poorly.
Verwijderd
Als je het over trust hebt ivm security dan wordt er niet het vertrouwen bedoelt in mensen, maar het vertrouwen in het systeem. Hieronder valt oa alleen toegang voor mensen met authorisatie, correctheid van de gegevens, het niet beschadigd raken van data, bugvrij zijn van software en kwaliteit van de hardware.Op vrijdag 25 mei 2001 18:56 schreef Aaargh! het volgende:
een kwoot uit de SuSE manual:
[Security is a matter of trust]
ik sta altijd als root ingelogged , ook als ik er een weekend niet ben, en m''n kamerdeur is gewoon open, als je niet eens je flatgenoten kan vertrouwen ...
-Desecrator
FreeBSD heeft standaard ipfw als firewall software. Deze moet je nog wel in de kernel bakken. Ook kun je ipf(ilter) gebruiken, deze is onder meerdere OS''es te draaien wat een voordeel kan zijn. Voor ipfw moet je dit in je kernel-config hebben:Op vrijdag 25 mei 2001 21:06 schreef webleraar het volgende:
Kan iemand me ffies een firewall software noemen voor FreeBSD?
options IPFIREWALL
Let erop dat default *alles* geblocked wordt!
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen
Verwijderd
Is een kernel compilen moeilijk ?? Waar vind ik howto''s ?Op zaterdag 26 mei 2001 11:48 schreef docproc het volgende:
[..]
FreeBSD heeft standaard ipfw als firewall software. Deze moet je nog wel in de kernel bakken. Ook kun je ipf(ilter) gebruiken, deze is onder meerdere OS''es te draaien wat een voordeel kan zijn. Voor ipfw moet je dit in je kernel-config hebben:
options IPFIREWALL
Let erop dat default *alles* geblocked wordt!
Grtz.
het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun
http://packetstorm.securify.com/papers/firewall/FreeBSD+ipfilter.howto.htm
volgensmij is dat een hele goede
zal er morgen eens naar kijken