Is het linux rechten systeem nu zo beperkt...

Pagina: 1
Acties:
  • 105 views sinds 30-01-2008
  • Reageer

  • Blubber
  • Registratie: Mei 2000
  • Niet online
of ligt dat aan mij? Je kan naar mij wetens bijvoorbeeld niet per file/directory de access per groep instellen of wel?

Verwijderd

Uhm zie de faq zou ik zeggen op volgende linkje.
http://gathering.tweakers.net/forum/list_message/22#22

  • zerok
  • Registratie: November 2001
  • Laatst online: 18:27

zerok

geen

chown (man chown voor meer info) daarmee kan je owner.groep veranderen
chmod (man chmod voor meer info) kan je de rechten van een bestand per owner, groep, wereld instellen. (read, write, execute)

zeroK

"never argue with idiots they drag you down to their level and beat you with experience" dilbert


  • Blubber
  • Registratie: Mei 2000
  • Niet online
Op donderdag 06 december 2001 00:02 schreef zerok het volgende:
chown (man chown voor meer info) daarmee kan je owner.groep veranderen
chmod (man chmod voor meer info) kan je de rechten van een bestand per owner, groep, wereld instellen. (read, write, execute)

zeroK
Dat is dus precies wat ik bedoel. de rechten van een bestand per owner, groep, wereld instellen. (read, write, execute). Je kan dus niet zeggen van, bestand blaat mag worden geschreven door groep1 maar alleen gelezen door groep2, persoon piet is de owner met rwx. En de rest kan er niet bij...

Verwijderd

En om je vraag te beantwoorden:
nee, dat kan niet

  • Blubber
  • Registratie: Mei 2000
  • Niet online
Op donderdag 06 december 2001 00:08 schreef lambda het volgende:
En om je vraag te beantwoorden:
nee, dat kan niet
Oke, stel dat ik een apache draai, users kunnen hun homepage erop zetten. Die mensen mogen niet bij elkaar in de dir kijken. Maar de server moet dat uiteraard wel, maar mag geen root user zijn. Hoe doe je dat?

  • Onno
  • Registratie: Juni 1999
  • Niet online
Op donderdag 06 december 2001 00:08 schreef lambda het volgende:
En om je vraag te beantwoorden:
nee, dat kan niet
...alhoewel er wel ACL patches bestaan voor Linux, waarmee dat wel min of meer mogelijk wordt.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Mja, dat kan wel, met een vieze hack:
code:
1
2
dir    r-xr-x---  blaat  leesgroep
  \_file    rw-rw-r--  owner  schrijfgroep

En owner is owner, leesgroep heeft alleen leesrechten, en schrijfgroep lees-en-schrijfrechten.

Je kunt het uitgebreider doet met ACLs.
Solaris heeft meen ik ACLs, en in GNU/Linux werd daarmee geëxperimenteerd, maar ik weet niet hoever dat staat.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op donderdag 06 december 2001 00:12 schreef Blubber het volgende:
Oke, stel dat ik een apache draai, users kunnen hun homepage erop zetten. Die mensen mogen niet bij elkaar in de dir kijken. Maar de server moet dat uiteraard wel, maar mag geen root user zijn. Hoe doe je dat?
De dir van de users waar hun zut instaat op rwx-----x zetten.
Dan mag je de inhoud van de dir niet zien (geen ls erin doen bijv), maar *wel* files in die dir lezen, mits je hun naam weet.
Apache zoekt naar index.html, en daarin staan als het goed is links naar files in die dir, dus apache hoeft dan niet de inhoud van die dir op te vragen - het werkt.

Andere mogelijkheid:
de dirs van de users waar hun spul in staat op rwxr-x--- user apache zetten.
De users niet in de group apache, en de user waaronder apache draait wel.

Dan kun je ook nog iets bouwen met de dir-truuk die ik gaf denkik.

En verder is het een heel erg nutteloos voorbeeld, want wat heeft het voor nut dat de users niet in elkaars dir mogen, maar apache wel?
Diezelfde users kunnen dan immers via apache alsnog in die dirs kijken...

  • Blubber
  • Registratie: Mei 2000
  • Niet online
Op donderdag 06 december 2001 00:24 schreef deadinspace het volgende:

[..]

De dir van de users waar hun zut instaat op rwx-----x zetten.
Dan mag je de inhoud van de dir niet zien (geen ls erin doen bijv), maar *wel* files in die dir lezen, mits je hun naam weet.
Apache zoekt naar index.html, en daarin staan als het goed is links naar files in die dir, dus apache hoeft dan niet de inhoud van die dir op te vragen - het werkt.

Andere mogelijkheid:
de dirs van de users waar hun spul in staat op rwxr-x--- user apache zetten.
De users niet in de group apache, en de user waaronder apache draait wel.

Dan kun je ook nog iets bouwen met de dir-truuk die ik gaf denkik.

En verder is het een heel erg nutteloos voorbeeld, want wat heeft het voor nut dat de users niet in elkaars dir mogen, maar apache wel?
Diezelfde users kunnen dan immers via apache alsnog in die dirs kijken...
Nou wat dcht je ervan als de ene user een php scrippie met db access, en dus wachtwoord in zijn dir heeft staan? Anders users mogen de source dan niet zien. Maar wel de uitkomst...

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Hm ja... nouja, mogelijkheden 2 en 3 die ik gaf zouden iig moeten werken.

Verwijderd

Geef elke user een eigen groep en maak een beeherders accont lid van al die groepen

  • RemcoX
  • Registratie: Mei 2000
  • Laatst online: 14-02 20:05
Op donderdag 06 december 2001 10:11 schreef ultimate het volgende:
Geef elke user een eigen groep en maak een beeherders accont lid van al die groepen
Dat werkt wel, maar is IMHO niet erg mooi. Ik prefereer dan ook de tweede optie van deadinspace.

Let er wel op dat PHP (als dat van toepassing is) in safe mode draait, anders heeft het ineens een stuk minder zin.
Pagina: 1