Toon posts:

[Debian] User restricties opleggen.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wat ik wil is het volgende. Een collega wil graag een account op mijn systeem zodat hij vanaf zijn pc met ssh kan verbinden met mijn pc. Op deze manier kan hij bijvoorbeeld zijn firewall testen zonder afhankelijk te zijn van producten van derden (bijv. http://grc.com). Nou heb ik daar geen moeite mee, ik wil alleen weten wat ik moet doen om zijn mogelijkheden te beperken.
Ik gebruik Debian GNU/Linux 3.0 (Woody). Ik wil dat hij gewoon kan pingen en kan telnetten naar zijn eigen systeem, maar hij mag verder geen andere toepassingen starten, hij mag geen toegang hebben tot andere directories etc.
Wellicht zijn er nog dingen die ik vergeet, dus als je tips hebt waarop ik moet letten dan hoor ik het graag.

  • Rudoli
  • Registratie: Juni 1999
  • Laatst online: 28-04-2025
Dat gaat niet echt opschieten, voor het "testen" van zijn firewall heeft hij root rechten nodig op je systeem. Wil je nmap een beetje leuke dingen laten doen dan begint ie dat al te melden. Firewall testen met beperkte rechten gaat niet volgens mij.

Verwijderd

Topicstarter
Op vrijdag 07 december 2001 12:19 schreef Rudoli het volgende:
Dat gaat niet echt opschieten, voor het "testen" van zijn firewall heeft hij root rechten nodig op je systeem. Wil je nmap een beetje leuke dingen laten doen dan begint ie dat al te melden. Firewall testen met beperkte rechten gaat niet volgens mij.
Het gaat alleen om het gebruiken van ssh, telnet en ping.
Als ik zijn toegang kan beperken tot deze programma's vind ik het prima, hoewel ik het prettig zou vinden als ik hem in zijn eigen directory kan houden. Dit moet toch mogelijk zijn ?

  • Sjonny
  • Registratie: Maart 2001
  • Laatst online: 22:43

Sjonny

Fratser

als ie ze firewall moet testen met die progs is er weinig te testen voor hem. met netstat op ze eigen bak kan die ook wel zien dat die zooi open staat, dus zie ik het nut niet van dat account op jou bak. maar als je het echt allemaal zo graag wil zou je progs bij hem in ze $HOME/bin dir mikken, en als ie inlogd een chroot /home/fratser laten doen ofzo (geen idee hoe hard ie met libs gaat janken dan though).

The problem is in the part of your brain that handles intelligence.


Verwijderd

Topicstarter
Op vrijdag 07 december 2001 12:28 schreef Sjonny het volgende:
als ie ze firewall moet testen met die progs is er weinig te testen voor hem. met netstat op ze eigen bak kan die ook wel zien dat die zooi open staat, dus zie ik het nut niet van dat account op jou bak. maar als je het echt allemaal zo graag wil zou je progs bij hem in ze $HOME/bin dir mikken, en als ie inlogd een chroot /home/fratser laten doen ofzo (geen idee hoe hard ie met libs gaat janken dan though).
Hoe dan ? Je kunt met netstat toch alleen actieve verbindingen opvragen.... Of loop ik achter :)
Het gaat inderdaad puur om openstaande poorten.

Verwijderd

Topicstarter
Schopje - Iemand anders nog suggesties ?

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Schopje - Iemand anders nog suggesties ?
Restricted Bash

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 00:35

odysseus

Debian GNU/Linux Sid

Op vrijdag 07 december 2001 12:33 schreef Sprits het volgende:
Hoe dan ? Je kunt met netstat toch alleen actieve verbindingen opvragen.... Of loop ik achter :)
Het gaat inderdaad puur om openstaande poorten.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
odysseus@odysseus:~$ netstat -antp | grep LISTEN
(Not all processes could be identified, non-owned process info
 will not be shown, you would have to be root to see it all.)
tcp   0 0 0.0.0.0:2401      0.0.0.0:*          LISTEN   -
tcp   0 0 0.0.0.0:1314      0.0.0.0:*          LISTEN   -
tcp   0 0 0.0.0.0:901        0.0.0.0:*         LISTEN   -
tcp   0 0 0.0.0.0:80          0.0.0.0:*        LISTEN   -
tcp   0 0 0.0.0.0:113        0.0.0.0:*         LISTEN   -
tcp   0 0 0.0.0.0:21          0.0.0.0:*        LISTEN   -
tcp   0 0 0.0.0.0:23          0.0.0.0:*        LISTEN   -
tcp   0 0 0.0.0.0:7101      0.0.0.0:*          LISTEN   -
tcp   0 0 0.0.0.0:7741      0.0.0.0:*          LISTEN   -
odysseus@odysseus:~$

En nee, die box laat ik _niet_ zo aan het internet hangen zonder firewall ;) . Daar zit eerst een NAT-box tussen en daarna mijn eigen (iptables-)firewall. Voor lokaal gebruik kan ik geen ssh opzetten, aangezien mijn ouders + broer(tje) het dan helemaal niet meer volgen. Daarnaast staat 901 (swat) nog wel open, maar draait er hier helemaal geen samba. Ik kan me er overigens wel iets bij voorstellen dat iemand een account op een andere box wil om dergelijke dingen te testen, firewalls en dingen die speciaal voor bijvoorbeeld eth0 of eth1 zijn kunnen dan wat makkelijker getest worden. Maar aan de andere kant: als je een nmap naar je eigen - door de ISP toegewezen - IP draait dan zou het ook moeten werken...
En inderdaad is de chroot-oplossing (evt. in combinatie met iets als sudo) de beste oplossing die ik kan bedenken.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
igmar:

restricted bash is volkomen useless meestal.
men doet bash[ENTER] en men heeft een fatsoenlijke bash.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

De enige mogelijkheid lijkt mij een chroot jail (met daarin de progs die hij mag runnen en de libs die die nodig hebben).

Of misschien kan je van zijn login-shell een scriptje maken van waaruit hij die 3 programmaatje's mag starten en verder niks...

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

[quote
restricted bash is volkomen useless meestal.
men doet bash[ENTER] en men heeft een fatsoenlijke bash.
[/quote]

Dat werkt dus niet. Het is niet voor niks 'restricted' bash. Tenzijn je een admin hebt die echt niet weet waar ie mee bezig is.

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
igmar: in veel gevallen is dat jammer genoeg ook het geval, en dan denkt men vast dat rbash een goede oplossing is, terwijl er veel betere zijn.

  • Theodoor
  • Registratie: Juni 1999
  • Laatst online: 17-03 10:50
Probleem is dat chroot() alleen vanuit root te starten is. Je moet iets doen met chroot en pam.d ofzo.
Pagina: 1