Toon posts:

users niet in /etc directory's laten komen

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik wil niet dat standaard users ingelogt via ssh in directory's kunnen komen zoals
/etc
/usr
etc...

Kan dit??

Met vriendelijke groeten
Dick Postma

  • dinges
  • Registratie: September 2000
  • Niet online
Op dinsdag 11 december 2001 15:29 schreef c4 het volgende:
ik wil niet dat standaard users ingelogt via ssh in directory's kunnen komen zoals
/etc
/usr
etc...

Kan dit??

Met vriendelijke groeten
Dick Postma
groeten = not done ;)

PSN: Houtvlot


Verwijderd

Op dinsdag 11 december 2001 15:41 schreef dinges het volgende:

[..]

groeten = not done ;)
Geef je ook de oplossing nog even :?

ontopic : Je kan natuurlijk groepsrechten zetten op de directories of is dit niet wat je bedoelt ?

  • CNS
  • Registratie: Oktober 2000
  • Laatst online: 18-08 15:22

CNS

Je kan de group- cq other-permissies uitzetten op deze directories, maar als je de gebruikers afsluit van /etc en /usr kunnen ze vrijwel niets meer. In /usr/bin staan vrijwel alle executers die je voor normaal gebruik nodig hebt.

Een omslachtige oplossing is om voor die users een aparte omgeving te maken waar alle executers in staan die ze mogen gaan gebruiken.

Verwijderd

je kan de group veranderen van de files veranderen vervolgens alle users die wel toegang hebben lid maken van deze group en de read permissie van de directory's halen (niet van de files) voor other

  • Theswitch
  • Registratie: Juli 2000
  • Laatst online: 17-08 14:59
* Theswitch denkt hierbij aan een jail.
zoek maar op freshmeat en google.

Verwijderd

moet je de rechten van /etc/passwd op x alleen zetten, en niet r, dan kunnen ze er nog wel in, maar geen ls meer doen. Verder is het niet te beveiligen :)

Maar waarom zouden ze daar niet inmogen :?

  • Wilke
  • Registratie: December 2000
  • Laatst online: 18:30
chmod -R 750 /etc

maar ik zou niet heel verbaasd zijn als sommige programma's daarna niet meer werken: sommige hebben /etc/passwd nodig bv., of /etc/smb.conf (smbclient), de shell misschien /etc/profile, en zo zijn er nog wel wat te bedenken.

Dus kweetniet of dat wel zo'n strak plan is.

  • warp
  • Registratie: Januari 2000
  • Niet online
Op dinsdag 11 december 2001 15:29 schreef c4 het volgende:
ik wil niet dat standaard users ingelogt via ssh in directory's kunnen komen zoals
/etc
/usr
etc...
Wat dacht je van "man chroot", lijkt me een veel betere oplossing ;)

Permissies op /etc kan je beter niet veranderen daar een hoop software hier lees en/of execute rechten nodig heeft.

Verwijderd

Op dinsdag 11 december 2001 15:29 schreef c4 het volgende:
ik wil niet dat standaard users ingelogt via ssh in directory's kunnen komen zoals
/etc
/usr
etc...

Kan dit??
Mag ik vragen waarom niet?

Het is gewoon een teken dat je permissies niet goed staan, als je dat niet wil.
Als je bijvoorbeeld in /etc gewoon zorgt voor de juiste permissies (en owners) op bestanden en directories, dan kan een normale user wel in /etc komen, maar vervolgens kan hij helemaal niks.

Een omslachtige en lastige manier is om een user te chrooten. Dit vergt wel wat werk, aangezien je zowel binaries als libs binnen de chroot zult moeten halen.

  • wouzer
  • Registratie: Maart 2000
  • Niet online
Op dinsdag 11 december 2001 16:22 schreef nelske het volgende:

[..]

Mag ik vragen waarom niet?

Het is gewoon een teken dat je permissies niet goed staan, als je dat niet wil.
Als je bijvoorbeeld in /etc gewoon zorgt voor de juiste permissies (en owners) op bestanden en directories, dan kan een normale user wel in /etc komen, maar vervolgens kan hij helemaal niks.

Een omslachtige en lastige manier is om een user te chrooten. Dit vergt wel wat werk, aangezien je zowel binaries als libs binnen de chroot zult moeten halen.
Kortom, je wilt niks aan je permissies in /etc veranderen omdat je dan geheid gezeik krijgt. Zelf heb ik wel mijn /sbin /boot en /mnt ge-chmod750'd, maar dat zou in principe ook niet hoeven.

Verwijderd

met LIDS kun je iedereen uit je /etc houden...

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op dinsdag 11 december 2001 16:43 schreef wouzer het volgende:

[..]

Kortom, je wilt niks aan je permissies in /etc veranderen omdat je dan geheid gezeik krijgt. Zelf heb ik wel mijn /sbin /boot en /mnt ge-chmod750'd, maar dat zou in principe ook niet hoeven.
Zolang je de files in /etc goed chmod en eventueel /etc zelf -r zet, dan is er niks aan de hand. Ikzelf heb alle files (en dirs) in /etc die alleen root hoeft te lezen 600 of 700 gechmod, en files als /etc/hosts, /etc/resolv.conf enz gewoon leesbaar.

  • wouzer
  • Registratie: Maart 2000
  • Niet online
Op woensdag 12 december 2001 15:29 schreef serkoon het volgende:

[..]

Zolang je de files in /etc goed chmod en eventueel /etc zelf -r zet, dan is er niks aan de hand. Ikzelf heb alle files (en dirs) in /etc die alleen root hoeft te lezen 600 of 700 gechmod, en files als /etc/hosts, /etc/resolv.conf enz gewoon leesbaar.
Tsja, dat kan je doen natuurlijk, het is een keuze. En persoonlijk rukt het me niet wat mijn users zien aan configuratie. Het kost mij alleen werk om die dingen af te schermen.
Pagina: 1