Webserver permissies

Pagina: 1
Acties:

  • MikeN
  • Registratie: April 2001
  • Laatst online: 22:38
Hoi,

Ik ben bezig mijn webserver te herstructureren. Ik wil nu met virtualhosts gaan werken en dan iedere user zijn eigen logbestanden. Daarvoor probeer ik nu een directory layout uit te vogelen. Ik heb nu het volgende:
code:
1
2
3
4
5
/www                - (root:root      rwx--x--x) - Root voor alle apache-user files
/www/username        - (username:nogroup rwx--x---) - Users home
/www/username/public_html - (username:users   rwxr-xr--) - Public_html dir
/www/username/cgi-bin     - (username:users   rwxr-xr-x) - CGI-bin
/www/username/logs    - (apache:nogroup   rwxr-xr-x) - Logs dir

Nu kunnen de gebruikers niet in /www kijken, dat is goed.
Ze kunnen ook niet de /www/username/logs map wissen, de logsbestanden van apache zijn namelijk van root, dat is ook goed.
Maar ze kunnen wel /www/username van groep veranderen, waardoor apache er niet meer bij kan en apache niet meer zal starten. Hoe voorkom ik dit?
Ik wil dus dat de users wel de logs kunnen bekijken, maar ze niet kunnen verwijderen of ontoegankelijk maken voor apache. Want dan start apache weer niet.

Ik heb al lopen klooien met allerlei verschillende owners e.d. Maar volgens mij moet /www/username van username blijven, omdat ik anders 755 permissies moet geven en dat zou betekenen dat elke user in iedere willekeurige usermap kan kijken :o. Apache kan er nu namelijk bij omdat deze draait onder apache:nogroup. De user kan erbij omdat hij de eigenaar is. De rest kan er niet bij omdat zij niet de eigenaar zijn en ook niet tot de group "nogroup" behoren.

Het probleem is dus dat de users hun logs map ontoegankelijk kunnen maken voor apache, en dat vindt apache niet zo leuk. Dit moet dus _niet_ kunnen. Weten jullie een oplossing?

P.S. Ik post dit in NOS omdat de mensen hier het meeste verstand hebben van permissies e.d. Voor de duidelijkheid het is dus een linux systeem.

  • mardan
  • Registratie: September 2000
  • Laatst online: 05-03 19:39
Waarom zou je de users rechten geven om deze logfiles te wissen, inzien is wat anders. Deze logfiles zijn van jouw webserver, ze kunnen dus ook altijd handig zijn als je bepaalde dingen wilt nakijken van bv een virtueel domain.

  • MikeN
  • Registratie: April 2001
  • Laatst online: 22:38
Op dinsdag 19 februari 2002 23:11 schreef mardan het volgende:
Waarom zou je de users rechten geven om deze logfiles te wissen, inzien is wat anders. Deze logfiles zijn van jouw webserver, ze kunnen dus ook altijd handig zijn als je bepaalde dingen wilt nakijken van bv een virtueel domain.
Ik wil dus dat ze ze niet kunnen wissen :z, maar dat apacher er onder alle voorwaarden bijkan en dat de user daar niets aan kan veranderen.