Hoi,
Ik ben bezig mijn webserver te herstructureren. Ik wil nu met virtualhosts gaan werken en dan iedere user zijn eigen logbestanden. Daarvoor probeer ik nu een directory layout uit te vogelen. Ik heb nu het volgende:
Nu kunnen de gebruikers niet in /www kijken, dat is goed.
Ze kunnen ook niet de /www/username/logs map wissen, de logsbestanden van apache zijn namelijk van root, dat is ook goed.
Maar ze kunnen wel /www/username van groep veranderen, waardoor apache er niet meer bij kan en apache niet meer zal starten. Hoe voorkom ik dit?
Ik wil dus dat de users wel de logs kunnen bekijken, maar ze niet kunnen verwijderen of ontoegankelijk maken voor apache. Want dan start apache weer niet.
Ik heb al lopen klooien met allerlei verschillende owners e.d. Maar volgens mij moet /www/username van username blijven, omdat ik anders 755 permissies moet geven en dat zou betekenen dat elke user in iedere willekeurige usermap kan kijken
. Apache kan er nu namelijk bij omdat deze draait onder apache:nogroup. De user kan erbij omdat hij de eigenaar is. De rest kan er niet bij omdat zij niet de eigenaar zijn en ook niet tot de group "nogroup" behoren.
Het probleem is dus dat de users hun logs map ontoegankelijk kunnen maken voor apache, en dat vindt apache niet zo leuk. Dit moet dus _niet_ kunnen. Weten jullie een oplossing?
P.S. Ik post dit in NOS omdat de mensen hier het meeste verstand hebben van permissies e.d. Voor de duidelijkheid het is dus een linux systeem.
Ik ben bezig mijn webserver te herstructureren. Ik wil nu met virtualhosts gaan werken en dan iedere user zijn eigen logbestanden. Daarvoor probeer ik nu een directory layout uit te vogelen. Ik heb nu het volgende:
code:
1
2
3
4
5
| /www - (root:root rwx--x--x) - Root voor alle apache-user files /www/username - (username:nogroup rwx--x---) - Users home /www/username/public_html - (username:users rwxr-xr--) - Public_html dir /www/username/cgi-bin - (username:users rwxr-xr-x) - CGI-bin /www/username/logs - (apache:nogroup rwxr-xr-x) - Logs dir |
Nu kunnen de gebruikers niet in /www kijken, dat is goed.
Ze kunnen ook niet de /www/username/logs map wissen, de logsbestanden van apache zijn namelijk van root, dat is ook goed.
Maar ze kunnen wel /www/username van groep veranderen, waardoor apache er niet meer bij kan en apache niet meer zal starten. Hoe voorkom ik dit?
Ik wil dus dat de users wel de logs kunnen bekijken, maar ze niet kunnen verwijderen of ontoegankelijk maken voor apache. Want dan start apache weer niet.
Ik heb al lopen klooien met allerlei verschillende owners e.d. Maar volgens mij moet /www/username van username blijven, omdat ik anders 755 permissies moet geven en dat zou betekenen dat elke user in iedere willekeurige usermap kan kijken
Het probleem is dus dat de users hun logs map ontoegankelijk kunnen maken voor apache, en dat vindt apache niet zo leuk. Dit moet dus _niet_ kunnen. Weten jullie een oplossing?
P.S. Ik post dit in NOS omdat de mensen hier het meeste verstand hebben van permissies e.d. Voor de duidelijkheid het is dus een linux systeem.