IIS 5 en maprechten

Pagina: 1
Acties:

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Ik heb hier een servertje met IIS 5.

ik heb 2 gebruikers:

User1 en User2

Als user1 inlogt, komt hij in \ftproot\user1\
als user2 inlogt, komt hij in \ftproot\user2\

nu is het met he <up> knopje mogelijk om gewoon naar de andere map te browsen. Ik kan nu wel met NTFS rechten uitzetten dat die in die andere map kan lezen en schrijven, maar nu wil ik ook nog dat die niet in de ftproot kan komen.

dus eigenlijk moet \ftproot\user1\ het hoogste zijn wat user 1 kan komen.

ik kan die leesrechten op de \ftproot niet uitzetten, want dan kan ik niet meer inloggen op de FTP server...

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Zover had ik het al.

het enigste probleem is, dat als je een inlognaam van aan andere user weet,

dankun je naar de TOP-map. ook al is die leeg... als je daar \administrator achter typt, kom je in die share.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Maar je kunt toch gewoon NTFS rechten op die andere mappen zetten? :?

Zet je op de map administrator bijv. List folder content op Allow, en voor de rest op Deny.

Ik zie het probleem dan niet echt, je kunt die mappen perfect afschermen zo.

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Hoe je moet voorkomen dat je in de FTP root kan komen weet ik nog niet maar het afschermen van de div. submappen is niet zo'n probleem lijkt me.

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Inderdaad... die andere submappen is geen probleem.
het gaat over die hoofdmap.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op maandag 15 april 2002 11:19 schreef Dirk-Jan het volgende:
Inderdaad... die andere submappen is geen probleem.
het gaat over die hoofdmap.
Als het goed is krijg ik zo de oplossing van een vriend van me, ik weet dat hij dit probleem ook eens had.

Je hoort het nog van me.

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Dit kreeg ik doorgestuurd van die vriend van me:
Ok,

Je pakt dus IIS erbij.

Hier kun je bij 'Default FTP Site'. Stel hier de root map in op een map waar niemand bij kan komen, behalve Admins. Onder deze map maak je dus de subdirs voor de klanten aan. Hier maak je virtual dirs aan die dezelfde naam hebben als de betreffende usernames. Voor optimale veiligheid maak je nog een submap aan in de map van de user, bijvoorbeeld een 'www' map voor de site en een 'cgi-bin' voor de cgi enz.

Dus :

- Default FTP site ('Root' map, bijv d:\home)
- user1 (Virtual Dir, verwezen naar d:\home\user1)
- user2 (Virtual Dir, verwezen naar d:\home\user2)
- user3 (Virtual Dir, verwezen naar d:\home\user3)

enz.

Verder maak je gewoon de normale sites aan. Je kunt geen aparte FTP sites opzetten voor alle users, want dit laat IIS niet toe (dezelfde namen). Het is dus het simpelst om met virtual dirs te werken, is super veilig, omdat NTFS ervoor zorgt dat alles in goede banen loopt.

Maak ook even een local group aan, bijv : "FTP users" (bij mij is dat het geval) om een beetje overzicht te houden van de users.

Geef nu de betreffende users rechten op hun eigen map (Full Control) en GEEN rechten op de root map (D:\home)

Nu kunnen ze niet bij elkaar in de mappen kijken, zelfs al weten ze elkaars username. Verder natuurlijk de Internet Guest account toegang geven (alleen lezen en eventueel schrijfrechten in databases whatever).

Veel plezier, ik heb er 3 dagen plezier en ergernis van gehad

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Heeft dit geholpen? Ik ben benieuwd...

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Topicstarter
Ik ben er vandaag mee bezig geweest.

helaas niet de hele dag tijd ervoor gehad.
maar zover ik ben, ziet het er veelbelovend uit.

morgen kan ik vertellen of het goed werkt...

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • EquiNox
  • Registratie: Januari 2000
  • Niet online

EquiNox

Speed plz.

Op maandag 15 april 2002 11:46 schreef jelmervos het volgende:
Dit kreeg ik doorgestuurd van die vriend van me:
[..]
(C) 2002 by EquiNox
Thank you :) *D

Verwijderd

geef ftpusers geen full control maar change rechten.... dan kunnen ze genoeg!!!
let ook op als je een gebruiker aanmaakt dat je deze uit de users groep haalt (en in een ftpusers groep te plaatsen) (op je root van je schijf everyone (iedereen die bekend is op het systeem; dus ook ftpusers) weghalen. admins met full control toevoegen en users met change oid toevoegen; natuurlijk afhankelijk van rechten die je wilt geven)

op je ftproot kan je evt ftpusers toevoegen met list rechten en op de eigen dirs de gebruiker (change) rechten geven. (alleen inet-guest-account gebruiken als je echt iedereen wil toelaten)

rechten ftproot zouden er dan als volgt uit moeten zien:

admins f.c. (inhereted; nl is het overerven?)
users rwx (read write execute; inhereted)
evt. ftpusers list (daar toegevoegd)

ftproot\%user%:
admins f.c. (inhereted)
users rwx (inhereted)
%user% r(w)x (op de dir toegevoegd)
Pagina: 1