[linux] bladeren uitzetten

Pagina: 1
Acties:

  • jojo70
  • Registratie: September 2000
  • Laatst online: 13-05-2025
Ik heb een nieuw gebruiker aan gemaakt in linux en nu wil ik dat die niet de rechten heeft om terug te bladeren van af zijn eigen home.
Nu kan ik alle mappen geen lees rechten geven maar dat lijkt me toch wel er omslachtig.

Op google kon ik er niet echt iets vinden. (Ik kon ook niet op echt goed trefwoorden komen)

otherweb // the other place on the web


  • voodooless
  • Registratie: Januari 2002
  • Laatst online: 19:17

voodooless

Sound is no voodoo!

chroot misschien iets voor jou? Daarmee verzet je de root van het systeem. Je zou de user dan in een soort sandbox kunnen laten draaien.

woop@Sendy, je hebt idd gelijk :D

[ Voor 12% gewijzigd door voodooless op 17-11-2003 19:49 ]

Do diamonds shine on the dark side of the moon :?


  • Sendy
  • Registratie: September 2001
  • Niet online
Goed keyword: chroot. Daarmee 'verander' je de root van een proces.

--edit

> Deepspace
Je veranderd natuurlijk niet de root van je systeem; dat zou wat zijn.. ;) (Maar toch was ik te laat)

[ Voor 53% gewijzigd door Sendy op 17-11-2003 19:37 ]


  • wica
  • Registratie: Februari 2002
  • Laatst online: 14-01 16:59

wica

De duivel jacht op me

chroot is een manier. Maar hou er dan ook rekening mee. Dat die niet bij bash, pine, vi ..... en je lib.
Deze zou je dan weer in zijn $HOME moeten zetten

Wat je dan zou kunnen doen.

Dus ligt er aan wat die user van je mag doen.
Als die alleen PINE en bash mag draaien.
Kan je deze 2 static comp.

En wat deepspace bedoelt is pivot_root

/edit misschien heb je hier wat aan http://www.linux-mag.com/2002-12/chroot_01.html

Ps de magic keywords is jail user linux :)

[ Voor 61% gewijzigd door wica op 17-11-2003 19:50 ]

RFC | The Linux Document Project | gentoo.


  • jojo70
  • Registratie: September 2000
  • Laatst online: 13-05-2025
Ik heb de chroot HOWTO even gelezen, maar ik vindt dit wel een erge ingrijpende maatregel om allen het terug bladeren te stoppen. Is er niks eenvoudigers?

otherweb // the other place on the web


  • wica
  • Registratie: Februari 2002
  • Laatst online: 14-01 16:59

wica

De duivel jacht op me

Niet dat ik weet
En anders ga je in je ACL maar of dat eenvoudiger is. betwijfel ik.
Maar dan weer. Als je het begrijpt en kan is 't cool voor je CV :)

/edit
Heb ff in me gentoo-sources (kernel) gekeken. 't heet Grsecurity kan je heel veel mee bepalen.

[ Voor 110% gewijzigd door wica op 17-11-2003 20:00 ]

RFC | The Linux Document Project | gentoo.


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 26-04 15:14

deadinspace

The what goes where now?

jojo70 schreef op 17 november 2003 @ 19:51:
Ik heb de chroot HOWTO even gelezen, maar ik vindt dit wel een erge ingrijpende maatregel om allen het terug bladeren te stoppen. Is er niks eenvoudigers?
Kort gezegd: nee.

Bedenk dit: als een user niet in hogere directories dan zijn homedir mag lezen, hoe komt hij dan aan zijn shell? Die staat immers in /bin (of /usr/bin), en dat valt buiten zijn homedirectory. Idem voor ls, rm, Gnome, Mozilla, etc. Toegang tot (vrijwel) de gehele file hierarchy is wel nuttig als je iets wil bereiken ;)

En dan de vraag die altijd gesteld wordt in dit soort situaties: Waarom wil je dat precies?

  • moto-moi
  • Registratie: Juli 2001
  • Laatst online: 09-06-2011

moto-moi

Ja, ik haat jou ook :w

Sowieso is het meestal paranoide om een user niet in andere directories zoals /usr en /var te laten komen. Hij mag daar tenslotte bijna nergens schrijven, en die programma's die hij mag opstarten veranderen daar weinig aan hoor ;)

God, root, what is difference? | Talga Vassternich | IBM zuigt


  • mocean
  • Registratie: November 2000
  • Laatst online: 30-03 18:32
Bij veel hosts die ook shell toegang geven zie je enkel een aantal zaken beschermd. zoals de passwd file (duh) en bijvoorbeeld de listing en toegang tot dirs in /home/ (zodat je de rest van de users niet kan achterhalen).

Koop of verkoop je webshop: ecquisition.com


  • jojo70
  • Registratie: September 2000
  • Laatst online: 13-05-2025
Ik wilde het omdat er schillende mensen op de PC komen waarvan ik vind dat ze niet alles hoeven te kunnen zien zoals namen en directory.
Ze hoeven verder alleen via SSH, FTP en Samba bestanden te kunnen editten, up- downloaden en wat algemene commando?s te kunnen gebruiken.
Ik denk dat ik nu alleen maar de read rechten verander in /home map en sub en wat site mappen zodat ze daar in ieder geval niet kunnen komen.

Iedereen bedank voor alle info in ik niet kon vinden en trefwoorden.

otherweb // the other place on the web


  • mocean
  • Registratie: November 2000
  • Laatst online: 30-03 18:32
Je kan ze ook geen ssh toegang geven.
Laat ze lekker editen via ftp en zo.

Als je shelltoegang aanbied als service willen mensen ook vanalles kunnen.

Koop of verkoop je webshop: ecquisition.com


  • A_L
  • Registratie: Juni 2001
  • Niet online

A_L

Ik heb wel een gehoord van een restricted shell, waarin je minder commando's kan uitvoeren. (geen cd, .....) Misschien dat je een beetje die kant kunt opgoogelen.

(probeer maar een "bash --restricted", en "man bash")
code:
1
2
3
[~]$ bash --restricted
[~]$ cd ..
bash: cd: restricted

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
rbash is een schijnoplossing, waar erg makkelijk uit te breken is, en die niet echt een chroot biedt. Meestal kun je gewoon 'bash' of een willekeurige andere shell starten die vervolgens unrestricted is. Het volgende is ook erg vervelend als je users echt wil chrooten:
When a command that is found to be a shell script is executed (see COMMAND EXECUTION above), rbash turns
off any restrictions in the shell spawned to execute the script.
Verder kun je nog prima alle bestanden bekijken op het hele filesystem. rbash is eigenlijk in zeer weinig (tot geen) gevallen nuttig.
Pagina: 1