Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!

Ogłoszenie

Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.

#1  2007-08-31 13:02:39

  qbsiu - Członek DUG

qbsiu
Członek DUG
Skąd: Łódzkie
Zarejestrowany: 2007-06-15
Serwis

Bezpieczne Konto Shell! Od podstaw!

Witam! Znalazła się dobra osoba z łączem 6mb i postanowiła przeznaczyć jednego kompa do użytku dla swoich znajomych (ssh).
Tak więc zostałem poproszony by to wszystko skonfigurować, lecz ja jakoś nigdy nie interesowałem się zabezpieczeniami. I nigdy nikt mnie nie przesiadywał na kompie. ;) Tak więc proszę o porady, co zrobić by:
1. Zwykły user mógł odpalić tylko irssi, ekg, mc, itp.
2. Żeby nawet nie próbował łazić po punktach montowania!! /mnt oraz /media! ;)
3. Nie próbował się logować jako root (su oraz sudo).
4. Nie mógł nic nikomu wykasować i nie mógł łazić po innych kontach (np. /home/lukasz, itp)
5 ograniczyć każdego usera do max 50mb. Bo dysk nie jest zbyt duży.
Powiem tylko, że userów będzie +/- 10 (?)

Ja to sobie tak myślałem.... (oczywiście to co tu piszę pewnie jest źle, ale... ;) ) 
3. http://dug.net.pl/faq/faq-3-139-su_dla_wybranych_userow.phplink Ale mam małe pytanko:

teraz wystarczy tylko dodac userow kotryz maja miec prawo wykonywac polecenie su go grupy foo

- Czyli mam dodać coś takiego do: /etc/group:

Kod:

foo:x:30:loginy

2.
http://dug.net.pl/faq/faq-6-63-zmiana_wlasiciela_katalogu.php
Utworzę sobie konto qbsiu i tam gdzie dam

Kod:

chown login.grupa /sciezka/do/katalogu -R

to będę miał tam tylko ja dostęp. Jak już będę userem tego katalogu to

Kod:

chmod 770

Prosił bym o sugestie :/ i odpowiedzi.
Dziękuję Serdecznie!
Pozdrawiam!

Offline

 

#2  2007-08-31 13:40:15

  TBH - Członek DUG

TBH
Członek DUG
Skąd: Ruda Śląska
Zarejestrowany: 2006-03-07
Serwis

Re: Bezpieczne Konto Shell! Od podstaw!

ad1. Grsecurity na kernel i wtedy chroot i dajesz im  tylko to co chcesz.

ad2. j/w :)

ad3. rm -f su :)))))))))))))))))))))))))))
a tak poważnie > wywal go z grupy wheel i z /etc/sudoers i juz

ad4. chmod 750 -R /home/tbh
i wtedy użytkownik lolmaker z /home/lolmaker nie bedzie mógł tego podejrzeć

ad5. uzyj quota







jak chcesz pomocy z tym to wal na Jabbera jak to zasugerowałem wczoraj :)


http://tbhthelolmaker.wordpress.com/kontakt/
<TBH> Gentoo!
<X-dos> cóz, sa ludzie ktorzy nie wiedza co robic ze swoim wolnym czasem :)

Offline

 

#3  2007-08-31 14:36:34

  azhag - Admin łajza

azhag
Admin łajza
Skąd: Warszawa
Zarejestrowany: 2005-11-15

Re: Bezpieczne Konto Shell! Od podstaw!

ja bym postawił serwer na PLD, tam tylko quota byłałby do zrobienia -- reszta jest domyślnie ;)


Błogosławieni, którzy czynią FAQ.
opencaching :: debian sources.list :: coś jakby blog :: polski portal debiana :: linux user #403712

Offline

 

#4  2007-08-31 16:32:04

  qbsiu - Członek DUG

qbsiu
Członek DUG
Skąd: Łódzkie
Zarejestrowany: 2007-06-15
Serwis

Re: Bezpieczne Konto Shell! Od podstaw!

E. Wolę Debiana ^_^

Offline

 

#5  2007-09-04 14:10:40

  Napalm - Członek DUG

Napalm
Członek DUG
Zarejestrowany: 2007-06-26

Re: Bezpieczne Konto Shell! Od podstaw!

a tak poważnie > wywal go z grupy wheel

Jak sie usowa uzytkownikow z grupy wheel? zajzalem do /etc/group i nie mam tam takiej grupy.


"Google Inc. została założona w 1998 roku przez dwóch, sponsorowanych przez CIA, doktorantów Uniwersytetu Stanforda, Larry'ego Page'a i Sergeya Brina."
Naukowcy już wiedzą, Rynek reklam zagrożony
Fuck Google!

Offline

 

#6  2007-09-04 14:28:59

  stepien86 - Członek DUG

stepien86
Członek DUG
Skąd: Łódź
Zarejestrowany: 2006-03-26

Re: Bezpieczne Konto Shell! Od podstaw!

Ja zastosowalem, powloke rbash i tylko wybrane polecenia mu dałem. Ludzik nie moze odpalac skryptow ./costam ale irssi i ekg moze ;). Co do katalogów ustaw odpowiednie prawa i to all. Jak wroce z roboty moge Ci napisac moje Howto odnoscnie tego rbasha. Pisze sobie cos takiego bo jak to robie za jakis czas to zapominam co i jak ;P.

Pozdrawiam


manual ponad wszysytko....konsola ponad manual

Debian GNU Linux

Offline

 

#7  2007-09-04 14:51:24

  milyges - inż.

milyges
inż.
Skąd: Gorlice/Kraków
Zarejestrowany: 2006-04-09
Serwis

Re: Bezpieczne Konto Shell! Od podstaw!

Ja zastosowalem, powloke rbash i tylko wybrane polecenia mu dałem. Ludzik nie moze odpalac skryptow ./costam ale irssi i ekg moze ;). Co do katalogów ustaw odpowiednie prawa i to all. Jak wroce z roboty moge Ci napisac moje Howto odnoscnie tego rbasha. Pisze sobie cos takiego bo jak to robie za jakis czas to zapominam co i jak ;P.

Pozdrawiam

Ktoś raz na IRC zarzucił tutek jak bardzo łatwo można się z rbash'a wydostać :p

Offline

 

#8  2007-09-04 16:59:40

  TBH - Członek DUG

TBH
Członek DUG
Skąd: Ruda Śląska
Zarejestrowany: 2006-03-07
Serwis

Re: Bezpieczne Konto Shell! Od podstaw!

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

a tak poważnie > wywal go z grupy wheel

Jak sie usowa uzytkownikow z grupy wheel? zajzalem do /etc/group i nie mam tam takiej grupy.

gpasswd -d wheel user








-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)
Comment: http://firegpg.tuxfamily.org

iD8DBQFG3XN67tyJ7YiisagRAnevAKDNPOJ8m+Iozq04H0ThKy7Po3xTNwCfaRg+
jhWVrRJxsYdXmpk1gB4OIMM=
=GX/C
-----END PGP SIGNATURE-----


http://tbhthelolmaker.wordpress.com/kontakt/
<TBH> Gentoo!
<X-dos> cóz, sa ludzie ktorzy nie wiedza co robic ze swoim wolnym czasem :)

Offline

 

#9  2007-09-06 14:51:04

  Napalm - Członek DUG

Napalm
Członek DUG
Zarejestrowany: 2007-06-26

Re: Bezpieczne Konto Shell! Od podstaw!


(...)

a tak poważnie > wywal go z grupy wheel

Jak sie usowa uzytkownikow z grupy wheel? zajzalem do /etc/group i nie mam tam takiej grupy.

gpasswd -d wheel user

(...)

To niedziala...

Kod:

debian:/home/napalm# gpasswd -d napalm wheel
nieznana grupa: wheel
gpasswd: Operacja niedozwolona.

nie mam grupy wheel.


"Google Inc. została założona w 1998 roku przez dwóch, sponsorowanych przez CIA, doktorantów Uniwersytetu Stanforda, Larry'ego Page'a i Sergeya Brina."
Naukowcy już wiedzą, Rynek reklam zagrożony
Fuck Google!

Offline

 

#10  2007-09-25 23:52:23

  qbsiu - Członek DUG

qbsiu
Członek DUG
Skąd: Łódzkie
Zarejestrowany: 2007-06-15
Serwis

Re: Bezpieczne Konto Shell! Od podstaw!

Tak, nie ma tej grupy.
Poklikałem z kim trzeba (dzięki slashbeast!) i tak
- quota skonfigurowana
- Grsecurity.... średnio :P jeszcze o tym nie czytałem.
- grupy, chmod, chown, itp.
- ograniczenia zalogowań /etc/security/limits.conf
Tylko nie ma serwera!! :[ ehh... We czwartek stawiam system i patrzę czy da się zrobić coś w stylu no-ip.com (bo to nerwostrada jest, ale zdrowo zapiernicza) ;) Komp by chodził 24/7... Jeszcze tylko nie wiem czy nie będzie trzeba bawić się w tunelowanie :(

Offline

 

#11  2007-09-27 23:32:35

  SlashBeast - Użytkownik

SlashBeast
Użytkownik
Zarejestrowany: 2007-02-12

Re: Bezpieczne Konto Shell! Od podstaw!

TBH dobrze gada, wódki mu!

Imho warto zostawić tylko exec do /etc dla zwykłęgo usera (to nie jest zabezpieczenie samo w sobie, ale nie wylistują zawartości katalogu).

Kernelik z Grsecurity oczywiscie, PaX opcjonaly, ale wtedy to toolchain wypadało by z łatami PaXa mieć więc może zlej go.

w limits ogranicz też liczbe procesów byś nie dostał fork bombe i pamięc na np. 16mega na usera. Inaczej można ostro po dupie dostać.

co do uprawnien na katalogi domowe, dajesz chmod 701 na home swój i jesteś odciety od innych userów ale przyjmująć ze podstawową grupą każdego usera w tym i Twoją jest grupa users., czy inna, ale taka sama dla wszystich.

Offline

 

Stopka forum

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson
To nie jest tylko forum, to nasza mała ojczyzna ;-)