Likes Likes:  0
Resultaten 1 tot 15 van de 54
Pagina 1 van de 4 1 2 3 ... LaatsteLaatste
Geen

Onderwerp: apache per user?

  1. #1
    apache per user?
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    22/11/04

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 872165107

    Thread Starter

    apache per user?

    Hallo

    Ik heb een Linux-server zonder standaard-controlpanel, met een aantal virtualhosts.
    Nu heb ik op een cPanel systeem eens gezien dat voor elke virtualhost een aparte gebruiker wordt aangewend door Apache.
    Zo kan je de filepermissies van virtualhost1 instellen zodat enkel het proces van virtualhost er toegang toe heeft (770 b.v.).
    En als er één van je klanten begint te flippen door b.v. een slecht geschreven sql-query, dan zie je ook ineens welke klant dat is.

    Klopt dat een beetje wat ik zeg? En zo ja, hoe kan ik ervoor zorgen dat mijn Apache dat ook zo doet??

    Groetjes

    Peter

  2. #2
    apache per user?
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Zover ik weet maakt ieder CP aparte gebruikers aan.
    Maar je ziet niet direct wie bagger queries schrijft, dat heeft meer te maken met SQL accounts/usernames.

  3. #3
    apache per user?
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    22/11/04

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 872165107

    Thread Starter
    Origineel geplaatst door Triloxigen
    Zover ik weet maakt ieder CP aparte gebruikers aan.
    OK, maar ik vraag me af hoe ik mijn Apache ook zo ver krijg dat ik verschillende processen met verschillende gebruikers heb (1 voor elke virtualhost).
    Nu staan de filepermissies een beetje teveel open vind ik. User = ftp user, Group = ftp group (er kunnen meerdere ftp users in een groep zitten). Dus moet ik de permissies wel op 775 zetten, anders kan Apache het niet meer lezen.
    Als Apache als user en group dezelfde zou hebben als de virtualhost, kan ik de permissies op 770 zetten.
    Ik heb al geprobeerd in de configuratiefile van zo'n virtualhosts de directives te zetten:
    User: vhost0001
    Group: vhost0001

    Maar dat wordt niet aangenomen. Misschien moet er een Apache-module geinstalleerd worden?
    Of ben ik maar wat aan het raaskallen, en klopt het allemaal niet wat ik zeg...

  4. #4
    apache per user?
    Meneer de Directeur
    12.253 Berichten
    Ingeschreven
    11/05/04

    Locatie
    Valkenswaard / Eindhoven

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 17186890

    Er is inderdaad een Apache module voor te krijgen, maar ik ben de naam even vergeten

  5. #5
    apache per user?
    geregistreerd gebruiker
    1.913 Berichten
    Ingeschreven
    23/10/03

    Locatie
    Enschede (+ London)

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    33 Berichten zijn liked


    Naam: Max
    Registrar SIDN: ja
    KvK nummer: 08119406
    Ondernemingsnummer: -

    Google even op suexec of suphp
    Let wel op dat dit alleen bij scripts werkt en niet bij statische bestanden.

  6. #6
    apache per user?
    geregistreerd gebruiker
    1.075 Berichten
    Ingeschreven
    25/04/04

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Origineel geplaatst door Triloxigen
    Er is inderdaad een Apache module voor te krijgen, maar ik ben de naam even vergeten
    mod_suid

  7. #7
    apache per user?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Origineel geplaatst door MikeN

    mod_suid
    Of mod_suid2 voor Apache 2.

    beide zijn te halen op:
    http://www.pcextreme.nl/~wido/mod_suid/

  8. #8
    apache per user?
    Unregistered user
    400 Berichten
    Ingeschreven
    27/12/04

    Locatie
    Geertruidenberg

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    6 Berichten zijn liked


    Naam: Kees
    Bedrijf: Monshouwer InterNet Diensten
    URL: www.monshouwer.eu
    Registrar SIDN: ja
    KvK nummer: 18075928
    Ondernemingsnummer: nvt

    Kijk ook eens naar mod_ruid Ik heb er verder nog geen ervaring mee, maar dat gaat binnenkort zeker veranderen.

    http://websupport.sk/~stanojr/projec..._ruid/?C=N;O=D

    Mvgr,

    Kees

  9. #9
    apache per user?
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    22/11/04

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 872165107

    Thread Starter
    Bedankt, dat was ik aan het zoeken.

    Nu nog kiezen tussen mod_suid2 en mod_ruid.

    In mod_suid2 zie ik wel volgende code staan:
    * !! AT YOUR OWN RISK !!
    *
    * To enable this module, you have to compile apache2 with -DBIG_SECURITY_HOLE.
    * If your apache is old, Some Exploits may be very dangerous.
    *
    * To secure Apache, there are some ways.
    *
    * 1. Install IDS and IPS, like Snort or another to detect or protect attacks.
    *
    * 2. Run your apache under chroot or jail, to protect root file systems.
    *
    * 3. Install libsafe or compile your apache with StackGuard, to prevent buffer over flow.
    *
    * 4. Upgrade all software to highest version.


    Je moet Apache dus compilen met een "security hole". Iemand een idee wat dit betekent? Want je doet het tenslotte om het wat veiliger te maken, niet om het nog erger te maken?

    Alleszins al bedankt voor de reacties!

  10. #10
    apache per user?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Je moet Apache starten als root
    Code:
    User root
    Group root
    Vervolgens schakelt httpd naar de gebruiker die jij per vhost opgeeft.

    Daarom is het ZEER belangrijk dat jij alle setuid(); functies uitschakelt in bijv PHP.

    PHP moet je met: --disable-posix

    Perl draait denk ik als CGI Wrapper dus is een los proces wat geforkt wordt, dus daar hoef je je geen zorgen over te maken.

    Wij draaien vervolgens nog rsbac op de systemen om het geheel veiliger te maken.

  11. #11
    apache per user?
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    22/11/04

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 872165107

    Thread Starter
    OK, ik heb dit hier ook eens gelezen: http://www.webhostingtalk.nl/showthread/t-73819.html

    Ik denk dus dat ik voor mod_suid2 zal gaan.

    Als ik veronderstel dat het niet zo erg is dat Apache als root draait, omdat toch voor elke vhost een proces als user wordt opgestart, klopt dat een beetje?
    Perl loopt als cgi-scripten, maar die lopen dan toch onder die userpermissies, en kunnen dan toch niet veel misdoen?

    Als ik de posix dingen van php uitschakel, heb ik dan voldoende gedaan, wat je bedoelt met die setuid?

    Bedankt

    Peter

  12. #12
    apache per user?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    PHP draait als module IN httpd, httpd kan su'en, dus als jij via php setuid(); kan uitvoeren kan je setuid(0); doen. Als je de posix functies uit zet kan dat niet meer in PHP.

    Perl wordt geforked door Apache, als je "top" doet zie je immers httpd en perl draaien. Je ziet nooit een proces php draaien, php draait immers als module in Apache.

    Perl wordt gestart onder user x en draait ook onder user x, setuid(); rechten heeft user x niet, daarvoor moet je Root zijn.

    Als je dus de setuid(); functies uit PHP sloopt zit je safe.

    Zorg er vervolgens voor dat alleen root wget, telnet, gcc e.d. kan gebruiken.

  13. #13
    apache per user?
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    22/11/04

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 872165107

    Thread Starter

    Thumbs up

    OK.
    Waarom mag alleen root wget, telnet, ... gebruiken en hoe doe ik dat?
    Er zijn geen gebruikers met shell-accounts, dus daar kunnen ze toch niet veel mee doen?

    Peter

    P.S. Interessante uitleg trouwens

  14. #14
    apache per user?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Je hebt nog altijd het system(); en exec(); en de backtick operators `cat /etc/passwd` in PHP.

    chmod 700 /usr/bin/wget; chmod 700 /usr/bin/telnet; chmod 700 /usr/bin/gcc

  15. #15
    apache per user?
    geregistreerd gebruiker
    14 Berichten
    Ingeschreven
    22/11/04

    Locatie
    Bilzen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 872165107

    Thread Starter
    Ah ja dat is juist.
    Maar moet ik dat dan enkel doen voor wget, telnet en gcc?
    Waarschijnlijk ook voor cat en head en tail en weet ik veel wat nog allemaal?

Pagina 1 van de 4 1 2 3 ... LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics