Beste,
De laatste tijd ben ik mij verder aan het verdiepen aan het op systeem niveau beveiligen van servers, met name tegen malafide scriptjes van gebruikers. En dan voornamelijk de algehele server en de andere gebruikers beschermen (de gebruiker met het eigen brakke scriptje heeft dikke pech).
Er bestaan natuurlijk zat oplossingen die, met name, als module van apache draaien (denk aan mod_security en mod_suphp). Maar deze doen slechts een klein dingetje.
Kortom, wil je je volledige Apache installatie beschermen beland bij zaken als mod_suid en mod_ruid (immers, de hele vhost draait dan als de user en niet enkel php). Voordeel is dat de gebruiker op die manier _nooit_ meer kan als de gebruiker 'normaal' kan (je kan dus veilig system(); toelaten, in principe). Voorwaarde is wel weer dat de gebruiker behoorlijke limitaties krijgt middels rsbac of selinux.
Een zoektocht naar de genoemde mod_suid en mod_ruid levert absoluut niet veel op. Het blijkt toch over het algemeen dat je veel zelf maar moet gaan uitvogelen. Ook hier op het forum kom ik meestal alleen Wido tegen t.bloo die blijkbaar actief gebruik maken van voorgenoemde mod_'s.
Nu is toch eigenlijk mijn vraag of er hier mensen zijn die meer kunnen vertellen over deze zaken. Bijvoorbeeld documenten noemen waar ze veel aan hebben gehad voor het configureren van rsbac of selinux (met name gericht op webservers met php en dergelijke). Ook ben ik benieuwd naar het wezenlijke verschil tussen mod_suid en mod_ruid; en ook hier misschien goede documentatie die hen op weg heeft geholpen (of zelf wat willen schrijven?).
Binnenkort zal ik eens op een testserver hier mee gaan experimenteren (eerst mod_suid/mod_ruid zodra ik de wezenlijke verschillen weet) en daarna ook eens verder verdiepen in rsbac of selinux (ook hier geld eigenlijk: wat zijn de verschillen?)).
Hopelijk kan uit dit topic wat goede informatie ontstaan voor anderen die hun server met deze hulpmiddelen willen beveiligen. Alvast bedankt voor het meedenken!
Jochem

Likes:


Quote
ik ga hier even mee aan de slag en kijken of het ook werkt. Tnx

oot. Ik heb nog geen manier kunnen vinden om de frontpage extensies werkend te krijgen.