Pagina 1 di 1
limitare al minimo le operazioni di un utente
Inviato: sab 22 apr 2006, 8:37
da nik600
ciao
dovrei dare accesso ad un utente su un server web via ssh, le cose che dovrebbe poter fare questo utente sono:
- accedere ad una determinata directory (solamente ad una) del file system all'interno della quale creare, eliminare, ,editare, modificare files
- personalizzare il proprio crontab
- utilizzare mysql da shell
è possibile far fare il chroot solo ad un utente?
io pensavo di fare una cosa del tipo:
/ root utente
-> bin / qui ci copio un po di programmi che potrebbero servirgli (ls/mkdir/rm/mysql/emacs/vi)
-> web / qui lui ci fa quello che vuole
il problema resterebbe crontab, come fa lui a modificarsi crontab se viene "chrootato"
e comunque, tutto cio è possibile? utilizzo slackware 10.1
Inviato: sab 22 apr 2006, 10:51
da Paoletta
prova a guardare questo:
http://openskills.info/infobox.php?ID=1351
non puoi provare a mettere anche cron nell'ambiente chrootato?
Inviato: sab 22 apr 2006, 11:45
da nik600
ciao
grazie per la risposta, quel link è molto chiaro!!
stavo pensando, per crontab, come faccio a modificarlo?
nel senso, supponendo che con i vari comandi io riesca a replicare l'ambiente di configurazione di crontab, poi è il vero sistema che esegue crontab o è quello "finto" ?
Inviato: sab 22 apr 2006, 11:52
da Paoletta
credo che gli utenti del tuo sistema chrootato possano metter le mani solo su un cron chrootato...
Inviato: sab 22 apr 2006, 12:25
da nik600
ok, ma quindi il mio utente dovrebbe lanciarsi il cron come demone?
Inviato: sab 22 apr 2006, 14:02
da Paoletta
nik600 ha scritto:ok, ma quindi il mio utente dovrebbe lanciarsi il cron come demone?
non credo, root non può chrootare e lanciarlo lui?
Inviato: sab 22 apr 2006, 14:39
da nik600
ok, grazie per i suggerimenti
ti faccio sapere
Inviato: sab 22 apr 2006, 15:18
da nik600
ciao
sono riuscito a creare l'ambiente di chroot, e se provo a chrootarmi da shell funziona, non va però la procedura via ssh
ovviamente ho scaricato la versione giusta per me:
OpenSSH_3.9p1
l'ho compilata, e installata, ho riavviato sshd
questo è l'untente che ho creato:
utente

1012

,,,:/home/prove_chroot/./home/utente:/bin/bash
l'untente al login viene correttamente messo nella sua home, ma la root non viene cambiata... c'è un log di queste operazioni?
Inviato: lun 24 apr 2006, 16:18
da nik600
ho risolto!
il problema era che il make install metteva gli eseguibili in /usr/local/bin mentre il pacchetto precedente della slackware li aveva messi un /usr/bin
ho quindi eliminato il pacchetto e messo i path giusti in /etc/rc.d/rc.sshd
ciao e grazie
PS: certo che chroot sembra proprio a prova di bomba!
nel senso, avendo lasciato solo questi eseguibili nell'ambiente chroot:
e avendo dato la possibilità all'utente di scrivere solo nella sua home... quali altri rischi si corrono?
Inviato: mer 26 apr 2006, 14:07
da nik600
ciao
fare andare crond in chroot mi sembra un po problematico, ho creato un "accrocchio"
l'utente edita a suo piacimento
/var/spool/cron/crontabs/utente nell'ambiente chrootato
poi io con il "vero" crontab faccio una copia di
chroot_path/var/spool/cron/crontabs/utente in /var/spool/cron/crontabs/utente

Inviato: mer 26 apr 2006, 17:39
da nik600
ciao
dare la possibilità di utilizzare chmod agli utenti in un ambiente chrootato è "rischioso" ? nel senso, aggiunge vulnerabilità al sistema?
Inviato: mer 26 apr 2006, 18:32
da Paoletta
nik600 ha scritto:ciao
dare la possibilità di utilizzare chmod agli utenti in un ambiente chrootato è "rischioso" ? nel senso, aggiunge vulnerabilità al sistema?
non credo...