| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > Администрирование Web серверов и Web служб > Права на чтение только 1 папки |
| Автор: mishaSL 18.1.2007, 15:44 |
| Ситуация следующая. Не так давно администрирую сервер на FreeBSD. Вроде все настроил. Сейчас разбираюсь с ftp доступом. При создании нового пользователя у него есть достут по ftp и ssh, но помимо того что он имеет доступ к этой папке и также может прочесь все остальные. Необходимо сделать так чтобы он мог читать, писать и т.д. только в своей папке. Прошу прощения если тема обсуждалась или вопрос очень глупый. Не так давно общаюсь с *nix системами, по-этому для меня это пока что проблематично. |
| Автор: Сумасшедший 21.1.2007, 14:51 |
| Сделать chmod 600 для каталога, который нельзя просматривать другим пользователям. Т.о. только владелец каталога сможет его просматривать. |
| Автор: ZeeLax 21.1.2007, 15:29 |
| mishaSL, нужно покопаться в настройках FTP-сервера. Там имеется (обычно) достаточно адекватно названная опция, позволяющее осуществить задуманное. |
| Автор: Сумасшедший 21.1.2007, 17:55 |
| ZeeLax, у mishaSL, есть таке доступ по ssh. Если подключиться как просто к FTP, то ограничить верхний каталог легко, а если подключиться по ssh, то тут уже проблема, решаемая большим приложений усилий и настроки прав доступа. А если стоит ещё и web-сервер с, например, cgi-скриптами, то можно получить листинг каталога скриптами, безо всякого FTP |
| Автор: DENNN 21.1.2007, 18:10 |
| Чего-то я не понял. Название ftp-севера принято скрывать? Как можно что-то посоветовать, если не знаешь что именно запущено? По поводу ssh - Либо очень грамотная и продуманная раздачи прав на ВСЕ файлы и каталоги в системы, либо дополнительное использование MAC, либо пользователям в качестве шелла ставить свой скрипт, который сделает при входе chroot в нужную папку (тоже может быть не просто, в зависимости от того, что пользователям необходимо запускать/изменять/...). |
| Автор: DENNN 22.1.2007, 18:56 | ||||||
Mandatory Access Control man 4 mac
Название ftp-сервера, его версию, как минимум.
Лучше раставить права по принципу: все что не разрешено, то запрещено. Т.е. придется поскрипеть мозгами и сделать так, чтоб у обычного юзера не было прав на просмотр всех остальных каталогов, кроме своего собственного. т.е., к примеру каталог /root должен иметь маску 640, и user не должен входить в группу wheel (что вообще-то и так само-собой подразумевается). МОжно посмотреть, как розданы права у больших хостеров. К примеру у net.ru еще год назад стояла какая-то модифицированная freebsd 4-ой версии и доступ по ssh примерно как у тебя. Рабочая папка Apache обычно совмещается с домашним каталогом пользователя +SuExec и т.п. |
| Автор: mishaSL 22.1.2007, 22:27 |
FTP Сервер: ProFTPD |
| Автор: DENNN 22.1.2007, 23:13 |
| Вот. А почему с этого нельзя было начать? в конфиге раскоментируй или добавь DefaultRoot ~ Версию я уж не буду клещами вытягивать, раз ты такой упрямый будешь сам читать мануалы на ProFTPD |
| Автор: coyl 23.1.2007, 03:41 |
| Кстати, мануалы у профтпд преотвратнейшие (сам намучался) =) |
| Автор: mishaSL 23.1.2007, 11:30 | ||
Я просто нихрена не понимаю и запутался уже полностью с кучей настроек |
| Автор: DENNN 23.1.2007, 11:43 | ||
Впервые слышу. Отличный демон и модулей к нему тоже немало. там же где и у 99.9% утилит и модулей
Надеюсь тебе хватит примеров Теперь, с развитием интернета, мы знаем, что это не так ( (с) не мой ) |
| Автор: mishaSL 23.1.2007, 11:52 |
| DENNN, спасибо за примеры. |