![]() |
|
|
![]()
|
|
| mishaSL |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1046 Регистрация: 10.1.2007 Где: Санкт-Петербург Репутация: 2 Всего: 54 |
Ситуация следующая. Не так давно администрирую сервер на FreeBSD. Вроде все настроил. Сейчас разбираюсь с ftp доступом.
При создании нового пользователя у него есть достут по ftp и ssh, но помимо того что он имеет доступ к этой папке и также может прочесь все остальные. Необходимо сделать так чтобы он мог читать, писать и т.д. только в своей папке. Прошу прощения если тема обсуждалась или вопрос очень глупый. Не так давно общаюсь с *nix системами, по-этому для меня это пока что проблематично. -------------------- Лучший способ научиться программированию - это посмотреть как это делают другие... |
|||
|
||||
| Сумасшедший |
|
|||
|
Чилавек-Каропка ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1503 Регистрация: 15.8.2004 Где: Москва Репутация: 13 Всего: 107 |
Сделать chmod 600 для каталога, который нельзя просматривать другим пользователям.
Т.о. только владелец каталога сможет его просматривать. -------------------- Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас! |
|||
|
||||
| ZeeLax |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4388 Регистрация: 20.8.2006 Где: Алма-Ата Репутация: 2 Всего: 88 |
mishaSL, нужно покопаться в настройках FTP-сервера. Там имеется (обычно) достаточно адекватно названная опция, позволяющее осуществить задуманное.
-------------------- Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none. — Doug Larson |
|||
|
||||
| Сумасшедший |
|
|||
|
Чилавек-Каропка ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1503 Регистрация: 15.8.2004 Где: Москва Репутация: 13 Всего: 107 |
ZeeLax, у mishaSL, есть таке доступ по ssh. Если подключиться как просто к FTP, то ограничить верхний каталог легко, а если подключиться по ssh, то тут уже проблема, решаемая большим приложений усилий и настроки прав доступа.
А если стоит ещё и web-сервер с, например, cgi-скриптами, то можно получить листинг каталога скриптами, безо всякого FTP -------------------- Однажды ты спросишь, а я отвечу: "Время ожидания специалиста - 10 минут". Ты бросишь трубку, так и не узнав, что Ваш звонок очень важен для нас! |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Чего-то я не понял. Название ftp-севера принято скрывать? Как можно что-то посоветовать, если не знаешь что именно запущено?
По поводу ssh - Либо очень грамотная и продуманная раздачи прав на ВСЕ файлы и каталоги в системы, либо дополнительное использование MAC, либо пользователям в качестве шелла ставить свой скрипт, который сделает при входе chroot в нужную папку (тоже может быть не просто, в зависимости от того, что пользователям необходимо запускать/изменять/...). |
|||
|
||||
| mishaSL |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1046 Регистрация: 10.1.2007 Где: Санкт-Петербург Репутация: 2 Всего: 54 |
Как ее лучше осуществить? К примеру: |--всякие папки к которым имеет доступ только root |--home |--user1 (папка пользователя user1, он имеет к ней полный доступ и соответственно на все вложенные) | |--logs(здесь логи сервера Apache) | |--public_html(корневая папка сайта пользователя user1) | |--cgi-bin (папка для cgi скриптов) | |--user2(папка пользователя user2, он имеет к ней полный доступ и соответственно на все вложенные) |-- ...... (и т.д.) Как лучше расставить права на папку home? Каждай пользователь должен иметь доступ только ко своей папке. Что это? Дайте ссылочку на доки. Какую информацию необходимо дать? -------------------- Лучший способ научиться программированию - это посмотреть как это делают другие... |
|||
|
||||
| DENNN |
|
||||||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Mandatory Access Control man 4 mac
Название ftp-сервера, его версию, как минимум.
Лучше раставить права по принципу: все что не разрешено, то запрещено. Т.е. придется поскрипеть мозгами и сделать так, чтоб у обычного юзера не было прав на просмотр всех остальных каталогов, кроме своего собственного. т.е., к примеру каталог /root должен иметь маску 640, и user не должен входить в группу wheel (что вообще-то и так само-собой подразумевается). МОжно посмотреть, как розданы права у больших хостеров. К примеру у net.ru еще год назад стояла какая-то модифицированная freebsd 4-ой версии и доступ по ssh примерно как у тебя. Рабочая папка Apache обычно совмещается с домашним каталогом пользователя +SuExec и т.п. |
||||||
|
|||||||
| mishaSL |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1046 Регистрация: 10.1.2007 Где: Санкт-Петербург Репутация: 2 Всего: 54 |
-------------------- Лучший способ научиться программированию - это посмотреть как это делают другие... |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Вот. А почему с этого нельзя было начать?
в конфиге раскоментируй или добавь DefaultRoot ~ Версию я уж не буду клещами вытягивать, раз ты такой упрямый будешь сам читать мануалы на ProFTPD |
|||
|
||||
| coyl |
|
|||
![]() Шустрый ![]() Профиль Группа: Участник Сообщений: 74 Регистрация: 13.6.2006 Репутация: нет Всего: 1 |
Кстати, мануалы у профтпд преотвратнейшие (сам намучался) =)
|
|||
|
||||
| mishaSL |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1046 Регистрация: 10.1.2007 Где: Санкт-Петербург Репутация: 2 Всего: 54 |
Я просто нихрена не понимаю и запутался уже полностью с кучей настроек -------------------- Лучший способ научиться программированию - это посмотреть как это делают другие... |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 2 Всего: 43 |
Впервые слышу. Отличный демон и модулей к нему тоже немало. там же где и у 99.9% утилит и модулей
Надеюсь тебе хватит примеров Теперь, с развитием интернета, мы знаем, что это не так ( (с) не мой ) |
|||
|
||||
| mishaSL |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1046 Регистрация: 10.1.2007 Где: Санкт-Петербург Репутация: 2 Всего: 54 |
DENNN, спасибо за примеры.
-------------------- Лучший способ научиться программированию - это посмотреть как это делают другие... |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |