Chroot + Mount Bind = Sécurité ?

Chroot + Mount Bind = Sécurité ? - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 03-04-2004 à 12:46:35    

Bonjour,
 
Imaginons :  
 - un serveur apache qui est chrooté dans /chroot/httpd et qui publie des pages située dans /chroot/httpd/var/www
 - un serveur ftp qui est chrooté dans /chroot/ftpd
 
Si on veut utiliser le serveur ftp pour mettre à jour les pages web, il est nécessaire de faire communiquer les 2 jails (!!!)
 
Voilà ce qu'il me viendrait à l'esprit :
- Un repertoire /var/www qui contiendrait mes pages
- un mount --bind /var/www /chroot/httpd/var/www qui donnerait acces au serveur web aux pages à publier
- un mount --bind /var/www /chroot/ftpd/var/www qui donnerait acces au serveur ftp aux pages à mettre à jour.
 
Et maintenant les questions :
 
- Est ce que ça va fonctionner ?
- Est ce que la sécurité des jails continue d'etre assurée ?
- Est ce qu'il éxiste une méthode plus académique pour ce faire ?
 
Merci par avance pour vos réponses :)

Reply

Marsh Posté le 03-04-2004 à 12:46:35   

Reply

Marsh Posté le 03-04-2004 à 19:00:56    

les jails ne sont pas si secure que ca
 
grsec (patch secu kernel) modifie pas mal de choses a ce sujet ;)


---------------
:: Light is Right ::
Reply

Marsh Posté le 03-04-2004 à 20:25:16    

ouai les chroots c est plutot emmerdant et ça n apporte pas plus de sécu si ton noyau n'est pas patché (grsec)
 
Utilises plutot systrace, un port d' openbsd

Reply

Marsh Posté le 03-04-2004 à 21:41:20    

tomate77 a écrit :

les jails ne sont pas si secure que ca


OK, raison de plus pour me renseigner avant de compromettre "encore plus" leur sécurité ;)
PS : pour GRSec, je l'utilise dés qu'il sera "officiel" pour ma version de noyau.
 

nikosaka a écrit :

Utilises plutot systrace, un port d'openbsd


La periode de tunning de systrace est assez importante alors que la mise en place de chroot est assez rapide. Dés que j'aurais le temps je completerais chroot avec des regles systrace :)

Reply

Marsh Posté le 04-04-2004 à 15:11:14    

Snipe Foo a écrit :


OK, raison de plus pour me renseigner avant de compromettre "encore plus" leur sécurité ;)
PS : pour GRSec, je l'utilise dés qu'il sera "officiel" pour ma version de noyau.
 
 
La periode de tunning de systrace est assez importante alors que la mise en place de chroot est assez rapide. Dés que j'aurais le temps je completerais chroot avec des regles systrace :)

ca te sert a koi d attendre ?


---------------
:: Light is Right ::
Reply

Marsh Posté le 04-04-2004 à 22:34:48    

Je comprend pas vraiment ta question ...

Reply

Marsh Posté le 05-04-2004 à 00:34:18    

Snipe Foo a écrit :

Je comprend pas vraiment ta question ...

bah grsec est pleinement operationnel, pas besoin d attendre


---------------
:: Light is Right ::
Reply

Marsh Posté le 05-04-2004 à 11:33:16    

Sur le site de grsecurity, la derniere version stable correspond aux noyau 2.4, hors, j'utilise un noyau 2.6. J'attend donc que la version correspondante à mon noyau soit "stable".
 
Ma premiere question reste ouverte :)

Reply

Marsh Posté le 05-04-2004 à 11:40:02    

JoWiLe a écrit :

le meilleur moyen d'accroitre la sécurité liée à Bind, c'est de le remplacer par djbdns.... ;)


Le meilleur moyen de répondre a coté d'une question, c'est de ne pas la lire :na: Ma question ne porte pas sur "bind" (le serveur dns) mais sur "mount" avec l'option "bind" :)

Reply

Marsh Posté le 05-04-2004 à 13:25:56    

[:rofl]
 
en parlant de djbdns qq un aurait de la doc :??:

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed