User einschraenken: iptables owner

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
mem
Posts: 45
Joined: 2003-12-22 11:09
 

User einschraenken: iptables owner

Post by mem »

Nabend!

Ein Webuser muss ja eigentlich keine Ports oeffnen. Wenn PHP unter dem jeweiligen Benutzer ausgefuehrt wird, dann kann iptables mit dem Modul "owner" der Gruppe der Webuser verbieten, Kontakt zur Aussenwelt aufzunehmen. Das bezieht sich jetzt nur auf den "Normalanwender". (Spezielle Loesungen fuer Webuser die via fopen() nach draussen moechten, koennen ja getrennt behandelt werden).

Habe ich etwas uebersehen, oder ist das gar keine so schlechte Idee? :wink:

Kl. Anmerkung: Das woody-iptables Binary kommt mit dem Modul irgendwie nicht ganz klar. Mit Version 1.2.9 von iptables geht es dann auch unter Debian.

Code: Select all

iptables -v -A OUTPUT -m owner --gid-owner <wwwuser-gid> -j REJECT
Gruss.
chris2000
Posts: 54
Joined: 2002-08-21 21:33
 

Re: User einschraenken: iptables owner

Post by chris2000 »

könnte man fopen nicht auch in der PHP-Konfiguration sperren?
cybermage
Posts: 158
Joined: 2002-12-10 22:10
Location: Ausgburg (Germany)
Contact:
 

Re: User einschraenken: iptables owner

Post by cybermage »

fopen komplett zu sperren ist keine gute idee ... denn wie will der user dann zB seinen textcounter programmieren?
ausserdem kann man es wenn dann nur für alle sperren und keine ausnahmen machen.
Post Reply