Page 1 of 1

User einschraenken: iptables owner

Posted: 2004-03-11 22:21
by mem
Nabend!

Ein Webuser muss ja eigentlich keine Ports oeffnen. Wenn PHP unter dem jeweiligen Benutzer ausgefuehrt wird, dann kann iptables mit dem Modul "owner" der Gruppe der Webuser verbieten, Kontakt zur Aussenwelt aufzunehmen. Das bezieht sich jetzt nur auf den "Normalanwender". (Spezielle Loesungen fuer Webuser die via fopen() nach draussen moechten, koennen ja getrennt behandelt werden).

Habe ich etwas uebersehen, oder ist das gar keine so schlechte Idee? :wink:

Kl. Anmerkung: Das woody-iptables Binary kommt mit dem Modul irgendwie nicht ganz klar. Mit Version 1.2.9 von iptables geht es dann auch unter Debian.

Code: Select all

iptables -v -A OUTPUT -m owner --gid-owner <wwwuser-gid> -j REJECT
Gruss.

Re: User einschraenken: iptables owner

Posted: 2004-03-13 12:10
by chris2000
könnte man fopen nicht auch in der PHP-Konfiguration sperren?

Re: User einschraenken: iptables owner

Posted: 2004-03-13 12:22
by cybermage
fopen komplett zu sperren ist keine gute idee ... denn wie will der user dann zB seinen textcounter programmieren?
ausserdem kann man es wenn dann nur für alle sperren und keine ausnahmen machen.