Érzem, valami nagyon triviálisat kérdezek.
Egy CentOS 6.5-ön futkorászik egy vsftpd. Csináltam két felhasználót, ftp-vel ezen felhasználók a user/pass hitelesítés után a /home/user alá illetve onnan ftp-zhetnek. Eddig jó, de a kliens szépen fel tud jönni a /home-ba - ez már nem tetszik -, aztán a /-be, s bármit elhozhat, akár a /proc alól is. Na, ez így nagyon nem jó! Hogyan lehet azt elérni, hogy a saját $HOME-jánál feljebb ne tudjon browse-olni a kedves felhasználó? Egyáltalán hogyan szokták ezt csinálni?
- 10061 megtekintés
Hozzászólások
Alapvetően:
vsftpd.conf:
chroot_local_user=yes
/etc/init.d/vsftpd restart
:)
- A hozzászóláshoz be kell jelentkezni
Köszönöm! :)
off
Gondolom, debianos emberke vagy.
service vsftpd restart
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
(Vagy csak elég régi motoros ahhoz, hogy disztribfüggetlenül, beidegződve ezt írja, hiszen:
# cat /etc/redhat-release
Red Hat Enterprise Linux Server release 6.5 (Santiago)
# /etc/init.d/atd restart
Stopping atd: [ OK ]
Starting atd: [ OK ]
)
- A hozzászóláshoz be kell jelentkezni
Szívesen.
Valóban az vagyok :) De fut CentOS-em is... (valahol :) ) és ott is így használom.
- A hozzászóláshoz be kell jelentkezni
Jajde pre-2010... :) manapság a systemctl restart vsftpd a menő ;) [najó, CentOS-nél csak ~májustól lesz...]
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Mi lesz ~májustól?
- A hozzászóláshoz be kell jelentkezni
Gondolom, RHEL majd CentOS 7.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Pontosan, legalábbis AFAIK.
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Gondolod, hogy csak egy beta kiadás lesz belőle?
A 6-osból biztos 2 beta volt, de talán az 5-ösből is (mondjuk arra már a fene se emlékszik, mert nagyon régen volt)
Szóval ha engem kérdezel, akkor október előtt nem igen lesz 7-es. DE ne legyen igazam!
- A hozzászóláshoz be kell jelentkezni
Nem néztem utána, a systemctl restart-ból következtettem. :)
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Már nem emlékszel, honnan rémlik a május (RH ugye nem szokott release date-ket elárulni), de valamiért nagyon az rémlik. A tévedés jogát fenntartom.
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Hidd el nem kiabálnám rád :)
- A hozzászóláshoz be kell jelentkezni
service restart vsftpd
ez megy a regi meg az uj centoson is.
- A hozzászóláshoz be kell jelentkezni
Lehet hogy triviális, de nyugtass meg hogy 2014-ben nem mennek plain text password-ök public hálozaton.
"Jegyezze fel a vádhoz - utasította Metcalf őrnagy a tizedest, aki tudott gyorsírni. - Tiszteletlenül beszélt a feljebbvalójával, amikor nem pofázott közbe."
- A hozzászóláshoz be kell jelentkezni
Kicsit off. Lehet, tudatlan vagyok, ezért előre is elnézést kérek de válaszold meg a kérdésemet.
Hogyan tudsz Te, vagy bárki public hálózaton bármi jelszó szerűt elcsípni? Mert ugye fizikai hozzáférésed csak azon a ponton van ahol csatlakozol a gépeddel, és ott is csak a rád tartozó adatokkal találkozol a vezeték végén...
A gerinchez piszkosul nem fér hozzá átlag ember. Szóval akkor hol, és hogyan????
- A hozzászóláshoz be kell jelentkezni
Pl azon a switchen a mire csatlkozol port mirrort alkamaznak mar a teljes forgalamad ott lesz egy masik porton. :) De ez egy a sok kozul.
- A hozzászóláshoz be kell jelentkezni
"A gerinchez piszkosul nem fér hozzá átlag ember"
Az jelszavaidra nem is átlagemberek pályáznak ;)
És az a droidhadsereg, aki a routereket üzemelteti... vagy valaha üzemeltette ;) Ők persze egytől-egyig mind ellenőrzött, leinformálható és megbízható, és security szemléletű egyedek :D
+ az a swich sem atombiztos amin a a kliens és/vagy a szerver lóg. Könnyedén rá lehet beszélni, hogy ne csak a neked szóló csomagokat küldje feléd.
És persze a 'Man In The Middle' szituáció is nagyon sokféleképp (meghökkentően könnyen) elérhető.
Konrét tippeket ehhez itt biztosan nem fogsz kapni, de ha guglizol egy kicsit :)
--
zrubi.hu
- A hozzászóláshoz be kell jelentkezni
Jogos felvetés olyan szempontból, hogy aki hozzáfér a gerinchez, annak meg a titkosítás sem feltétlenül akadály, kell egyet választani a tucatnyi SSL gyengeség közül, és mehet a MITM. De ez csak az az eset, amikor direkt rád vadásznak.
Ha meg nem direkt rád vadásznak, csak valaki hébe-hóba titkosítatlan jelszavakat keresgél egy core routeren, az ellen már egész jól megvéd a titkosítás.
Szóval a hibái ellenére is jobb a titkosítás, mint a semmi.
- A hozzászóláshoz be kell jelentkezni
Ezek szerint nem tetszettek meg hallani a unicast flood fogalmarol. Barki aki veled egy switchen van, megkaphatja veletlenul a Te csomagjaidat.
- A hozzászóláshoz be kell jelentkezni
VTP pruning?
Mert ha a pruning be van kapcsolva, akkor biza azt nem kapja meg mas, csak az aki abban a VLAN-ban van.
http://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst4500/12-2/25e…
- A hozzászóláshoz be kell jelentkezni
Megbízható hálózaton (én üzemeltetem a switchetket és a gerincet is) nyugodtan használok FTP-t, ha idegen helyről, akkor IPSec kliens + ftp. És ha valaki célzottan rád vadászik, akkor ne aggódj, megtalálnak és lefoglalják a gépeidet. :)
- A hozzászóláshoz be kell jelentkezni
Te is gyártod a switcheket? :P
- A hozzászóláshoz be kell jelentkezni
Nem, többnyire a cisco :)
- A hozzászóláshoz be kell jelentkezni
És híreket olvasol-e? :p
--
PtY - www.onlinedemo.hu
- A hozzászóláshoz be kell jelentkezni
siman.
aki erre utazik, ugyis a totalcommanderbol nyeri ki az ftp jelszot.
- A hozzászóláshoz be kell jelentkezni
Egyelőre nem tudok nyugalmat adni. Lehet ftp-hez titkosított autentikációt bütykölni?
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Lehet: FTP + TLS
De több problémát okoz, mint amennyit megold... sokkal inkább javasolt az ssh használata
(+ winscp a kliensekre.)
--
zrubi.hu
- A hozzászóláshoz be kell jelentkezni
SSH-t is csak sftp-ként, és chroot-tal. Winscp meg régóta egy kalap kaki -> Bitkinex
--
PtY - www.onlinedemo.hu
- A hozzászóláshoz be kell jelentkezni
nekem igy megy :
vsftpd.conf:
allow_anon_ssl=no
ssl_enable=yes
force_local_logins_ssl=yes
force_local_data_ssl=yes
ssl_tlsv1=YES
ssl_sslv2=NO
ssl_sslv3=NO
rsa_cert_file=/etc/pki/tls/certs/vsftpd.pem
- A hozzászóláshoz be kell jelentkezni
AIX-on sftp+rssh-val értünk el valami hasonlót: a kérdéses user a saját home-könyvtárába van bezárva (chroot), és csak sftp-vel tud belépni (ezt a /etc/rssh.conf-ban lehet szabályozni).
- A hozzászóláshoz be kell jelentkezni
Ha jot akarsz magadnak, az FTP-t probald meg eltuntetni. Ha erdekelnek a reszletek, ime. Ha nem erdekelnek, akkor elegedj meg annyival, hogy szivni fogsz.
Mit hasznalj helyette? SSH+SFTP-t vagy SCP-t ProFTPd-vel. Szepen be lehet chrootolni es WinSCP-vel osszetevesztesig fog hasonlitani a sokak altal balvanyozott Total Commanderre az eleterzes. Cserebe megszabadulsz a tuzfalas szopasoktol, a titkositasos szopasoktol es a protokoll elbarmoltsagabol adodo egyeb, ugyfeloldali szopasoktol.
- A hozzászóláshoz be kell jelentkezni
Még szerencse, hogy file transfer protocol a neve, éppen file átvitelre használnám, és csak a baj van vele. :(
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Igen, a szigonyt meg halfogásra találták ki, de avval is csak a baj van, ha halat akarsz fogni. :)
Lehet, hogy én vagyok vak, és nem láttam, de senki nem írta a webdav-ot, mint alternatívát. Miért? :)
--
PtY - www.onlinedemo.hu
- A hozzászóláshoz be kell jelentkezni
Mert lassu, bonyolult es az elerheto, megkozelitoleg bugmentes kliensek szama is minimalis.
- A hozzászóláshoz be kell jelentkezni
Lassúnak nem nevezném, legalábbis annyival lassabbnak, mint amennyivel többet nyújt más területen, mint az ftp biztosan nem.
Több authentikációs forma, egyszerűbb titkosítás, alapból chrootolt - hogy csak párat említsek.
Mint említettem - Bitkinex win alá tökéletess választás, sftp, ftp, webdav egyaránt szerepel a repertoárban. Igaz, nem használom, mert nincs Windowsom :)
--
PtY - www.onlinedemo.hu
- A hozzászóláshoz be kell jelentkezni
turot, fedora/centoson proftpd ? hat mive lesz ez a vilag ??? :D)
ssh + mysecureshell teljesen pompas, chroot() support, full winscp kompatibility.
- A hozzászóláshoz be kell jelentkezni
Van rá:
http://koji.fedoraproject.org/koji/packageinfo?packageID=3520
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Minek kell az a mysecuremittomén, ha a sima openssh-val is lehet chrootolni? :o
--
PtY - www.onlinedemo.hu
- A hozzászóláshoz be kell jelentkezni