grsecurity PAX и хостинг

H
На сайте с 21.09.2008
Offline
25
946

Здравствуйте.

Кто-то вообще использует на хостингах grsecurity с pax? Хотел попробовать, но PAX блочит использование zenoptimizer, ioncube. mod_php и apache получилось вылечить, а вот php-cgi не хочет:

paxctl -c /usr/bin/php-cgi

file /usr/bin/php-cgi is not a valid ELF executable (invalid SHT_ entry:28)

Как бы это решить?

Или, может быть, можно отключить pax и оставить grsecurity без перекомпиляции ядра?

S
На сайте с 01.04.2008
Offline
91
#1

grsec'а за глаза хватает или у вас особый параноидальный хостинг? :)

P.S. Ходили слухе о возможном закрытии grsec'а :( очень печально если будет так...

Править домен летит Айболит. И одно только слово твердит: - DNS! DNS! DNS!
H
На сайте с 21.09.2008
Offline
25
#2
sysctl:
grsec'а за глаза хватает или у вас особый параноидальный хостинг? :)
P.S. Ходили слухе о возможном закрытии grsec'а :( очень печально если будет так...

Мне хватает grsec-а, но так уж получилось, что ядро собрано с PAX тоже. Можно как-то PAX отключить в этом случае?

По поводу кончины grsec - читал, но пока вроде есть, значит пользуемся.

kxk
На сайте с 30.01.2005
Offline
990
kxk
#3

sysctl, Увы, ни что не вечно под луной

Ваш DEVOPS
S
На сайте с 01.04.2008
Offline
91
#4
hutasl:
Можно как-то PAX отключить в этом случае?

очень давно сталкивался с этим патчиком и про какое-либо отключение не помню, почему просто не собрать ядро без pax?

kxk:
sysctl, Увы, ни что не вечно под луной

И это печально, проект-то хороший.

kxk
На сайте с 30.01.2005
Offline
990
kxk
#5

sysctl, +1 PAX Ядро насколько я помню извращенцы ставят на машины с большим объёмом озу чтобы память была видна на 32 битах. Я вот на сервера где много памяти ставлю 64 бита и вполне доволен работой :)

Никто и не говорил что проект плохой :)

Andreyka
На сайте с 19.02.2005
Offline
822
#6

kxk, PAE - это для доступа к RAM >4G без 64-bit. А PAX - это примочка к безопасности :)

Я это использую. Ядро для хостинга с PAX и grsec входит в мой пакет безопасности настройки серверов под хостинг. Попробуйте chpax. Под моим ядром это работает.

Но grsec стал лишней сущностью в связи с введением selinux. Правда - настройка selinux под хостинг, это не такое уж легкое дело, но оно того стоит. Так что рекомендую смотреть в сторону selinux.

Не стоит плодить сущности без необходимости
kxk
На сайте с 30.01.2005
Offline
990
kxk
#7

Andreyka, Ну извини дорогой, попутал я спать хочу :)

К стати всех поздравляю с днём великой победы !

H
На сайте с 21.09.2008
Offline
25
#8
Andreyka:
kxk, PAE - это для доступа к RAM >4G без 64-bit. А PAX - это примочка к безопасности :)

Да,типа усугубление grsec.

Я это использую. Ядро для хостинга с PAX и grsec входит в мой пакет безопасности настройки серверов под хостинг. Попробуйте chpax. Под моим ядром это работает.

chpax устарел и его в новом grsec нет. Да здравствует paxctl.

Но grsec стал лишней сущностью в связи с введением selinux. Правда - настройка selinux под хостинг, это не такое уж легкое дело, но оно того стоит. Так что рекомендую смотреть в сторону selinux.

selinux - это слишком, я уже нашел php-cgi, который съел paxctl, так что уже все уже работает с PAX+grsec

hutasl добавил 09.05.2009 в 15:39

PAX, кстати, правильная штука - руткит не пропустит.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий