Chroot-окружение SSH SFTP в Debian Lenny

12 3
[Удален]
2896

Настроил chroot для ssh пользователей.

Все работает отлично кроме одной детали - на хоумдир требуются права не ниже 551 из-за того что сам процесс запускается от рута. То есть пользователь сконектился по ssh-протоколу а процесс запущен под пользователем root.

Подобное можно излечить?

Andreyka
На сайте с 19.02.2005
Offline
822
#1

Недостаточно информации

Не стоит плодить сущности без необходимости
[Удален]
#2
Andreyka
На сайте с 19.02.2005
Offline
822
#3
M
На сайте с 16.09.2009
Offline
278
#4

Не понял на кой черт _для sftp_ вы используете внешнюю команду, организуя chroot. Давно уже есть встроенный sftp, в котором есть возможность chroot (без копирования библиотек и прочей лабуды). Прочитайте уже хоть раз в жизни документацию!

Что касается прав - подобные права (на самом деле - принадлежность root и невозможность модификации каталога) требуются не на "хоумдир", а на каталог, в который Вы чрутите пользователя.

Если хотите ограничить его до домашнего каталога (т.е. зачрутить в $HOME) - таки да, придется на $HOME ставить chown root & сhmod 0755 (или еще более жесткие ограничения). Иначе будет дырка, потому Вам openssh такой дури и не позволяет.

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
[Удален]
#5
myhand:
Что касается прав - подобные права (на самом деле - принадлежность root и невозможность модификации каталога) требуются не на "хоумдир", а на каталог, в который Вы чрутите пользователя.

По этому вопросу уже понял еще до вашего сообщения. Так что в принципе вопрос можно закрыть. так как можно установить права на папку внутри папки юзверя.

EvroHoster добавил 10.01.2011 в 20:02

myhand, по поводу sftp без копирования файлов - получается необходимы права 755, с копированием всего 551 достаточно.

Общался на эту тему с разработчиками ISPmanager. Утверждают что это получается дырка, права выше 501 не положено

EvroHoster добавил 10.01.2011 в 21:07

только здесь информации никакой как и файлов))

[Удален]
#6

Сам разобрался)

M
На сайте с 16.09.2009
Offline
278
#7
EvroHoster:
myhand, по поводу sftp без копирования файлов - получается необходимы права 755, с копированием всего 551 достаточно.

Копирования кого, куда и зачем?

EvroHoster:
Общался на эту тему с разработчиками ISPmanager. Утверждают что это получается дырка, права выше 501 не положено

Может прежде стоило бы освоить как организован доступ к файлам/каталогам в unix? Это азы. Которые нужно знать, прежде чем плотить очередной мегахостенк.

Естественно, давать доступ на чтение ВСЕМ в каталог пользователя - это плохая идея. "Дырка", как Вам сказали.

EvroHoster:
Сам разобрался)

Верится с трудом.

[Удален]
#8
myhand:
Копирования кого, куда и зачем?

Отвечу вам тем же что и вы мне - информации не предоставляю, если необходимо выполнить работу пишите ТЗ.

myhand:

Может прежде стоило бы освоить как организован доступ к файлам/каталогам в unix? Это азы. Которые нужно знать, прежде чем плотить очередной мегахостенк.
Верится с трудом.

Я не претендую на место возле вас на уровне ваших умов, но и вы не Господь Бог.

Если забываетесь могу напомнить что однажды вы администрировали мой ресурс, и залив шел пользователь получил доступ ко всем аккаунтам сервера. Так что никто не идеален.

M
На сайте с 16.09.2009
Offline
278
#9
EvroHoster:
Отвечу вам тем же что и вы мне - информации не предоставляю, если необходимо выполнить работу пишите ТЗ.

Вы не поняли. Вам задали вопрос публично. Ответьте - может чем-то и помогут? Не хотите отвечать - не отвечайте.

Просто давать Вам готовый рецепт, если Вы не в состоянии прочитать даже процитированный Вами хавту полностью - оно кому надо?

EvroHoster:
Если забываетесь могу напомнить что однажды вы администрировали мой ресурс, и залив шел пользователь получил доступ ко всем аккаунтам сервера. Так что никто не идеален.

Боюсь, что Вы меня с кем-то либо перепутали - либо крайне врете.

[Удален]
#10
myhand:
Вы не поняли. Вам задали вопрос публично. Ответьте - может чем-то и помогут? Не хотите отвечать - не отвечайте.

Вопрос был и он решен. Как не скажу. Почему? Из-за вашего ответа мне. Он меня задел.

myhand:

Боюсь, что Вы меня с кем-то либо перепутали - либо крайне врете.

Извините, но разве так много людей что носят фамилию С***в и пользуются емейлом s***@gmail?

Вот вы меня можете не помнить, так как и логин был другой и емейл другой и было это 1.5-2 года назад. Нет, я не хочу вас оскорбить или показать ваш не профессионализм. Напротив, не раз обращался к вам за помощью, правда не знал раньше что С*** это myhand на этом форуме. И вы действительно профи. Но и у вас бывают ошибки. Так что нужно быть просто людьми, и не возвышать себя выше положенного.

Тема исчерпана.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий