Несколько вопросов по уязвимостям на сайте

12
webrock
На сайте с 05.04.2010
Offline
261
#11
furamag:
Да, я понимаю. Значит, это правильный путь (создать ещё одного пользователя и сделать его владельцем файлов)? Или правильнее настроить Apache ITK как-то иначе?

---------- Добавлено 13.03.2012 в 03:05 ----------


Для тех папок, где нужно иметь возможность добавлять и изменять файлы, будет оставлен текущий владелец.

Вы должны иметь права root, а все ваши "пешки" должны иметь права те, которые вы им наделите.

И таким образом будете спать спокойно, зная что не нужно будет рыскать по серверу целыми днями.

Полный аудит сайтов. (/ru/forum/765361)
WebGomel
На сайте с 29.10.2011
Offline
78
#12
furamag:
Или правильнее настроить Apache ITK как-то иначе?

Даже не представляю как его можно настроить иначе :o

Может тогда правильнее от него вообще отказаться? и использовать просто open_basedir

Удалённый системный администратор ( https://remadmin.com )
F
На сайте с 03.10.2006
Offline
160
#13
WebGomel:
Даже не представляю как его можно настроить иначе
Может тогда правильнее от него вообще отказаться? и использовать просто open_basedir

Я тут не могу ничего написать по этому поводу. Тех. поддержка установила Apache ITK в связи с моими специфическими требованиями. Я склонен им доверять.

WebGomel
На сайте с 29.10.2011
Offline
78
#14

Ну смотрите Apache ITK как бы несёт в себе 3 функции:

1. Вебсервер работает от юзера, можно отследить какой юзер больше всего грузит сервер например. У вас дедик, вам это не надо.

2. Запись в файлы и папки без установки прав, от этого вы хотите избавится.

3. Запирает юзера в его директории, через php нельзя попасть выше и в том числе к другим юзерам, но это в принципе можно решить через open_basedir

Так зачем вам ITK? Что это за требования специфические такие?🍿

F
На сайте с 03.10.2006
Offline
160
#15
WebGomel:
Ну смотрите Apache ITK как бы несёт в себе 3 функции:
1. Вебсервер работает от юзера, можно отследить какой юзер больше всего грузит сервер например. У вас дедик, вам это не надо.
2. Запись в файлы и папки без установки прав, от этого вы хотите избавится.
3. Запирает юзера в его директории, через php нельзя попасть выше и в том числе к другим юзерам, но это в принципе можно решить через open_basedir

Так зачем вам ITK? Что это за требования специфические такие?

Да, я в теории знаю, для чего используется ITK. Но у меня довольно ограниченные знания в настройке серверов. Он был установлен поддержкой в рамках моей просьбы помочь мне с оптимизацией нагрузки на сервер. Были произведены изменения в конфигурации MySql и установлен ITK. Я уже узнавал, для чего именно он установлен и получил ответ, что он оптимизирует работу с системными ресурсами. Опять же, я не специалист в настройке UNIX серверов, поэтому не готов оспаривать необходимость использования Apache ITK.

webrock
На сайте с 05.04.2010
Offline
261
#16
furamag:
Опять же, я не специалист в настройке UNIX серверов, поэтому не готов оспаривать необходимость использования Apache ITK.

тогда вам нужно было б сюда и просто за разовую оплату, выбрать хлопчика, который и настроит и проконсультирует, раз хостеры не захотели вам объяснить что и зачем ...

WebGomel
На сайте с 29.10.2011
Offline
78
#17
furamag:
Он был установлен поддержкой в рамках моей просьбы помочь мне с оптимизацией нагрузки на сервер.

Довольно странная оптимизация, всё же он вроде тормознее обычного апача.

Хотя если у вас на сервере какой то сильно грузящий сайт, то тогда возможно его поставили с целью ограничить количество воркеров с этого сайта, в обычном апаче таких ограничений ведь не сделаешь.

F
На сайте с 03.10.2006
Offline
160
#18
WebGomel:
Хотя если у вас на сервере какой то сильно грузящий сайт, то тогда возможно его поставили с целью ограничить количество воркеров с этого сайта, в обычном апаче таких ограничений ведь не сделаешь.

Как я понимаю, именно с этой целью он и был установлен.

webrock:
тогда вам нужно было б сюда и просто за разовую оплату, выбрать хлопчика, который и настроит и проконсультирует, раз хостеры не захотели вам объяснить что и зачем ...

Тех. поддержка мне объяснили достаточно. Я нигде не писал, что собираюсь удалять то, что они установили. Я тут лишь узнаю, как правильнее настроить права.

Из всего написанного выше, я понял, что нужно завести нового пользователя и сделать его владельцем файлов и папок. Думаю, что по первому пункту я знаю, что теперь делать. Есть какие-то рекомендации по второму вопросу?

Alex Klo
На сайте с 15.06.2006
Offline
304
#19

можете ещё здесь глянуть:

Скрипт нахождения вражьих происков

Проверка и мониторинг позиций сайта ( http://www.topvisor.ru/?inv=1520 ) Продвигаю сайты http://climat-nw.ru/conditioner-installation/ http://www.aircom-spb.ru/service/montaj/
OnCat
На сайте с 21.10.2008
Offline
83
#20

Айболитом еще посмотрите на уязвимости. Набор там не очень большой, но мне помог на одном joomla сайте врага найти. За что ему большое человеческое спасибо. Сайт автора _greg.su ну или в поиске его

Всегда Ваш
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий