Евгений Русаченко

Евгений Русаченко
Рейтинг
157
Регистрация
17.04.2013
Hawen:
В принципе CageFS "до лампочки" мне кажется, какая панель :)
Тут скорей всего вопрос в том, что панель "не смогла" настроить cagefs полностью

Не скажи... Писал плагин на ограничение числа файлов для пользователей ISPmanager 5, в итоге наблюдал интересную картину. cl-quota --user=имя_пользователя -H 100000 -S 100000 выдавало пользователь не найден. Писало так только для пользователей, которые были созданы через ISPmanager. Пообщавшись с поддержкой CloudLinux, сказали, что поддержки панели ISPmanager 5 с их стороны нет, они её только вот-вот добавили и порекомедовали обновить lve-utils из тестового репозитория, что помогло. Ошибка была вроде бы в том, что cl-quota искала список пользователей и тарифов (это файл /etc/container/user_plan.cache, а там было на подобии error: unknown panel).

А что с CageFS и Apache ITK пока непонятно... несколько лет работала такая связка, правда Apache ITK брал не из пакетов, а собирал из исходников с патчем от CloudLinux.

Den73:
пусть, все равно там нет ничего интересного кроме списка аккаунтов в passwd

Я не специалист по безопасности, но как писал ранее - спится гораздо спокойнее, если даже /etc/passwd для пользователей закрыт :)

В ISPmanager 4 знаю, что если стоит проксирование и запросы в панель обрабатываются NGINX, то пароли всех пользователей светятся в /var/log/nginx/access.log, в 5 версии вроде бы всё хорошо в этом плане.

netwind:
Вообще неправда. Затрагивает или нет можно путем закачки веб-шелла на php и попытке выбраться в чужой каталог.
С чего вы взяли что обычный для ispmanager способ с созданием групп и расстановкой прав перестал работать ? http://ru.ispdoc.com/index.php/Работа_с_пользователями_и_группами

Речь идет об обходе ограничения CageFS, а не о чтении файлов другого пользователя. За счет выставленных прав в указанной Вами документации прочитать чужой каталог действительно невозможно, но полазить по системе - вполне можно за счет обхода CageFS.

Также, если я верно понимаю, то в случае, если запрос не попадает в LVE, перестают работать ограничения установленные для пользователя на процессор, память, число соединений и процессов, что тоже не хорошо :)

Я вчера и сегодня общался с поддержкой CloudLinux, они подтвердили наличие проблемы конкретно на моём сервере. Также сказали, что клиентов с ISPmanager 5 у них мало и к ним пока с данной проблемой никто не обращался. В понедельник пообещали продолжить исследование работы подняв свою тестовую площадку. /usr/sbin/httpd.itk из их пакета с необходимыми патчами, Вы правы, V(o)ViK.

В режиме Apache Prefork работает корректно, запросы погружаются в LVE, в режиме ITK запросы не уходят в LVE из-за чего не работает CageFS.

Затрагивает ли Вас проблема можно проверить путем запуска команды:

cat /var/log/messages | grep "Can't enter lve from a slave context"

Если увидите сообщения вида:

_lve_enter: Can't enter lve from a slave context, pid 970293, oldve 48

Значит Вы под угрозой.

xxmater:
не открывается морда в браузере
я в него зайти не могу
https://dns-master.marosnet.net/dnsmgr
Время ожидания ответа от сервера dns-master.marosnet.net истекло.

Возможно, сайт временно недоступен или перегружен запросами. Подождите некоторое время и попробуйте снова

хотя пинги идут

У меня зашло без проблем. Проверьте антивирус, фаервол, может что-то блокирует доступ. Хотя, может новый Anti-DDoS так работает...

AllSerial:
В CentOS 7 нет этой строчки и сервер работает в режиме:
Server MPM: prefork

Значит касается только CentOS 6.

AllSerial:
С чего вы взяли, что в IPSManager 5 Biz используется ITK из epel?
httpd-2.4.6-40.el7_2.1.cloudlinux.x86_64

Отсюда:
http://doc.ispsystem.ru/index.php/%D0%9A%D0%BE%D0%BD%D0%B2%D0%B5%D1%80%D1%82%D0%B0%D1%86%D0%B8%D1%8F_%D0%BA%D0%BB%D0%B0%D1%81%D1%82%D0%B5%D1%80%D0%B0_%D1%81_CentOS_%D0%BD%D0%B0_CloudLinux

На CentOS 6, после конвертации системы (локальный узел) в файле /etc/sysconfig/httpd есть строка HTTPD=/usr/sbin/httpd.itk, apachectl -V выдает Server MPM: ITK, в top соответственно висят процессы /usr/sbin/httpd.itk, yum provides /usr/sbin/httpd.itk выдает Repo: epel. rpm -qa | grep httpd действительно выдает httpd-2.2.15-53.el6.cloudlinux.x86_64, но он не используется.

Система ставилась на прошлой неделе.

klassev:
Недавно с OVH стал работать, может просветит кто?
Каждый день приходят письма типа:

Our monitoring system has just detected a fault on your server....типа что-то с сервером...

за ним сразу другое

Your server does not require any type of intervention...our monitoring system did not detect any fault on
your dedicated server


между письмами 5-7 минут

Сервер снял менее месяца назад.

Сталкивался кто-либо с такими уведомлениями?

😕

Они проверяют доступность сервера пингом, проверьте, стабилен ли он и пингуется ли вообще сервер.

Проблема внутри Вашего сервера. Никаких ежедневных проблем нет, вот Вам график из MUNIN за месяц (дергает сервер из вне каждые 5 минут):

А вот за последнюю неделю:

Поясню - белые пробелы, это сервер недоступен из вне. Итого - две проблемы за последние 30 дней :)

getme4free:

И не могли бы вы пояснить по поводу https://www.ihor.ru/documents/2016/contract-offer.pdf 2.1.9?:

Такое есть у многих дата центров. Например, когда была обнаружена SSLv3 POODLE, то некоторые дата центры сканировали свои сети и высылали уведомления о том, что их ресурсы подвержены уязвимости.

Всего: 1129