|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
|
[HELP] Lock d 1 Ssh-user nella sua home : come ?
Come da topic, c'è 1 modo semplice d fare in modo che 1 user che logga via ssh (o meglio sftp) rimanga lockato nella sua home, come accade per l'FTP normale ?
Assegnandogli la shell "scponly" ho evitato ke esso possa accedere via console (ovvero può accedere solo via SFTP-Client); togliendo i diritti d lettura alla directory "home" ho evitato ke possa risalire e vedere la home... Tutto questo, però, nn è molto efficace PERCHE' se 1 utente un minimo esperto digita un path specifico (es. /var/log/apache o /home/vpopmail/etc) potrà vedere quella directory e da lì anke tutte le altre... Anke togliendo la lettura a tutte le directory principali dentro la / nn cambierebbe molto per l'esempio d sopra... Qlc ha soluzioni ? TNK
__________________
Powered by Apple Macbook Pro Retina |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Aug 2003
Città: /dev/zero
Messaggi: 666
|
chroot probabilmente fa quello che ti serve
__________________
Powered By Imac 27" , iPhone X and watch Series 5 Si sono un apple fan ![]() |
![]() |
![]() |
![]() |
#3 | |
Senior Member
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
|
Quote:
![]() è 1 cosa impossibile da farsi....
__________________
Powered by Apple Macbook Pro Retina |
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Aug 2003
Città: /dev/zero
Messaggi: 666
|
mmm ho solo dato una rapida occhiata al sito debian sezione securing e da quello che ho letto pare fattibile come cosa... poi non so se esistano altre soluzioni
__________________
Powered By Imac 27" , iPhone X and watch Series 5 Si sono un apple fan ![]() |
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
|
Quote:
__________________
Powered by Apple Macbook Pro Retina |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
ssh è un metodo di login, come il login locale. Quindi un utente con accesso ssh, può fare tutto ciò che può fare un utente con accesso diretto.
Se vuoi impedire l'accesso a sezioni specifiche del file system, devi fare come faresti con un utente locale: gestione appropriate dei permessi e dei gruppi. Anche chroot è una via praticabile, ma più drastica.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
|
Quote:
Da questo punto trovare il modo d fare un chroot x il SOLO SFTP sarebbe + semplice, credo... TU ne sai qlc a riguardo ?
__________________
Powered by Apple Macbook Pro Retina |
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Jun 2002
Messaggi: 442
|
se ti interessa far loggare un utente solo per sftp, su freebsd c'e' la shell "scponlyc" da applicare all'utente in questione che permette di effettuare solo queste operazioni.
non so se esista l'equivalente su linux, questa cosa e' interessante e sto facendo delle ricerche a proposito. eventualmente gli applichi una jail shell, con una directory con dentro i binari che servono (mv,cp,ls), su securing debian ci dovrebbe essere qualcosa in tal senso. saluti
__________________
- |
![]() |
![]() |
![]() |
#9 | ||
Senior Member
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
|
Quote:
Quote:
__________________
Powered by Apple Macbook Pro Retina |
||
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Jun 2002
Messaggi: 442
|
prova ad applicare agli utenti una shell "chrootata":
http://tjw.org/chroot-login-HOWTO/ qui trovi una guida su come fare, in questo modo non si puo' uscire della propria home.
__________________
- |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Quote:
Se non ti va di giocare con i permessi, devi usare il chroot.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
|
Quote:
Visto ke io voglio dare l'accesso SOLO via SFTP e non via SSH devo trovare il modo d fare un chroot limitato in quanto il chroot generale è molto + complesso....
__________________
Powered by Apple Macbook Pro Retina |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:23.