|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Nov 2003
Città: VERONA
Messaggi: 9227
|
Blindare Linux
Salve a tutti...
volevo sapere se esiste un modo per blindare una qualsiasi release linux in modo che gli utenti siano autorizzati ad usare solo determinati programmi o funzioni del s.o. un po come fa win2k con le group policy.. Grassie e ciao |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Dividi i programmi per gruppi di accesso, con privilegi 0750 (ovvero rwxr-x---). Quindi assegni ad ogni utente i gruppi per i quali ha diritto di esecuzione.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Nov 2003
Città: VERONA
Messaggi: 9227
|
MMMM.. ho capito...
ma non esiste nulla come applicazione ? LDAP no perchè è un bordello atomico... qualcosa di più semplice e immediato , solo per settare gli utenti locali di un pc. Ace! |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Devi giocare sui permessi degli eseguibili e sui gruppi...non è affatto complicato, tieni conto che la maggioranza dei programmi possono essere eseguiti da tutti gli utenti. Per quelli "critici" (in particolare per quelli root suid) puoi applicare le limitazioni.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Tieni anche conto che per i programmi "normali" (non suid ad esempio), mettere limitazioni sull'esecuzione non è una protezione: l'utente potrebbe ricompilarsi (o scaricarsi precompilato) il programma nella sua home, ed eseguirlo (*). Questo discorso si applica anche a Windows.
(*) In realtà c'è un modo per difendersi da questo
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#6 | |
|
Senior Member
Iscritto dal: Oct 2001
Messaggi: 11471
|
Quote:
ciao |
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Nov 2003
Città: VERONA
Messaggi: 9227
|
Facendo così però ci metto una vita... mi servirebbe poter esportare su un file la configurazione di linux blindata per poi applicarla ad altre macchine, che di solito preparo tutte uguali.....
|
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Basta che fai il lavoro una volta sola, poi replichi il tutto sulle altre macchine (via nfs, oppure masterizzando le directory con i programmi eseguibili su un cd...)
Quote:
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
|
Quote:
|
|
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Oct 2001
Messaggi: 11471
|
Quote:
ciao |
|
|
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Quote:
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
|
#12 | |
|
Senior Member
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
|
Quote:
|
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Per quale motivo?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#14 | ||
|
Senior Member
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
|
Quote:
Quote:
non e` consigliabile linkarla direttamente a /tmp. Tutto questo se ho ben capito... |
||
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Ah ho capito. Non ho mai visto simili usi di /var/tmp però (anzi, la mia è sempre vuota) e non mi sono mai preoccupato di svuotare /tmp
Cmq invece di fare 500000 partizioni per queste directory temporanee, se proprio servono su partizioni dedicate (es. noexec), preferirei montare dei file in loopback...
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Jul 2002
Messaggi: 4334
|
Confermo che all'uni usiamo /var/tmp per evitare il divieto di exec (/tmp è montata noexec) e di perdere i file per la pulitura di /tmp
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:34.



















