|
|
ru.linux- RU.LINUX --------------------------------------------------------------------- From : Aleksey Barabanov 2:5020/400 08 Dec 2003 20:21:32 To : Anton Shuko Subject : Re: так ли необходим сетевой экран? -------------------------------------------------------------------------------- Anton Shuko wrote: > AB> Т.е. так как для uml. Hо тогда там будет то что требуется > AB> зависимостями rpm, а не тем что нужно для ld. Хотя если ставить > _все_, AB> то вероятно _почти_ все и понадобиться... А как потом > поступаете с AB> базой rmp ? Она остается в новом корне ? > да. самая обычная система. всё гениальное просто :) Imho это не очень верно. При такой установке в корне будут как и то что нужно для работы сервисов так и то что для их установки. Hапример многие rpm содержат pre/postinst требующие утилит, которые далее для работы уже не нужны. И степень избытка будет определатся только тщательностью выверки связей в rpm. Hе скажу за все остальное, но в SuSE, ALT, ASP это сделано не лучшим образом. Проверено ;) Я конечно ни за что не агитирую. Hо если целью ставится безовасность, то не должно быть ничего лишнего. Здесь было явно выбрано компромиссное решение. > AB> Тут вот в личной дискуссии определилось возражение против установки > AB> всего в один корень. При взломе одного сервиса интрудер получит > доступ AB> сразу к корню всех сервисов. Хотя перенести разбросанные > chroot-ы из AB> /var/spool/*, как иногда, или из /var/lib/*, как по > другой версии, в AB> один /jail очень здравая идея. > корень рута свой родной настоящий корень. корень каждого черута _свой_ > и черуты никак ничем не пересекаются. если ставлю в черут систему, это А ! Hе пересекаются. Т.е. в /jail система в которой еще и внутри /var/lib/named и проч ? Или я что-то не так понимаю ? > не значит, что остальные чируты из этого раздела запускаются. и с рутом > они тоже никак не пересекаются. я же ведь говорил о виртуальных системах в > джайле, а не помеси бульдога с носорогом :) > > при взломе одного сервиса взломщик получит доступ к остальным сервисам > этого конкретного джайла. как в любой другой системе. и всё. только нужно > для этого фильтровать /dev и запрещать mknod в черуте. вводить запреты на > /proc, sysctl и прочая... Все, все. Понял. Круто навернуто. То что так у кого-то работает мне узнать очень интересно было. Для меня это основания пологать, что стремится к такому не будет странным. Спасибо. -- Bye. Aleksey Barabanov <alekseybb at mail.ru> Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5.1 * Origin: home (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор Архивное /ru.linux/78243bc96d3c.html, оценка из 5, голосов 10
|