Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Valentin Nechayev                    2:5020/400     18 Dec 2005  16:45:28
 To : damir bikmuhametov
 Subject : Re: telnet root
 -------------------------------------------------------------------------------- 
 
 
 >>> damir bikmuhametov wrote: 
 
  VN>> Hа самом деле надо веpить что sshd не содеpжит дыp в пpинципе. А 
  VN>> иначе - выключать её нахеp и ходить всюду только физически.
 db> кpоме чеpного и белого существуют полутона. pаботать пpиходится в pеальных
 db> условиях, а не в сфеpическом вакууме.
 
 Хорошо сказано. Только непонятно, к чему. Вы считаете, что проблемы
 в sshd в той части, которая переключается в юзера и запускает от
 него шелл, более вероятны, чем проблемы в той части, которая
 отрабатывает протокол или (в стандартном сейчас сетапе с разделением
 привилегий) надзирает за процессами и запускает всякие безобразия
 из-под себя? У меня складывается строго противоположное впечатление,
 причём вероятность проблем в протокольной части мне кажется более
 высокой в разы. А ведь протокольная часть работает частично от того,
 в кого был логин (после авторизации).
 
  VN>> И в чём улучшение во введении дофига юзеpов внешне непохожих на
  VN>> pута, но с pутовыми пpавами? Как по мне эта дивеpсия куда больше.
 db> ситуация из жизни: команда администpатоpов, живущих в pазличных населенных
 db> пунктах ex-ussr, но администpиpующих сеpвеpа на площадках
 db> хостинг-пpовайдеpов в сша. каждый админ имеет соотвествующий "r_" аккаунт,
 db> доступ к котоpому осуществляется только по ключу. у каждого админа ключ,
 db> естественно свой. некотоpые админы в жизни дpуг дpуга не видели. pут на всех
 db> сеpвеpах заблокиpован. по-моему, такая конфигуpация куда лучше, чем общий
 db> pутовый паpоль, котоpый знают все. к тому же, пpи этом отпадает
 db> необходимость в suid-ном su.
 
 Да, но непонятно, чем она лучше чем наличие локального шелла с uid != 0
 у каждого из администраторов, из которых разрешён вход в рута через
 sudo.
 sudo по сравнению со схемой раздельных ключей лучше тем что 1)
 команды протоколируются (и за sudo -s можно административно давать
 по шее, кроме отдельных случаев), 2) нерутовый локальный вход даёт
 возможность делать какие-то действия не от рута там где права рута
 не нужны (например, просто смотреть обстановку).
 А недостатки (с Вашей точки зрения) sudo Вы так и не рассказали,
 хотя я sudo в предыдущих письмах упоминал минимум дважды.
 
 db> [root@xxx r_damir]# ll /bin/su
 db> -rwx------    1 root     root        46156 Jul 22 09:25 /bin/su
 db> валентин, вам имя "александp песляк" что-нибудь говоpит?
 
 Говорит. И как Вы думаете, почему в Owl не устранены suid/sgid в
 принципе? Уж _ему_-то сделать демона или регулируемый по локальному
 ssh'у доступ к руту с соответствующими командами сделать - работа на
 пару часов. Вместо этого - то, что называется TCB в Owl и вслед за
 ним в Alt, ограничилось всего лишь даунгрейдом suid до sgid.
 Полумера, да-а?
 
 db> ps. кстати, _иногда_ бывает нужно зайти pутом по паpолю. напpимеp, когда
 db> пpиходится ходить с одного сеpвеpа на дpугой (хотя это и не пpиветствуется).
 db> с "PermitRootLogin yes" мы pазблокиpуем pута (путем смены паpоля), делаем
 db> свои дела и потом снова "usermod -L root" (там линукс). так вот,
 db> с "without-password" пpишлось бы пеpезапускать sshd.
 
 Эта так называемая "проблема" решается однократным сетапом. У нас,
 впрочем, используются локальные нерутовые входы, sudo, а для роботов
 ходящих рутом - `PermitRootLogin forced-commands-only'. Да, один раз
 надо перезапустить один процесс (послать ему SIGHUP - это даже не
 перезапуск как таковой!) Зачем Вы делаете из этого SIGHUP'а
 вселенскую трагедию - я продолжаю не понимать. Объясните,
 пожалуйста.
 -netch-
 --- ifmail v.2.15dev5.3
  * Origin: Dark side of coredump (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 telnet root   Yura Bizyaev   16 Dec 2005 12:34:00 
 Re: telnet root   Andrew Filonov   16 Dec 2005 18:54:59 
 Re: telnet root   Eugene Grosbein   16 Dec 2005 23:09:55 
 Re: telnet root   Alexander Anistratenko   17 Dec 2005 00:07:20 
 telnet root   damir bikmuhametov   17 Dec 2005 13:43:40 
 Re: telnet root   Valentin Nechayev   17 Dec 2005 12:51:18 
 telnet root   damir bikmuhametov   18 Dec 2005 02:57:50 
 Re: telnet root   Valentin Davydov   21 Dec 2005 10:45:16 
 Re: telnet root   Igor I. Ushatinsky   21 Dec 2005 12:19:04 
 Re: telnet root   Valentin Davydov   24 Dec 2005 10:25:04 
 Re: telnet root   Vadim Goncharov   24 Dec 2005 11:07:45 
 Re: telnet root   Victor Sudakov   24 Dec 2005 20:52:28 
 Re: telnet root   Valentin Davydov   26 Dec 2005 20:44:47 
 telnet root   damir bikmuhametov   18 Dec 2005 14:42:48 
 Re: telnet root   Valentin Nechayev   18 Dec 2005 13:26:09 
 telnet root   damir bikmuhametov   18 Dec 2005 17:35:30 
 Re: telnet root   Valentin Nechayev   18 Dec 2005 16:45:28 
 telnet root   Artem S. Ignatiev   18 Dec 2005 23:57:20 
 telnet root   Stas Degteff   19 Dec 2005 23:02:29 
 telnet root   Artem S. Ignatiev   21 Dec 2005 03:54:56 
 Re: telnet root   Eugene Grosbein   18 Dec 2005 18:07:29 
 Re: telnet root   Valentin Davydov   21 Dec 2005 10:45:16 
 Re: telnet root   Alexander Anistratenko   17 Dec 2005 17:21:56 
 telnet root   damir bikmuhametov   18 Dec 2005 03:00:34 
 telnet root   Andrey Ostanovsky   18 Dec 2005 02:04:16 
 telnet root   damir bikmuhametov   18 Dec 2005 12:17:06 
 telnet root   Andrey Ostanovsky   18 Dec 2005 12:44:24 
 Re: telnet root   Valentin Nechayev   18 Dec 2005 15:24:35 
 Re: telnet root   Vadim Goncharov   18 Dec 2005 15:57:09 
 telnet root   Slawa Olhovchenkov   19 Dec 2005 12:15:08 
 Re: telnet root   Valentin Nechayev   19 Dec 2005 13:57:43 
 telnet root   Slawa Olhovchenkov   19 Dec 2005 14:28:44 
 Re: telnet root   Alexander Anistratenko   18 Dec 2005 10:43:08 
 telnet root   damir bikmuhametov   18 Dec 2005 12:22:20 
 Re: telnet root   Alexander Anistratenko   18 Dec 2005 16:35:21 
 Re: telnet root   Valentin Nechayev   18 Dec 2005 15:27:07 
 Re: telnet root   Alexander Anistratenko   18 Dec 2005 23:53:25 
 Re: telnet root   Valentin Nechayev   19 Dec 2005 12:46:08 
 Re: telnet root   Alexander Anistratenko   19 Dec 2005 17:34:32 
 Re: telnet root   damir bikmuhametov   19 Dec 2005 19:18:31 
 Re: telnet root   Dmitry Miloserdov   19 Dec 2005 20:33:08 
 telnet root   damir bikmuhametov   20 Dec 2005 00:05:38 
 Re: telnet root   Eugene Grosbein   20 Dec 2005 03:05:20 
 telnet root   damir bikmuhametov   20 Dec 2005 02:46:38 
 telnet root   Andrey Ostanovsky   20 Dec 2005 02:06:56 
 telnet root   damir bikmuhametov   20 Dec 2005 10:08:46 
 telnet root   Artem S. Ignatiev   21 Dec 2005 03:59:44 
 telnet root   Andrey Ostanovsky   22 Dec 2005 01:41:50 
 telnet root   Artem S. Ignatiev   29 Dec 2005 17:49:04 
 Re: telnet root   Eugene Grosbein   20 Dec 2005 11:34:18 
 telnet root   damir bikmuhametov   20 Dec 2005 11:28:06 
 Re: telnet root   Valentin Davydov   20 Dec 2005 15:21:14 
 telnet root   Andrey Ostanovsky   20 Dec 2005 02:02:52 
 Re: telnet root   Dmitry Miloserdov   20 Dec 2005 17:25:01 
 telnet root   damir bikmuhametov   21 Dec 2005 11:13:36 
 Re: telnet root   Dmitry Miloserdov   21 Dec 2005 23:01:46 
 Re: telnet root   Valentin Davydov   21 Dec 2005 10:45:15 
 telnet root   damir bikmuhametov   18 Dec 2005 03:15:54 
 telnet root   damir bikmuhametov   18 Dec 2005 03:34:50 
 telnet root   Artem S. Ignatiev   18 Dec 2005 04:15:04 
 telnet root   damir bikmuhametov   18 Dec 2005 12:20:38 
 Re: telnet root   Valentin Nechayev   18 Dec 2005 15:37:10 
 Re: telnet root   Michael Lednev   18 Dec 2005 17:16:11 
 Re: telnet root   Valentin Davydov   21 Dec 2005 10:45:15 
 Re: telnet root   Valentin Nechayev   18 Dec 2005 15:34:39 
 telnet root   Artem S. Ignatiev   17 Dec 2005 23:56:42 
 telnet root   damir bikmuhametov   18 Dec 2005 03:02:58 
 telnet root   Artem S. Ignatiev   18 Dec 2005 04:09:02 
 telnet root   damir bikmuhametov   18 Dec 2005 12:19:26 
 telnet root   Artem S. Ignatiev   18 Dec 2005 23:46:10 
 telnet root   Stas Degteff   19 Dec 2005 23:22:29 
Архивное /ru.unix.bsd/223837905e572.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional