abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 01:22 | Nová verze

    Byla vydána nová verze 1.12.0 dynamického programovacího jazyka Julia (Wikipedie) určeného zejména pro vědecké výpočty. Přehled novinek v příspěvku na blogu a v poznámkách k vydání. Aktualizována byla také dokumentace.

    Ladislav Hagara | Komentářů: 0
    včera 15:11 | Bezpečnostní upozornění

    V Redisu byla nalezena a v upstreamu již opravena kritická zranitelnost CVE-2025-49844 s CVSS 10.0 (RCE, vzdálené spouštění kódu).

    Ladislav Hagara | Komentářů: 3
    včera 14:00 | IT novinky

    Ministr a vicepremiér pro digitalizaci Marian Jurečka dnes oznámil, že přijme rezignaci ředitele Digitální a informační agentury Martina Mesršmída, a to k 23. říjnu 2025. Mesršmíd nabídl svou funkci během minulého víkendu, kdy se DIA potýkala s problémy eDokladů, které některým občanům znepříjemnily využití možnosti prokázat se digitální občankou u volebních komisí při volbách do Poslanecké sněmovny.

    Ladislav Hagara | Komentářů: 11
    včera 12:33 | Zajímavý software

    Společnost Meta představila OpenZL. Jedná se o open source framework pro kompresi dat s ohledem na jejich formát. Zdrojové kódy jsou k dispozici na GitHubu.

    Ladislav Hagara | Komentářů: 0
    včera 03:33 | IT novinky

    Google postupně zpřístupňuje českým uživatelům Režim AI (AI Mode), tj. nový režim vyhledávání založený na umělé inteligenci. Režim AI nabízí pokročilé uvažování, multimodalitu a možnost prozkoumat jakékoliv téma do hloubky pomocí dodatečných dotazů a užitečných odkazů na weby.

    Ladislav Hagara | Komentářů: 0
    7.10. 18:11 | Nová verze

    Programovací jazyk Python byl vydán v nové major verzi 3.14.0. Podrobný přehled novinek v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 2
    7.10. 16:33 | IT novinky

    Bylo oznámeno, že Qualcomm kupuje Arduino. Současně byla představena nová deska Arduino UNO Q se dvěma čipy: MPU Qualcomm Dragonwing QRB2210, na kterém může běžet Linux, a MCU STM32U585 a vývojové prostředí Arduino App Lab.

    Ladislav Hagara | Komentářů: 3
    7.10. 15:55 | Nová verze

    Multiplatformní open source voxelový herní engine Luanti byl vydán ve verzi 5.14.0. Podrobný přehled novinek v changelogu. Původně se jedná o Minecraftem inspirovaný Minetest v říjnu loňského roku přejmenovaný na Luanti.

    Ladislav Hagara | Komentářů: 0
    7.10. 13:22 | Nová verze

    Byla vydána nová stabilní verze 6.10 (YouTube) multiplatformního frameworku a GUI toolkitu Qt. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    6.10. 23:55 | Komunita

    Ubuntu 26.04 LTS bude (𝕏) Resolute Raccoon (rezolutní mýval).

    Ladislav Hagara | Komentářů: 5
    Jaké řešení používáte k vývoji / práci?
     (38%)
     (46%)
     (15%)
     (17%)
     (21%)
     (15%)
     (17%)
     (15%)
     (15%)
    Celkem 198 hlasů
     Komentářů: 13, poslední včera 07:41
    Rozcestník

    Dotaz: SFTP chroot do domovskeho adresare

    31.8.2012 12:21 tuxmartin | skóre: 39 | blog: tuxmartin | Jicin
    SFTP chroot do domovskeho adresare
    Přečteno: 418×
    Ahoj,

    snazim se vyresit chroot uzivatelu. Uzivatele musi mit pristup pouze na SFTP. Vychazel jsem z navodu Jak nahradit FTP pomocí SFTP a zamknout uživatele, ale tam uzivatel nemuze zapisovat do sveho home adresare. Musi se mu udelat napr. /home/uzivatel/zapisovatelny. To se mi nelibi:-/

    Rad bych, aby uzivatele v /home nevideli ostatni uzivatele - pouze prava X bez R. Jenze kdyz udelam chroot /home tak pak uzivatel nemuze cd /home/pokus

    Tak jsem to poresil pomoci mount bind:
    root@tux:~# tail /etc/ssh/sshd_config 
    Compression yes
    Subsystem   sftp    internal-sftp
    
    Match group sftponly
        ChrootDirectory     /var/ssh-chroot
        ForceCommand        internal-sftp
        X11Forwarding       no
        AllowTcpForwarding  no
    
    root@tux:~# cat /etc/passwd | grep pokus
    pokus:x:1003:1003:Pokus SFTP,,,:/home/pokus:/bin/false
    
    root@tux:~# cat /etc/fstab | grep ssh
    /home	/var/ssh-chroot/home	bind	bind	0	0
    
    root@tux:~# cat /etc/group | grep sftponly
    sftponly:x:1004:pokus
    
    root@tux:~# ls -lh /var/ssh-chroot/
    celkem 4,0K
    drwxr-x--x 6 root root 4,0K srp 29 22:39 home
    
    root@tux:~# ls -lh /var/ssh-chroot/home/
    celkem 16K
    drwx------ 23 martin  martin  4,0K srp 27 15:50 martin
    drwx------  3 pokus   pokus   4,0K srp 31 11:57 pokus
    
    Kdyz se uzivatel pripoji ve Windows pres WinSCP, tak ho to hodi do jeho /home/pokus, kdyz ale prejde o uroven vys, tak mu to logicky hodi chybu (nema R pro /home) a nemuze se dostat zpet do sveho home.

    V ubuntu se pri pripojeni automaticky zobrazuje adresar / - takze to taky nejde.

    Jedine co by slo je dat /home prava 755 (+R), to si ale nechavam jako posledni nouzovou moznost - nechci aby uzivatel videl seznam vsech uzivatelu.

    Jak to resite?

    Odpovědi

    31.8.2012 12:40 ewew | skóre: 40 | blog: ewewov_blog
    Rozbalit Rozbalit vše Re: SFTP chroot do domovskeho adresare

    Chroot môžeš urobiť aj priamo do domovských adresárov. Myslím, že je na to zástupný znak, ktorý to umožni.Podľa dokumentácie je to %h

    Možnosti ako zamädziť login užívateľa je viac. Môžeš použiť pam moduly, libpam-chroot. Pri libpam-chroot je nutné vypnúť PrivilegeSeparation. Ďalej je možné nahodiť balíček scponly. V dokumentácii k ssh je pisané ak chceš použiť chroot, tak tam musíš mať povolené zariadenia a spúštanie.

    V /etc/fstab máš urobení bind na home adresáre. Ak by si chcel oddeliť užívateľov, tak by si musel definovať pre každého užívateľa. nehovorím, že nie je to možné ošetriť, ale vyžadovalo by to bežiaci skript s právami roota, alebo cez sudo.

    Podľa mňa by bola lepšia verzia uzavrieť celý ssh a sftp do chrootu a potom nejakým skriptom prenášať data do home adresárov. Inými slovami by bol daný server odizolovaní od zvyšku systému.

    Na zvýšenie bezpečnosti je samozrejme nutné zabezpečiť základ systému.

    Root v linuxe : "Root povedal, linux vykona."
    31.8.2012 21:59 vasek
    Rozbalit Rozbalit vše Re: SFTP chroot do domovskeho adresare
    SFTP chroot se z principu nedělá na domovských adresářích (kvůli možné eskalaci oprávnění). Také je potřeba, aby uživatel v SFTP chrootu neměl jiný přístup do systému (např. je hloupost omezovat uživatele z internetu a v domácí síti mu povolit standardní ssh login - také možná eskalace oprávnění). Já bych to vyřešil tak, že by měl každý uživatel "vlastní home adresář". A to v tomto smyslu: v /etc/passwd definován třeba jako /home/pokusny, ve skutečnosti by ale jeho adresář byl /home/pokusny/home/pokusny. Do té první části by se chrootoval (adresář by patřil uživateli root), díky jeho domovskému adresáři by se automaticky zalogoval do /home/pokusny uvnitř chrootu /home/pokusny tj. reálně /home/pokusny/home/pokusny.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.