abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 14:22 | Zajímavý článek

    Github publikoval Octoverse 2025 (YouTube), tj. každoroční přehled o stavu open source a veřejných softwarových projektů na GitHubu. Každou sekundu se připojil více než jeden nový vývojář. Nejpoužívanějším programovacím jazykem se stal TypeScript.

    Ladislav Hagara | Komentářů: 0
    včera 09:55 | Komunita

    Kit je nový maskot webového prohlížeče Firefox.

    Ladislav Hagara | Komentářů: 12
    včera 00:11 | Nová verze

    Mastodon (Wikipedie) - sociální síť, která není na prodej - byl vydán ve verzi 4.5. Přehled novinek s náhledy v oznámení na blogu.

    Ladislav Hagara | Komentářů: 1
    6.11. 23:55 | IT novinky

    Německo zvažuje, že zaplatí místním telekomunikačním operátorům včetně Deutsche Telekom, aby nahradili zařízení od čínské firmy Huawei. Náklady na výměnu by mohly přesáhnout dvě miliardy eur (bezmála 49 miliard Kč). Jeden scénář počítá s tím, že vláda na tento záměr použije prostředky určené na obranu či infrastrukturu.

    Ladislav Hagara | Komentářů: 1
    6.11. 18:00 | Komunita

    Po dvaceti letech skončil leader japonské SUMO (SUpport.MOzilla.org) komunity Marsf. Důvodem bylo nasazení sumobota, který nedodržuje nastavené postupy a hrubě zasahuje do překladů i archivů. Marsf zároveň zakázal použití svých příspěvků a dat k učení sumobota a AI a požádal o vyřazení svých dat ze všech učebních dat.

    karkar | Komentářů: 7
    6.11. 11:00 | IT novinky

    Úřad pro ochranu hospodářské soutěže zahajuje sektorové šetření v oblasti mobilních telekomunikačních služeb poskytovaných domácnostem v České republice. Z poznatků získaných na základě prvotní analýzy provedené ve spolupráci s Českým telekomunikačním úřadem (ČTÚ) ÚOHS zjistil, že vzájemné vztahy mezi operátory je zapotřebí detailněji prověřit kvůli možné nefunkčnosti některých aspektů konkurence na trzích, na nichž roste tržní podíl klíčových hráčů a naopak klesá význam nezávislých virtuálních operátorů.

    Ladislav Hagara | Komentářů: 16
    6.11. 10:55 | Humor

    Různé audity bezpečnostních systémů pařížského muzea Louvre odhalily závažné problémy v oblasti kybernetické bezpečnosti a tyto problémy přetrvávaly déle než deset let. Jeden z těchto auditů, který v roce 2014 provedla francouzská národní agentura pro kybernetickou bezpečnost, například ukázal, že heslo do kamerového systému muzea bylo „Louvre“. 😀

    Ladislav Hagara | Komentářů: 15
    6.11. 01:00 | Komunita

    Z upstreamu GNOME Mutter byl zcela odstraněn backend X11. GNOME 50 tedy poběží už pouze nad Waylandem. Aplikace pro X11 budou využívat XWayland.

    Ladislav Hagara | Komentářů: 19
    6.11. 00:00 | IT novinky

    Byl publikován plán na odstranění XSLT z webových prohlížečů Chrome a Chromium. S odstraněním XSLT souhlasí také vývojáři Firefoxu a WebKit. Důvodem jsou bezpečnostní rizika a klesající využití v moderním webovém vývoji.

    Ladislav Hagara | Komentářů: 1
    5.11. 15:55 | Nová verze

    Desktopové prostředí LXQt (Lightweight Qt Desktop Environment, Wikipedie) vzniklé sloučením projektů Razor-qt a LXDE bylo vydáno ve verzi 2.3.0. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 1
    Jaké řešení používáte k vývoji / práci?
     (35%)
     (48%)
     (18%)
     (17%)
     (22%)
     (15%)
     (21%)
     (16%)
     (16%)
    Celkem 322 hlasů
     Komentářů: 15, poslední 2.11. 08:25
    Rozcestník

    Dotaz: Jak udělat bezpečný SSH chroot/jail na CentOS?

    12.7.2015 23:31 11010011
    Jak udělat bezpečný SSH chroot/jail na CentOS?
    Přečteno: 938×
    Ahoj. Na webovém serveru běží několik webů pro pár uživatelů. Ke správě souborů mají nyní přístup přes openssh s vynuceným SFTP chrootem. Chtěl bych to předělat tak, aby měli přístupné celé ssh a mohli si tak třeba měnit heslo, rozbalovat soubory apod. Chci, aby každý z nich měl vlastní chroot prostředí. Na internetu se dá najít spousta návodů, nicméně jak to udělat co možná nejbezpečnější? Je to již nějaký ten pátek, co jsem někde četl, že z většiny takových chrootů se dá snadno i vyskočit.

    Řešení dotazu:


    Odpovědi

    13.7.2015 08:42 NN
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    cgroups
    13.7.2015 16:22 11010011
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    Tím můžu omezit využití zdrojů, ale pokud vím, tak tohle neumí zvýšit izolaci. Zkoušel někdo selinux sandbox nebo firejail případně kombinaci firejail s ssh chrootem?
    13.7.2015 18:26 NN
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    Myslel jsem neco ve smyslu cgroups ie. lxc, open-vz a izolovat jednotlive weby na urovni kontejneru a "delej si co chces" s tim, ze zdroje a HW by byl pod tvou spravou. Podle meho nazoru je chroot uz minulost, SW narocnost je zanedbatelna a skalovatelnost bude pohodlnejsi.
    Punny avatar 13.7.2015 19:58 Punny | skóre: 28 | Praha
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    Taky me LXC, nebo Docker napadl jako prvni, kdyz jsem cetl pozadavky
    13.7.2015 20:20 11010011
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    To jsem zvažoval čistě pro izolaci webů - nginx proxy a přesměrování požadavků do "apache" kontejnerů. Nicméně to mě tolik nepálí (není to velký nebo komerční hosting a chci šetřit zdroje) jako izolace toho SSH. Mám k dispozici jednu veřejnou IP adresu, takže kontejnerové ssh by znamenalo mít více docker instancí, každá s vlastním portem, co uživatel, to proces. To se mi nezdá moc efektivní. Zkoušel to tady někdo? Jak moc se to projeví na výkonu?
    13.7.2015 20:34 11010011
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    V podstatě všechny metody, které jsem našel používají upravený shell. Jak je bezpečnější ho vnutit? Přes definici v /etc/passwd nebo jako ForceCommand v sshd configu? Mám takový pocit, že defaultní shell šel obejít pomocí commandu definovaného u vygenerovaného veřejného klíče ... ???
    15.7.2015 12:40 11010011
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    Jen pro zajímavost tohle je docela pěkné: https://github.com/clevcode/docker-cmd, ale otázkou je jestli jsou taková řešení bezpečnější než chroot + selinux.
    22.7.2015 09:28 2X4B-523P | skóre: 38 | blog: Zelezo_vs_Debian
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    stale na spolecnem kernelu, mimochodem se tam o tom zminuje:
    Note that a kernel vulnerability could obviously be abused in order to break out of the Docker container regardless. The only way to be fully secure is to not keep any sensitive data/services on the same host as you are letting people log in to, even when using this.
    13.7.2015 18:04 zofrey
    Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
    mam skoro pocit ze chroot a "menit se heslo" nejde moc dohromady

    jako zaklad bych nastavil uzivatele jako guest_u SELinux uzivatel, chroot /bin a /lib jen zaklad pro bash (ldd /bin/bash), no a mozna jeste privatni namespacy pro /tmp pres pam_namespace

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.