Welcome! Log In Create A New Profile

Advanced

Re: /var/log/nginx

Alexey V. Karagodov
December 15, 2010 02:52PM
изолируйте каждый vhost
jail в бздях
что-то там ещё в солярках
что-то своё в других системах
и тд
минимум каждому клиенту - свой VPS
так вы защититесь от разгилдяев-девелоперов софта и приложений
в схеме "задумка заказчика - браузер клиента" очень много составляющих, на всех не угодишь
делать защиту от всех дураков на одном сервере весьма накладно, очень голова болит и безуспешно

так решите вопрос другим путём

в итоге - "дырка" в затребованном заказчиком апаче/IIS/что угодно+php/perl/.net(прости господи)/что угодно или дыра в коде сайта == проблема и ответственность заказчика - владельца VPS

если у вас много клиентов или сайтов или чего угодно, проще потратить бабоса на профессиональную систему управления VPS-ами/хостингом ну или что вы там задумали
ну или сделать свою на базе какой нить фриварной

On 15.12.2010, at 22:37, Gena Makhomed wrote:

> On 15.12.2010 2:37, Maxim Dounin wrote:
>
>>>> Проблемы же PHP нужно фиксить в рамках PHP.
>
>>> но почему же разработчики httpd так не думают?
>>> на каталог /var/log/httpd права root:root 0700
>
>> Не надо на разработчиков Apache возводить напраслину, им своих
>> проблем хватает. Логи по умолчанию живут в
>> /usr/local/(apache|apache2)/logs, каталог создаётся с umask 022.
>
> да, не сами лично разработчики Apache,
> а майнтейнеры пакета httpd в Fedora/RHEL/CentOS
> там права доступа root:root 0700 /var/log/httpd
>
> причина почему они так делают очевидна, чтобы защититься
> от эскалации "PHP Local File Include Vulnerability"
> до уровня "Remote Code Execution Vulnerability"
>
>> А почему параноики ставят минимальные права, с которыми вообще
>> способна работать программа, на всё, до чего дотянутся - для меня
>> загадка. Видимо, потому что параноики.
>
> это называется "Principle of least privilege".
>
> например, ничем и никем не ограниченный root
> в классических UNIX системах привел к большому
> количеству проблем с security, так что пришлось
> потом изобретать системы Mandatory access control
> и Role-based access control, в частности, SELinux.
>
>> Как именно и куда именно пойдёт вся их "безопасность"
> > из-за того что администратор в результате будет вынужден
> > практически всегда быть рутом - видимо отдельный,
> > не рассматриваемый вопрос.
>
> для административных задач необходимо иметь права root`а.
>
> для того, чтобы анализировать логи - достаточно быть членом
> специальной группы www-logs, и тогда будут доступны на чтение
> логи nginx, если на /var/log/nginx права доступа nginx:www-logs 0550
>
> в этом случае все решается легко и просто,
> даже в рамках Traditional Unix permissions
>
> --
> Best regards,
> Gena
>
>
> _______________________________________________
> nginx-ru mailing list
> nginx-ru@nginx.org
> http://nginx.org/mailman/listinfo/nginx-ru

_______________________________________________
nginx-ru mailing list
nginx-ru@nginx.org
http://nginx.org/mailman/listinfo/nginx-ru
Subject Author Posted

/var/log/nginx

Gena Makhomed December 14, 2010 01:06PM

Re: /var/log/nginx

Gena Makhomed December 14, 2010 01:22PM

Re: /var/log/nginx

Maxim Dounin December 14, 2010 01:52PM

Re: /var/log/nginx

Gena Makhomed December 14, 2010 03:00PM

Re: /var/log/nginx

Igor Sysoev December 14, 2010 04:46PM

Re: /var/log/nginx

Gena Makhomed December 15, 2010 02:00PM

Re: /var/log/nginx

Maxim Dounin December 14, 2010 07:38PM

Re: /var/log/nginx

Gena Makhomed December 15, 2010 02:38PM

Re: /var/log/nginx

Alexey V. Karagodov December 15, 2010 02:52PM

Re: /var/log/nginx

Gena Makhomed December 15, 2010 03:32PM

Re: /var/log/nginx

Rauf Kuliyev December 15, 2010 04:42PM

Re: /var/log/nginx

Alexey V. Karagodov December 15, 2010 04:44PM

Re: /var/log/nginx

Maxim Dounin December 15, 2010 05:24PM

Re: /var/log/nginx

Gena Makhomed December 15, 2010 06:30PM

Re: /var/log/nginx

Maxim Dounin December 15, 2010 09:06PM

Re: /var/log/nginx

Gena Makhomed December 16, 2010 06:12AM

Re: /var/log/nginx

Alexander Kardailsky December 16, 2010 06:22AM

Re: /var/log/nginx

Anton Farygin December 16, 2010 07:36AM

Re: /var/log/nginx

greenh December 16, 2010 07:42AM

Re: /var/log/nginx

Gena Makhomed December 19, 2010 06:32AM

Re: /var/log/nginx

Maxim Dounin December 19, 2010 04:04PM

Re: /var/log/nginx

Gena Makhomed January 06, 2011 05:40AM

Re: /var/log/nginx

Pavel V. January 09, 2011 03:40PM

Re: /var/log/nginx

kav January 09, 2011 04:04PM

Re: /var/log/nginx

Alexander Engel January 09, 2011 04:16PM

Re: /var/log/nginx

kav January 09, 2011 04:48PM

Re: /var/log/nginx

Александр Лозовюк January 09, 2011 04:52PM

Re: /var/log/nginx

kav January 09, 2011 10:50PM

Re: /var/log/nginx

Gena Makhomed December 14, 2010 03:50PM

Re: /var/log/nginx

Igor Sysoev December 14, 2010 04:50PM

Re: /var/log/nginx

Maxim Dounin December 14, 2010 08:04PM

Re: /var/log/nginx

Maxim Dounin December 14, 2010 08:02PM

Re: /var/log/nginx

Peter Vereshagin January 14, 2011 10:04AM

Re: /var/log/nginx

Pavel V. January 14, 2011 01:54PM

Re: /var/log/nginx

Maxim Dounin January 14, 2011 03:02PM

Re: /var/log/nginx

Pavel V. January 15, 2011 12:36PM

Re: /var/log/nginx

Sergej Kandyla January 17, 2011 04:46AM

Re: /var/log/nginx

Pavel V. January 17, 2011 11:30AM

Re: /var/log/nginx

Peter Vereshagin January 15, 2011 08:36AM

Re: /var/log/nginx

Pavel V. January 15, 2011 12:18PM

Re: /var/log/nginx

Gena Makhomed January 15, 2011 12:52PM

Re: /var/log/nginx

Pavel V. January 15, 2011 01:20PM

Re: /var/log/nginx

Peter Vereshagin January 16, 2011 02:40AM

Re: /var/log/nginx

Pavel V. January 16, 2011 10:54AM

Re: /var/log/nginx

Peter Vereshagin January 17, 2011 04:58AM

Re: /var/log/nginx

Peter Vereshagin January 18, 2011 06:48AM



Sorry, only registered users may post in this forum.

Click here to login

Online Users

Guests: 254
Record Number of Users: 8 on April 13, 2023
Record Number of Guests: 421 on December 02, 2018
Powered by nginx      Powered by FreeBSD      PHP Powered      Powered by MariaDB      ipv6 ready