webForumDet fria alternativet

begränsa heirarkin på servern?

Linux & BSD

14 svar · 490 visningar · startad av jonspion

Medlem sedan maj 200099 inlägg
Frågan#1

När jag ftp:ar in som vanlig användare (inte root) på min server så kan jag se HELA filstrukturen på servern!

Vilken lösning skulle behövas för att en användare skall begränsas till sin egen mapp, dvs att man inte kan gå ner i strukturen om man loggar in på sitt konto via FTP, Telnet eller på annat sätt?

Ok, att jag inte kan ställa till med något bus på servern, men jag vill inte att man ska kunna göra annat än att se sin egna mapp....

Nån som har en idé??

------------------
>>> Jonspion

Medlem sedan dec. 19992 555 inlägg
#2

Hej igen. :)

Vilken lösning skulle behövas för att en användare skall begränsas till sin egen mapp, dvs att man inte kan gå ner i strukturen om man loggar in på sitt konto via FTP, Telnet eller på annat sätt?

Kort svar: chroot (se man chroot för info).

FTP: Du skriver inte vilken FTP-server du använder. Följande länk beskriver hur du gör om du har WU-FTPD.

http://www.wu-ftpd.org/HOWTO/guest.HOWTO

Telnet: Du kan använda chroot enligt samma princip. Sök på AltaVista med sökorden chroot och telnet så hittar du en del. Och då får du kanske också reda på varför detta oftast innebär mer besvär än det är värt. Vill du begränsa användarnas tillgång såpass mycket rekommenderar jag att du inte erbjuder telnet-access ö.h.t. (telnet är i vilket fall som helst inte speciellt användbart om användarna inte får tillgång till den programvara som finns på servern).

Vad är det du försöker åstadkomma genom att begränsa telnet på detta sätt? Kanske finns det någon bättre lösning.

------------------
Robban < robban@lipogram.com >

[Redigerat av Robban den 07 okt 2000]

Medlem sedan maj 200099 inlägg
#3

Tack robban!!
jag blev nog lite för ivrig i min undran... Igentligen handlar det bara om att begränsa mappstrukturen när man FTP:ar in på min server...
Ok att en användare inte kan göra något på servern, men man kan ju se alla andra användare och alla filer på servern...
det är igentligen bara det jag vill förhindra. Men tack så väldigt mycket för dina tips. Skall kolla in dom nu.

Tack igen! :-)

------------------
>>> Jonspion

Medlem sedan dec. 1999503 inlägg
#4

Hej !

Får det inte riktigt att fungera, användaren kommer fortfarande "neråt" i strukturen. För det är väl meningen att han ska stanna i sin hemmapp om jag så säger...

------------------
- Per

Medlem sedan dec. 19992 555 inlägg
#5

Beror ju på hur du har lagt upp det. Men har du angett användarens hemkatalog som root, så skall det bara gå att komma åt den och kataloger under den, ja.

Lite svårt att gissa vad som kan fela i ditt fall (har tyvärr haft sönder min spåkula). ;)

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 1999503 inlägg
#6

Ursäkta ;)

Felet är att jag inte förstår hur man ska använda chroot, när man skriver man chroot få tycker inte jag att man blir mycket klokare.

------------------
- Per

Medlem sedan dec. 19992 555 inlägg
#7

Att använda kommandot chroot är inte så svårt. Bara att skriva chroot /nytt/rootbibliotek program (rootbehörighet krävs ofta). Problemet är att, när chroot väl utförts, så ser "program" ingenting av filsystemet utanför den nya rooten. Det innebär att alla filer som behövs också måste finnas tillgängliga innanför den nya rooten. Kan vara lite halvknepigt att få ihop det med andra ord.

Men följer man den HOWTO jag länkade till så bör det fungera? Eller (var ett tag sedan jag provade detta)?

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 1999503 inlägg
#8

Om jag skriver chroot /home/razofish razofish så får jag följande fel:
chroot: cannot execute razofish: No such file or directory

------------------
- Per

Medlem sedan dec. 19992 555 inlägg
#9

Ligger razofish i /home/razofish/?

cd /home/razorfish
chroot /home/razorfish /razorfish

(Efter att du gjort /home/razofish/ till root, så ligger ju razofish direkt i rooten).

Bör fungera. Om inte razofish är beroende av filer som ligger utanför den nya rooten (t.ex. dynamiskt länkade bibliotek).

------------------
Robban < robban@lipogram.com >

Medlem sedan dec. 1999503 inlägg
#10

Vi säger så här, jag har en användare vid namn razofish vars hemkatalog är /home/razofish. Vad jag vill åstadkomma är att när användaren razofish loggar in via ftp ska han hamna i /home/razofish vilket han redan gör, men han är ju inte begränsad till den mappen utan kan fortsätta att stega runt neråt på hela servern ;).

------------------
- Per

Medlem sedan apr. 20007 588 inlägg
#11

Är razofish verkligen ett program? Låter mer som en användare och det skulle ju förklara varför du får felet "No such file or directory".

[redigerat]
Aha, såg inte ditt inlägg ovan innan jag skrev mitt. Chroot påverkar endast program, inte en specifik användare.

------------------
"To iterate is human, to recurse, divine" - L. Peter Deutch

[Redigerat av sgtpepper den 16 okt 2000]

Medlem sedan dec. 1999503 inlägg
#12

Men hur gör man då :q

------------------
- Per

[Redigerat av Per den 16 okt 2000]

Medlem sedan dec. 19992 555 inlägg
#13

Följer den HOWTO jag länkade till ovan (under förutsättning att du kör WU-FTPD). :)

------------------
Robban < robban@lipogram.com >

Medlem sedan jan. 20001 006 inlägg
#14

How do I prevent a user "username" from leaving their home directory in FTP?

----
Add, in /etc/ftpaccess:

guestuser username

And, then, as root:

cd ~username
cp -avf ~ftp/* .

NOTE: This assumes you haven't removed /home/ftp. If you have, then you'll need to set up a little miniature operating system with the programs you want users to be able to use, such as "ls", "chown", etc, along with all their supporting libraries.

NOTE 2: You may also find that since you've set these users as "guests", they've been denied permission to chmod, delete, rename, and overwrite. If that is the case, and you want to change this, look for the following lines in /etc/ftpaccess:

chmod no guest,anonymous
delete no guest,anonymous
overwrite no guest,anonymous
rename no guest,anonymous

Change them to:

chmod no anonymous
delete no anonymous
overwrite no anonymous
rename no anonymous
--

Fungerar utmärkt i RedHat 6.1.

------------------
/joakim
batboy.net
nokiatricks.com

[Redigerat av Batboy den 17 okt 2000]

Medlem sedan dec. 1999503 inlägg
#15

Tack! fungerar utmärkt :)

------------------
- Per

255 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
119 ms — deklarationer (db)
0 ms — hämta statistik (cache)
128 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)