webForumDet fria alternativet

Databaser i en mapp utanför wwwroot!

Webbservrar

10 svar · 315 visningar · startad av Thompa__85

Medlem sedan aug. 2002600 inlägg
Frågan#1

Hejsan!
Tänkte säkra upp min server lite. Hört att man ska lägga databaserna i en mapp utanför wwwroot?
Hur funkar det? Och hur blir databaskopplingarna då? (Kör ASP)

Är väldigt nyfiken!

Mvh Adde

Medlem sedan nov. 200013 890 inlägg
#2

Nu vet jag inte vad du har för databas men kör du Access så borde den här raden funka:

Conn.Open = "Provider=Microsoft.Jet.OLEDB.4.0; Data Source=c:/mapp_långt_bort_i_skogen/databas.mdb"
Medlem sedan aug. 2002600 inlägg
#3

Web-Tor skrev:

Nu vet jag inte vad du har för databas men kör du Access så borde den här raden funka:

Conn.Open = "Provider=Microsoft.Jet.OLEDB.4.0; Data Source=c:/mapp_långt_bort_i_skogen/databas.mdb"

Oj, glömde säga vilken databas.. Men det är Access..
okej.. Så det är alltså bara för mig att lägga databaserna i en annan mapp, så funkar det?

Hur säkert är det? alltså går de att nå databaserna för "hackers"?

Medlem sedan feb. 200112 078 inlägg
#4

Web-Tor har rätt, men bara om databasen ligger utanför webbroten. Gör den inte det, måste du tänka på följande saker.

  • Du skall (får) inte ha Directory browsing påslaget någonstans på webbplatsen, speciellt inte där du har databasen.
  • Du bör döpa mappen till någon konstigt, som t.ex. 48121261 eller liknande. Lägger du databasen under mappen /data/ och filen heter data.mdb, så är det inte så svårt för en envis attackerare att gissa sig till sökvägen och gissar han rätt, så kan han ladda ner databasen.

Skall du lägga databasen utanför webbroten, kan du antingen använda DSN för kopplingen eller göra som Tor skrev, att ange den fysiska sökvägen direkt.

Medlem sedan nov. 200013 890 inlägg
#5

Hur säkert är det? alltså går de att nå databaserna för "hackers"?

Utan att vara någon expert så kan jag gisssa att det är säkrare än att ha den i www-root:en.

Medlem sedan juni 20022 599 inlägg
#6

OveRRidE skrev:

Du bör döpa mappen till någon konstigt, som t.ex. 48121261 eller liknande.

Är det inte otroligt mycket enklare och säkrare att markera accessfilen eller mappen där den ligger och se till att Read är urkryssat på fliken Directory?

OveRRidE skrev:

och gissar han rätt, så kan han ladda ner databasen.

Att ett dokument ligger innanför roten betyder inte att det är nedladdningsbart. Varken på IIS, Apache eller de flesta webbservrar.

Medlem sedan aug. 2002600 inlägg
#7

OveRRidE skrev:

Web-Tor har rätt, men bara om databasen ligger utanför webbroten. Gör den inte det, måste du tänka på följande saker.

  • Du skall (får) inte ha Directory browsing påslaget någonstans på webbplatsen, speciellt inte där du har databasen.
  • Du bör döpa mappen till någon konstigt, som t.ex. 48121261 eller liknande. Lägger du databasen under mappen /data/ och filen heter data.mdb, så är det inte så svårt för en envis attackerare att gissa sig till sökvägen och gissar han rätt, så kan han ladda ner databasen.

Skall du lägga databasen utanför webbroten, kan du antingen använda DSN för kopplingen eller göra som Tor skrev, att ange den fysiska sökvägen direkt.

Vad är då bäst? Att göra som Tor sa, eller det du skrev?

Medlem sedan feb. 200112 078 inlägg
#8

niko skrev:

OveRRidE skrev:

Du bör döpa mappen till någon konstigt, som t.ex. 48121261 eller liknande.

Är det inte otroligt mycket enklare och säkrare att markera accessfilen eller mappen där den ligger och se till att Read är urkryssat på fliken Directory?

Inte om man måste ringa till sitt webbhotell för att be dem göra det åt dig. Numera har väl alla speciella mappar för databaser, men användandet av dessa är tämligen litet bland vissa målgrupper och då är vi tillbaks där vi började igen.

niko skrev:

OveRRidE skrev:

och gissar han rätt, så kan han ladda ner databasen.

Att ett dokument ligger innanför roten betyder inte att det är nedladdningsbart. Varken på IIS, Apache eller de flesta webbservrar.

Eh, nej, inte om det är en ASP-sida eller liknande. Däremot en Access-fil som nån har slängt upp i sin webbrot, den är rejält nerladdningsbar under IIS:en, utan speciella konfigurationer.

Medlem sedan feb. 200112 078 inlägg
#9

Thompa__85 skrev:

Vad är då bäst? Att göra som Tor sa, eller det du skrev?

Som Web-Tor sade, givetvis. Mitt första inlägg var bara ifall du har databasen i webbroten.

Ju längre bort från webbroten, desto bättre. ;)

Medlem sedan juni 20022 599 inlägg
#10

OveRRidE skrev:

Inte om man måste ringa till sitt webbhotell för att be dem göra det åt dig.

Nej, men eftersom han skrev "min server" så förutsätter jag (tills motsatsen framkommer) att det handlar om hans server.

I så fall är min åsikt att alla dokument som man refererar till från webbsajten (inklusive mdb-filer) också ska ligga inom den virtuella sajtstrukturen (med vettiga namn). Det är trots allt lite lättare att ta back-up om inte filerna är utspridda över hårddisken.

Nedladdningsrättigheterna sköter man sen via IIS-managern.

Medlem sedan feb. 200112 078 inlägg
#11

Sant. Jag gillar inte heller kryptiska namn på filer (även om det ibland kan vara bra) och har ett nästan sjukligt behov av att ha städat på disken, så jag kör rättighetsvarianten jag också, i de lägen där jag kan.

270 ms totalt · 4 externa anrop · v20260731065814-full.e96017d9
127 ms — deklarationer (db)
0 ms — hämta statistik (cache)
140 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)