Portál AbcLinuxu, 5. června 2024 08:03


Dotaz: Jak udělat bezpečný SSH chroot/jail na CentOS?

12.7.2015 23:31 11010011
Jak udělat bezpečný SSH chroot/jail na CentOS?
Přečteno: 893×
Odpovědět | Admin
Ahoj. Na webovém serveru běží několik webů pro pár uživatelů. Ke správě souborů mají nyní přístup přes openssh s vynuceným SFTP chrootem. Chtěl bych to předělat tak, aby měli přístupné celé ssh a mohli si tak třeba měnit heslo, rozbalovat soubory apod. Chci, aby každý z nich měl vlastní chroot prostředí. Na internetu se dá najít spousta návodů, nicméně jak to udělat co možná nejbezpečnější? Je to již nějaký ten pátek, co jsem někde četl, že z většiny takových chrootů se dá snadno i vyskočit.

Řešení dotazu:


Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

13.7.2015 08:42 NN
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
Odpovědět | | Sbalit | Link | Blokovat | Admin
cgroups
13.7.2015 16:22 11010011
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
Tím můžu omezit využití zdrojů, ale pokud vím, tak tohle neumí zvýšit izolaci. Zkoušel někdo selinux sandbox nebo firejail případně kombinaci firejail s ssh chrootem?
13.7.2015 18:26 NN
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
Myslel jsem neco ve smyslu cgroups ie. lxc, open-vz a izolovat jednotlive weby na urovni kontejneru a "delej si co chces" s tim, ze zdroje a HW by byl pod tvou spravou. Podle meho nazoru je chroot uz minulost, SW narocnost je zanedbatelna a skalovatelnost bude pohodlnejsi.
Punny avatar 13.7.2015 19:58 Punny | skóre: 28 | Praha
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
Taky me LXC, nebo Docker napadl jako prvni, kdyz jsem cetl pozadavky
13.7.2015 20:20 11010011
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
To jsem zvažoval čistě pro izolaci webů - nginx proxy a přesměrování požadavků do "apache" kontejnerů. Nicméně to mě tolik nepálí (není to velký nebo komerční hosting a chci šetřit zdroje) jako izolace toho SSH. Mám k dispozici jednu veřejnou IP adresu, takže kontejnerové ssh by znamenalo mít více docker instancí, každá s vlastním portem, co uživatel, to proces. To se mi nezdá moc efektivní. Zkoušel to tady někdo? Jak moc se to projeví na výkonu?
13.7.2015 20:34 11010011
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
V podstatě všechny metody, které jsem našel používají upravený shell. Jak je bezpečnější ho vnutit? Přes definici v /etc/passwd nebo jako ForceCommand v sshd configu? Mám takový pocit, že defaultní shell šel obejít pomocí commandu definovaného u vygenerovaného veřejného klíče ... ???
15.7.2015 12:40 11010011
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
Jen pro zajímavost tohle je docela pěkné: https://github.com/clevcode/docker-cmd, ale otázkou je jestli jsou taková řešení bezpečnější než chroot + selinux.
22.7.2015 09:28 2X4B-523P | skóre: 38 | blog: Zelezo_vs_Debian
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
stale na spolecnem kernelu, mimochodem se tam o tom zminuje:
Note that a kernel vulnerability could obviously be abused in order to break out of the Docker container regardless. The only way to be fully secure is to not keep any sensitive data/services on the same host as you are letting people log in to, even when using this.
13.7.2015 18:04 zofrey
Rozbalit Rozbalit vše Re: Jak udělat bezpečný SSH chroot/jail na CentOS?
Odpovědět | | Sbalit | Link | Blokovat | Admin
mam skoro pocit ze chroot a "menit se heslo" nejde moc dohromady

jako zaklad bych nastavil uzivatele jako guest_u SELinux uzivatel, chroot /bin a /lib jen zaklad pro bash (ldd /bin/bash), no a mozna jeste privatni namespacy pro /tmp pres pam_namespace

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.