View previous topic :: View next topic |
Author |
Message |
swit Tux's lil' helper


Joined: 22 Nov 2004 Posts: 87 Location: /Europe/Italy/Toscany/Lucca
|
Posted: Thu May 11, 2006 7:47 am Post subject: come aumentare sicurezza macchine gentoo su web? |
|
|
Salve,
stavo pianificando di installare alcune macchine gentoo che fungereanno da web-server e DB server.
Oltre a installare il profilo hardened vorrei apportare altre piccole modifiche per rendere ancora più sicuro tutto il sistema.
Solitamente su un server web si cancella gcc (cc) e compilatori vari da riga di comando, interprete perl e php per la shell.
(per il php volendo si può scegliere di non installare la parte CLI)
Nel caso di gentoo sarebbe comodo rimuovere anche emerge e tutto l'albero degli ebuilds.
La cosa alla quale avevo pensato è, visto che userò 3/4 macchine identiche perchè non formattare una pen drive da un GB con 2 partizioni ext3, metterci /usr/portage e /usr/bin e poi cancellare questi due moutpoint dal filesystem?
Cancellati i dati interessati dal filesystem, una volta che avrò bisogno dei dati che sono nella pen disk, non farò altro che montarla nelle rispettive directory.
Penso che per /usr/portage non ci siano problemi, ma /usr/bin ci saranno problemi?
Spero che la cosa interessi a molti e di non aver sparato fesserie
Non so, se il titolo rende giustizia a questo thread; se qualcuno ne trovasse uno più congruo me lo segnali o se è moderatore lo cambi  |
|
Back to top |
|
 |
.:deadhead:. Advocate


Joined: 25 Nov 2003 Posts: 2963 Location: Milano, Italy
|
|
Back to top |
|
 |
makoomba Bodhisattva


Joined: 03 Jun 2004 Posts: 1856
|
Posted: Thu May 11, 2006 9:42 am Post subject: Re: come aumentare sicurezza macchine gentoo su web? |
|
|
non c'è convenienza nel castrare un server quando puoi configurare apache in chroot.
trovi howto in apposita sezione del forum. _________________ When all else fails, read the instructions. |
|
Back to top |
|
 |
.:chrome:. Advocate


Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Thu May 11, 2006 1:42 pm Post subject: Re: come aumentare sicurezza macchine gentoo su web? |
|
|
come è già stato detto, quelle misure da te indicate sono poco efficaci, e poco sensate.
se ti sfondano la macchina il fatto saliente è ciò che è avvenuto, non il fatto che possano compilare campo minato con il tuo gcc. inoltre, con un sistema gentoo, togliere gcc significa non avere più nessuna possibilità di aggiornare il server, che ti espone a rischi veri e concreti.
le configurazioni in chroot sono una soluzione, una volta io le adottavo in massa. adesso mi sto orientando su altro. la chroot è spesso una grossa complicazione alla gestione e l'aggiornamento del server.
soluzioni tipo PaX + RSBAC ti mettono davvero al sicuro, però bisogna vedere anche se il gioco vale la candela |
|
Back to top |
|
 |
makoomba Bodhisattva


Joined: 03 Jun 2004 Posts: 1856
|
Posted: Thu May 11, 2006 1:58 pm Post subject: Re: come aumentare sicurezza macchine gentoo su web? |
|
|
k.gothmog wrote: | la chroot è spesso una grossa complicazione alla gestione e l'aggiornamento del server. |
in generale sì, in altri casì il chroot si ottiene in maniera semplice senza alterare il normale processo di aggiornamento
es: apache + php + mod_security, bind, vari ed eventuali che ora non mi sovvengono. _________________ When all else fails, read the instructions. |
|
Back to top |
|
 |
Ilvalle Guru


Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Thu May 11, 2006 8:36 pm Post subject: |
|
|
C'è anche da dire, che se uno ti buca un demone in ascolto, ti buca anche il chroot,
dicono che quest'ultima sia una delle trap + bacata del kernel linux.
E' sempre qualcosa in +, ma non c'+ nessuna sicurezza concreta.
Se hai due macchine, puoi farle giocare insieme, se una viene bucata , la seconda
prende il posto della prima. Un semplice cluster di firewall (pentium2 son sufficienti).
Ultimo consiglio non usare gentoo, almeno non il kernel linux...(consiglio BSD)
valle |
|
Back to top |
|
 |
lavish Bodhisattva

Joined: 13 Sep 2004 Posts: 4296
|
Posted: Thu May 11, 2006 9:09 pm Post subject: |
|
|
Ilvalle wrote: | Ultimo consiglio non usare gentoo, almeno non il kernel linux...(consiglio BSD) |
Affermazioni del genere è buona norma non farle in un forum su, guarda a caso, gentoo, perchè si parte dal presupporto che si stia usando gentoo (ok, non venirmi a dire "intendevo che poteva usare gentoo/fBSD" ). Se comunque le si fa, è buona norma motivarle, altrimenti non si fa una gran figura _________________ minimalblue.com | secgroup.github.io/ |
|
Back to top |
|
 |
Ilvalle Guru


Joined: 07 Mar 2005 Posts: 325 Location: Gallarate - ITALY
|
Posted: Thu May 11, 2006 9:44 pm Post subject: |
|
|
si ok, opps
chiudo umilmente scusa,
Le potenzialita' in ambito di sicurezza del kernel che ho citato son indiscusse.non puoi essere che essere daccordo.
Motivazione: Negli ultimi 10 anni hanno avuto un solo bug di sicurezza. Linux ?
Questo e' il mio consiglio su questo argomento, una via di mezzo come hai detto tu "gentoo/fBSD" puo' essere un compromesso.
valle |
|
Back to top |
|
 |
.:chrome:. Advocate


Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Thu May 11, 2006 10:10 pm Post subject: |
|
|
Ilvalle wrote: | Ultimo consiglio non usare gentoo, almeno non il kernel linux...(consiglio BSD) |
potrebbe anche starmi bene l'ultima parte, nel senso che posso essere d'accordo sul preferire FreeBSD o meglio OpenBSD a Linux
non sono disposto ad accettare la frecciata verso Gentoo. di distribuzioni ne ho provata qualcuna, ed ho cambiato solo nel momento in cui ho trovato qualcosa che ho ritenuto migliore di quelle che ho usato in passato.
seguendo questo principio, e dato che ho provato tutte le distribuzioni maggiori, arrivo alla semplice conclusione che Gentoo sia la distribuzione migliore che abbia tprovato fino ad oggi, finché si resta nel campo Linux. mi spiace, ma questa è una posizione che oggi sono pronto a difendere a spada tratta...
(...e sottolineo, per chi non l'avesse ancora capito, che per me sicurezza e integrità vengono prima di qualuqnue altra cosa) |
|
Back to top |
|
 |
ProT-0-TypE Veteran


Joined: 20 Dec 2003 Posts: 1624 Location: Cagliari
|
Posted: Thu May 11, 2006 10:32 pm Post subject: |
|
|
Ilvalle wrote: |
Motivazione: Negli ultimi 10 anni hanno avuto un solo bug di sicurezza.
|
Ma che dici? per caso hai sentito lontanamente parlare di OpenBSD e ti è venuto spontaneo dire sta sciocchezza? _________________ [Vuoi guadagnare navigando?] |
|
Back to top |
|
 |
X-Drum Advocate


Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Fri May 12, 2006 9:35 am Post subject: |
|
|
k.gothmog wrote: |
non sono disposto ad accettare *.* per me sicurezza e integrità vengono prima di qualuqnue altra cosa) |
sottoscrivo _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
 |
|