1 |
Am Donnerstag, 4. Januar 2007 09:55 schrieb Ralf Prengel: |
2 |
> > Wie steht ihr dazu mehrere chroots auf einem System produktiv |
3 |
> > einzusetzten? |
4 |
|
5 |
Es kommt darauf an, was sie tun sollen. |
6 |
|
7 |
|
8 |
> > Habt ihr hier für mich auch ein paar Gründe dafür und gegen? |
9 |
|
10 |
In der Praxis gibt es halt zweierlei chroot-Aufgaben: |
11 |
1. User restriktieren, sodass diese nur einen Teil des Systems sehen |
12 |
2. Programme auf ihre Daten beschränken. |
13 |
|
14 |
Technisch ist das kein großer Unterschied, aber bei 1. musst du i.d.R. viel |
15 |
mehr Programme und dergleichen duplizieren, da wäre eventuell ein XEN ähnlich |
16 |
viel Aufwand und der trennt dann wirklich sicherer voneinander ab. |
17 |
Bei 2. geht es ja meist darum, ohne großen Aufwand ein Programm etwas sicherer |
18 |
zu machen. In der Regel darf sowieso keine Code mit dem Programm ausführen |
19 |
und wenn das chroot dann durch irgendwelchen Code (Der nur durch einen |
20 |
Programmfehler ausgeführt werden kann) verlassen werden könnte, minimierst du |
21 |
damit das Risiko. |
22 |
|
23 |
|
24 |
> b) |
25 |
> ein einfaches Mittel z.B. Freunden einen scp Zugang zu geben ohne das |
26 |
> sie das eigentliche System sehen |
27 |
|
28 |
Da fragt sich, wie produktiv das System ist. :) |
29 |
|
30 |
cu, Bernd |