LINUX.ORG.RU
ФорумAdmin

Gentoo. Дать всему инету доступ к консоли. О чём позаботиться?


0

2

Gentoo. Доступ не рутовый. Ssh.

1 Чтобы не: 1.1 запостили фигню на каком-нибудь форуме, не повесили спам-бота. 1.2 сделали 100% загрузку проца чем-нибудь тупым. 1.3 отломили что-нибудь системное

2 Чтобы могли: 2.1 Ставить новые геНтические пакеты в систему, качая их из сети. 2.2 качнуть какой-нибудь файл из инета (но не противореча 1.1, т.е. то-ли cookies как-то запретить, то-ли лимитировать кол-во запросов в секунду).

* Как бы разрешить выполнение wget для скачивания портежей и запретить его вызов со свободными параметрами? * Как бы ограничить CPU usage? Виртуалка? Xen наверное не пойдёт - не хочется трогать ядро. qemu-kvm умеет троттлить ЦПУ?

Вся нелепость топика осознаётся. Сформулировать требования лучше нет на данный момент возможности, но было бы неплохо кого-нибудь почитать на тему.

Спасибо!

1.1 х.з.
1.2 less /usr/src/linux/Documentation/cgroups/cgroups.txt
1.3 эээ, а точно не админские права?
2.1 man sudo; emerge -v sudo; groupadd extuser; visudo; sudo emerge
2.2 iptables -A OUTPUT -m state --state NEW -m recent --set;
iptables -A OUTPUT -m state --state NEW -m recent --update --seconds 60 --hitcount 4 -j DROP;


Atlant ★★★★★
()

Ломанут при первой же дыре в ядре, т.е. очень скоро.

nnz ★★★★
()
Ответ на: комментарий от ovax

>а в генте selinux нету ? или подобного ?

selinux есть в любом нормальном ядре linux начиная с 2.6.0, но только редхат пишет для него такие правила, что его включение не убивает систему.

nnz ★★★★
()
Ответ на: комментарий от nnz

меня устраивает в плане безопасности граничащей с паранойей Hardened Gentoo. Grsecurity тоже расслабиться не дает, знаете ли...

Pinkbyte ★★★★★
()
Ответ на: комментарий от Pinkbyte

grsecurity, как и многие другие подобные проекты, направлен прежде всего на ограничение userspace. Против большинства дыр в ядре такие средства бессильны. Как и мандатный контроль доступа, и контейнеры (lxc/openvz). В данном случае может помочь только гипервизор.

nnz ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.