URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 37290
[ Назад ]

Исходное сообщение
"OpenNews: Модуль Linux ядра для ограничения привязки к сокету"

Отправлено opennews , 26-Апр-07 13:29 
Roberto De Ioris представил (http://groups.google.com/group/fa.linux.kernel/msg/f20794140... в списке рассылки разработчиков Linux ядра LSM (http://en.wikipedia.org/wiki/Linux_Security_Modules) модуль UidBind (http://projects.unbit.it/uidbind/) обеспечивающий гибкие настройки доступа для выполнения функции bind(). Например, можно задать uid процесса которому можно выполнять bind() на определенный порт и IP.


Управление работой модуля производится через configfs (http://en.wikipedia.org/wiki/Configfs).

URL: http://groups.google.com/group/fa.linux.kernel/msg/f20794140...
Новость: http://www.opennet.me/opennews/art.shtml?num=10599


Содержание

Сообщения в этом обсуждении
"Модуль Linux ядра для ограничения привязки к сокету"
Отправлено KdF , 26-Апр-07 13:29 
Комплексное решение вроде grsecurity, имеющее несколько схожую функциональность, представляется более осмысленным.

"Модуль Linux ядра для ограничения привязки к сокету"
Отправлено pavlinux , 26-Апр-07 14:26 
Сцука, я первый придумал - http://groups.google.ru/group/comp.os.linux.networking/brows...

"Модуль Linux ядра для ограничения привязки к сокету"
Отправлено apatrushev , 26-Апр-07 17:09 
Вроде SELinux'ом это тоже можно делать.

"Модуль Linux ядра для ограничения привязки к сокету"
Отправлено init , 27-Апр-07 11:21 
подскажите пожалуйста, где это бывает неободимо на практике?

"Модуль Linux ядра для ограничения привязки к сокету"
Отправлено Аноним , 27-Апр-07 12:53 
на хостинге и там где нужна безопасность. У меня, например, на сервере запрещено все что не разрешено явно. С одной стороны достаточно геморно делать начальную настройку когда появляется новый юзер/сервис,с другой стороны я уже два года спокойно сплю, ни одного абуза, ни одной проблемы с сервером не было. Да еще, если ведуться логи(как в grsec) попыток что-то сделать неправильное то можно сделать какие-либо выводы о пользователях и том ПО что они залили на сервер.

"Модуль Linux ядра для ограничения привязки к сокету"
Отправлено belkin , 27-Апр-07 13:05 
Так и без контроля доступа к объектам файловой системы можно обойтись, но ведь с ней всё становиться более надёжным и предсказуемым. Больший контроль - больший порядок. Что в Unix хорошо так это движение к более строгому администрированию.