<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Помещение SSH пользователей в изолированное окружение.&lt;br&gt;&lt;br&gt;</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html</link>
    <description>Misha Volodko подготовил (http://www.opennet.ru/base/sec/ssh_chroot.txt.html) руководство по настройке OpenSSH  для помещения пользователей в chroot окружение.&lt;br&gt;&lt;br&gt;URL: http://www.opennet.ru/base/sec/ssh_chroot.txt.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=10802&lt;br&gt;</description>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (deskpot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#43</link>
    <pubDate>Sat, 26 May 2007 13:27:22 GMT</pubDate>
    <description>&amp;gt;Хе хе, у Таненбаума в его книге по сетям есть такое высказывание, &lt;br&gt;&amp;gt;что на заре интернета, некоторые протоколы придумывались студентами-недоучками, но потом все &lt;br&gt;&amp;gt;равно обрели свою популярность, так как сперва у них просто не &lt;br&gt;&amp;gt;было альтернатив, а потом к ним просто привыкли. Я вот все &lt;br&gt;&amp;gt;думаю - не FTP ли он имел ввиду? &lt;br&gt;&lt;br&gt;И FTP тоже. Хотя, как по мне, так в последние лет восемь более актуальны врождённые дефекты того же SMTP (мы же все помним, что какое-то время в сетях с SMTP open relay был нормой вообще, и тому были причины).&lt;br&gt;&lt;br&gt;Впрочем, к Танненбауму тоже много претензий по тому, что он, всё-таки, довольно поверхностно представляет себе суть причин успешности конкурирующих решений (в т. ч. причин популярности того или иного протокола). Ну неинтересны ему такие вещи, и он о них даже думать ленится.</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (scum)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#42</link>
    <pubDate>Sat, 26 May 2007 12:00:50 GMT</pubDate>
    <description>Хе хе, у Таненбаума в его книге по сетям есть такое высказывание, что на заре интернета, некоторые протоколы придумывались студентами-недоучками, но потом все равно обрели свою популярность, так как сперва у них просто не было альтернатив, а потом к ним просто привыкли. Я вот все думаю - не FTP ли он имел ввиду?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (deskpot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#41</link>
    <pubDate>Fri, 18 May 2007 11:57:03 GMT</pubDate>
    <description>&amp;gt;В классическом FTP на сервер пытались возложить функцию управления нагрузкой для эффективного &lt;br&gt;&amp;gt;использования каналов и вычислительных ресурсов сервера. Отсюда и инициация от сервера. &lt;br&gt;&amp;gt;Теперь это пробуют решать с помощью bittorent и т.п. . &lt;br&gt;&lt;br&gt;на мой взгляд, не совсем верно. расскажите мне, пожалуйста, в каком из &quot;классических&quot; FTP-серверов это было реализовано? ;) в те годы, когда придумывали FTP, никто ни о той, ни о другой эффективности даже и не думал. если вы видели внутренности хотя бы одного из ftp-серверов хотя бы пятнадцатилетней давности, вы бы такое не говорили. =)&lt;br&gt;&lt;br&gt;&amp;gt;Разделение каналов на управляющий и данных тоже правильно. &lt;br&gt;&lt;br&gt;это всё оправдание программисткой лени и нежелания менять криво работающие старые схемы на более корректные новые. но, если вы так настаиваете -- попробуйте рассказать, чем же именно выгодно такое разделение, особенно, в таком топорном и неграмотном виде, как это сделано в FTP?</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#40</link>
    <pubDate>Fri, 18 May 2007 09:10:08 GMT</pubDate>
    <description>Скажите как, я хочу это знать...</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (uldus)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#39</link>
    <pubDate>Fri, 18 May 2007 08:54:18 GMT</pubDate>
    <description>&amp;gt;иллюзия безопасности если там рута давать или система дырявая. &lt;br&gt;&lt;br&gt;Систему всегда нужно считать дырявой, ибо нет никакой гарантии, что админ узнает первым об очердной локальной дыре в ядре или работающей из-под рута программе. А дыры ой как часто появляются. Chroot с минимумом утилит сильно помогает, особенно если на машине крутятся разные сервисы. Упование на стандартные средства разделения привилегий и всякие gresecurity/openwall патчи, как раз и есть иллюзия безопасности.</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (SG)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#38</link>
    <pubDate>Fri, 18 May 2007 08:21:29 GMT</pubDate>
    <description>иллюзия безопасности если там рута давать или система дырявая. хотя с патчиками от grsec все выглядит намного лучше. а потребность такая есть и правами доступа решать намного сложнее. примерно по той же причине, почему всякие селинуксы и прочии rsbac внедряются с большим скрипом - гимороя много. я эту проблему частично закрыл виртуальными системами, но хочется еще простой и быстрый способ для ssh/scp/sftp. для ftp chroot есть давно и используется часто.</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (belkin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#37</link>
    <pubDate>Fri, 18 May 2007 06:27:42 GMT</pubDate>
    <description>&amp;gt;FTP - вообще дегенеративный протокол, скажем не предназначен для работы через фаерволл.А &lt;br&gt;&amp;gt;если к нему прикрутить SSL получится ужосн*х - мало того что &lt;br&gt;&amp;gt;ублюдочный протокол, так еще и нестандартно нифига.И смысл всего этого? &lt;br&gt;&lt;br&gt;В классическом FTP на сервер пытались возложить функцию управления нагрузкой для эффективного использования каналов и вычислительных ресурсов сервера. Отсюда и инициация от сервера. Теперь это пробуют решать с помощью bittorent и т.п. .&lt;br&gt;&lt;br&gt;Разделение каналов на управляющий и данных тоже правильно.&lt;br&gt;</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (Z_M)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#36</link>
    <pubDate>Fri, 18 May 2007 06:21:40 GMT</pubDate>
    <description>а мне jail нравится =)</description>
</item>

<item>
    <title>Помещение SSH пользователей в изолированное окружение. (squirl)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37447.html#35</link>
    <pubDate>Fri, 18 May 2007 03:53:54 GMT</pubDate>
    <description>&amp;gt;&quot;chroot - это серьёзное решение&quot; &lt;br&gt;&amp;gt;звучит так же смешно как и ваше &lt;br&gt;&amp;gt;&quot;chroot - это иллюзия безопасности&quot; &lt;br&gt;&amp;gt;необходимо добавить почему, но тут у нас у обоих пробел в образовании &lt;br&gt;&amp;gt;наверно :-) &lt;br&gt;&lt;br&gt;потому что большинство юных админов пихают в chroot все сервисы подряд, при этом не заботятся об остальных аспектах и пренебрегая изучением матчасти. основной довод - &quot;даже если чуваг получит рута - ничево ни сделаит в чруте&quot;. а это глупость, ибо вполне возможно вырваться из chroot.</description>
</item>

</channel>
</rss>
