Kezdőlap › Fórumok › Van egy ötletem… › Biztonsági rendszer – külsõ elérés ellen
- This topic has 13 hozzászólás, 7 résztvevő, and was last updated 19 years telt el by
AnoCre.
-
SzerzőBejegyzés
-
2006-05-10-16:09 #2059453
ssh bejelentkezést letiltottad root-nak?
„vagy amit akartok.”
majd eldõl ki akarja? 🙂
„van egy php elhelyezve egy könyvtárban a webszerveren belül – persze a könyvtárat nem látja senki, tudni kell a nevét”
wget -kacsolók ipcimed
és már lent van a http „/” tartalma. 🙂
2006-05-10-16:20 #2059454SSH rootnak természetesen le van tiltva. A wgetes dolog hogy mûxik? Mert elvileg ha van kezdõoldal, amire a szerver átirányít (index.php), akkor nem látja az alkönyvtárakat, nem?
2006-05-10-16:23 #2059455rekkruzvan elég a domain nevet megadni és mindent letölt!
Csak ha jelszóval védett akkor nem!
emlékeim szerint.2006-05-11-16:36 #2059456A rekurzív letöltés azt jelenti, hogy arról az oldalról kiindulva, ami a domain fõoldala (legyen az index.php, index.html vagy akármi más) letölt rekurzívan minden hivatkozást. Szóval ha nincs az alkönyvtárra hivatkozás, akkor nem éri el.
De ha nincsen robots.txt, ami elhajtja a robotokat, akkor mondjuk indexeli a google, és ügyensen keresve meg lehet találni.
2006-05-11-16:37 #2059457amúgy ha könyvtárt akarsz védeni, akkor javaslom a .htaccess és a .htpasswd állományok alkalmazását…
2006-05-11-18:35 #2059458xcut wrote:amúgy ha könyvtárt akarsz védeni, akkor javaslom a .htaccess és a .htpasswd állományok alkalmazását…Lighttpd, nem apache, azt meg pontosan nem tudom hogy mûködik ilyen szempontból és -szégyen gyalázat – nem is érdekel, semmi kedvem utánanézni. Szerintem így sem lehet látni azt a könyvtárat, és nem akarok egy hibás elérési file-al elkutyulni valamit hogy távolról se legyen elérhetõ… Esetleg ha valaki megtalálja, hogy lehet megkerülni ezt, az elmondhatja. 🙂
2006-05-11-18:59 #2059459wget-tel próbáld ki!
wget –help2006-05-11-19:46 #2059460Mondjuk ennél én szebbnek látnám azt a megoldást, hogy letiltasz minden usert kivéve egyet. Ha rá SSH-zol a szerverre és beírod a nevet és a jelszót akkor arra az IP-re elfogadja a többi usert is. Napersze ez csak elmélet és ne kérdezd, hogy hogyan lehetne a gyakorlatba átültetni. Ez mondjuk annyiban jobb, hogy ha sniffelik a forgalmat (mertugye mindenki hozzád akar majd betörni) akkkor sem látnak semmit a védelmi mechanizmusból, mertugye titkosítva van. Bár lehet Apache-t is SSL-el megküldeni de az szerintem elég bonyolult.
2006-05-11-21:57 #2059461Maul wrote:Lighttpd, nem apache, azt meg pontosan nem tudom hogy mûködik ilyen szempontból és -szégyen gyalázat – nem is érdekel, semmi kedvem utánanézni. Szerintem így sem lehet látni azt a könyvtárat, és nem akarok egy hibás elérési file-al elkutyulni valamit hogy távolról se legyen elérhetõ… Esetleg ha valaki megtalálja, hogy lehet megkerülni ezt, az elmondhatja. 🙂
Mondjuk amikor elõször apache-oltam, akkor eléggé hidegzuhany volt, de mikor elõször belõttem PHP-vel, akkor sikerélmény volt 1000-rel. Gentoo alatt ebuild-bõl egy hangyányit bonyolultabb, mint ha forrásból rakod fel. Mondjuk nem bántam meg azt az 1-2 estét, ami fejfájással telt, mert sokat tanultam belõle. Bár, te tudod…Konkrétan akkor van gáz a te megoldásod körül, ha pl indexeli egy keresõ… ilyet már gondolt egy minisztérium is, és azóta tudok hozzáférni párezer könyvelõ adataihoz, ha akarok. De volt aki így orvosi adatbázisokhoz fért hozzá.
Mondjuk az nem ártana, ha a PHP fájlt úgy írnád meg, hogy kérjen egy jelszót, vagy ilyesmi… illetve ha dinamikus az IP, meg egyébként is mondjuk minden éjfélkor az iptables ezen sorait lehetne törölni…
php (most éppen benne vagyok az ilyesmiben): $uj_iptables_conf=preg_replace(„#^(.*?)#generalt$#i”,””,$regi_iptables_conf);
mondjuk ez nyers nagyon, de valami ilyesmit javaslok…2006-05-12-13:45 #2059462„Mondjuk amikor elõször apache-oltam, akkor eléggé hidegzuhany volt, de mikor elõször belõttem PHP-vel, akkor sikerélmény volt 1000-rel. Gentoo alatt ebuild-bõl egy hangyányit bonyolultabb, mint ha forrásból rakod fel. Mondjuk nem bántam meg azt az 1-2 estét, ami fejfájással telt, mert sokat tanultam belõle. Bár, te tudod…”
Ezt nem értem. Nekem az apache-al semmi bajom, szórakoztam már vele eleget. Azért lighttpd, mert nagyon kevés a gép memóriája, apache helybõl kinyírná az egészet, ez viszont vidáman elfutkorászik.„Konkrétan akkor van gáz a te megoldásod körül, ha pl indexeli egy keresõ… ilyet már gondolt egy minisztérium is, és azóta tudok hozzáférni párezer könyvelõ adataihoz, ha akarok. De volt aki így orvosi adatbázisokhoz fért hozzá.”
De ha nincs _sehol_ hivatkozás a megnyitandó oldalra, hogy indexeli?„Mondjuk az nem ártana, ha a PHP fájlt úgy írnád meg, hogy kérjen egy jelszót, vagy ilyesmi… illetve ha dinamikus az IP, meg egyébként is mondjuk minden éjfélkor az iptables ezen sorait lehetne törölni…”
Az iptables minden este újrakonfigurálódik, ezt még régebben állítottam be, a php-tól függetlenül. A jelszó kérést majd megcsinálom, bár inkább ssl-el kéne, mint sima php-val, mert titkosítatlanul nem sokat ér.Amúgy idõközben eszembe jutott még egy biztonsági rendszer-ötlet: minden külsõ elérés le van tiltva, de a ping kérések log-ba vannak irányítva, és ha egy bizonyos méretû csomaggal pingeled, beengedi azt az ip-t… Szerintem mûködhetne, mert ekkora hülyeségre senki nem gondol, így nem is próbálkozik ezzel 😀
-
SzerzőBejegyzés
- Be kell jelentkezni a hozzászóláshoz.
legutóbbi hsz