LINUX.ORG.RU

Еще попробуй яйцы дверью прищемить и расскажи потом, больно будет или нет

pekmop1024 ★★★★★
()
Ответ на: комментарий от yu-boot

Хочу знать, нормально ли вообще запрещать чтение /etc/ всем КРОМЕ рута

Нет. </thread>

derlafff ★★★★★
()

Как тогда программы смогут читать конфиги, расположенные в /etc? Или ты всё запускаешь от рута?

Jonson___
()
Ответ на: комментарий от Jonson___

Или ты всё запускаешь от рута?

Это сервер, там всё (все полтора сервиса) стартует от рута. А vim и mc всякие хомяком должны обходится, не?

yu-boot ★★★★
() автор топика
Ответ на: комментарий от Anvladislavmf

Но зачем ?

Настройки фаервола, passwd,groups,shadow, настройки астериска.

yu-boot ★★★★
() автор топика

Никогда так не делай. Можешь настроить любой MAC, советую TOMOYO.

x3al ★★★★★
()
Ответ на: комментарий от yu-boot

Есть N вида программ. Если я не прав - поправь.

  • Которые читают конфиги ВСЕГДА из /etc. В основном это рутовые программы (Xы и т.д.).
  • Программы, у которых лежат дефолты в... где-то, или они сами содержат дефолты;
  • Которые читают конфиги из хомяка, а если нет --- из /etc (ну или /usr/share/etc во фре). Тут грабли;
  • Которые опираются только на хомяк. Тут вопросов нет;

В общем попробуй. Хотя, то что нельзя читать и так уже нельзя читать.

vahtu
()
Ответ на: комментарий от yu-boot

А vim и mc всякие хомяком должны обходится, не?

Если ты скопируешь общесистемный конфиг в хомяк каждому юзеру, то да. А так, сначала читается общий, а затем пользовательский.

vurdalak ★★★★★
()

Что 100% нельзя запрещать читать

passwd, group, ld.so.cache, services, terminfo, nsswitch.conf, resolv.conf, host.conf, hosts

Остальное - пожалуйста. Только смысла - ноль, безопасность от этого не сильно увеличится.

для безопасности: man selinux.

juk4windows
()

Ты заголовок подправь, это не паранойя, это мазохизм :-)

sergeto5markov
()

Логиниться только рут сможет ☺

Eddy_Em ☆☆☆☆☆
()

У приложений иногда есть специчиские ограничения на права конфигов. Нужно тестировать на виртуалке.

observer ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.