[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 13:53:13 (+0700) | #1 | 247743 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
tình hình là em đang chroot apache. đang phân vân giữa 2 hướng dùng mod_chroot và chroouid. chưa biết nên dùng cách nào. đọc sơ qua 2 cách thì thấy mod_chroot có vẻ ít công đoạn nhất, ko cần phải chép các tập tin lib. còn chrootuid thì phải copy hết qua. nhưng em thì đã có kinh nghiệm làm chrootuid ở bên mysql rồi. nên h đang phân vân là chọn cái nào. có ai có kn tư vấn giúp em với |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 14:31:38 (+0700) | #2 | 247746 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
khang0001 wrote:
tình hình là em đang chroot apache. đang phân vân giữa 2 hướng dùng mod_chroot và chroouid. chưa biết nên dùng cách nào. đọc sơ qua 2 cách thì thấy mod_chroot có vẻ ít công đoạn nhất, ko cần phải chép các tập tin lib. còn chrootuid thì phải copy hết qua. nhưng em thì đã có kinh nghiệm làm chrootuid ở bên mysql rồi. nên h đang phân vân là chọn cái nào. có ai có kn tư vấn giúp em với
Rốt cuộc mục đích chroot là để làm gì? |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 14:34:16 (+0700) | #3 | 247747 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
conmale wrote:
khang0001 wrote:
tình hình là em đang chroot apache. đang phân vân giữa 2 hướng dùng mod_chroot và chroouid. chưa biết nên dùng cách nào. đọc sơ qua 2 cách thì thấy mod_chroot có vẻ ít công đoạn nhất, ko cần phải chép các tập tin lib. còn chrootuid thì phải copy hết qua. nhưng em thì đã có kinh nghiệm làm chrootuid ở bên mysql rồi. nên h đang phân vân là chọn cái nào. có ai có kn tư vấn giúp em với
Rốt cuộc mục đích chroot là để làm gì?
để nhốt thằng apache vào 1 cái nhà tù , cho an toàn. với cách chroouid thì phải copy rất nhiều thư viện và thêm 2 cái /bin/bash, /bin/sh. vào thì mới chạy được . nên em nghĩ là không được an toàn. còn thằng mod_chroot thì đơn giản cài vào và chỉnh cấu hình lại là được. nhưng nó củng là 1 mod. nên ko biết là thế nào. anh comanle có thể tư vấn giúp em được không |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 14:41:55 (+0700) | #4 | 247749 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
khang0001 wrote:
conmale wrote:
khang0001 wrote:
tình hình là em đang chroot apache. đang phân vân giữa 2 hướng dùng mod_chroot và chroouid. chưa biết nên dùng cách nào. đọc sơ qua 2 cách thì thấy mod_chroot có vẻ ít công đoạn nhất, ko cần phải chép các tập tin lib. còn chrootuid thì phải copy hết qua. nhưng em thì đã có kinh nghiệm làm chrootuid ở bên mysql rồi. nên h đang phân vân là chọn cái nào. có ai có kn tư vấn giúp em với
Rốt cuộc mục đích chroot là để làm gì?
để nhốt thằng apache vào 1 cái nhà tù , cho an toàn. với cách chroouid thì phải copy rất nhiều thư viện và thêm 2 cái /bin/bash, /bin/sh. vào thì mới chạy được . nên em nghĩ là không được an toàn. còn thằng mod_chroot thì đơn giản cài vào và chỉnh cấu hình lại là được. nhưng nó củng là 1 mod. nên ko biết là thế nào. anh comanle có thể tư vấn giúp em được không
Và "nhốt" nó để làm chi? Nếu vì an toàn thì mục tiêu quan trọng là an toàn hay là gì? |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 14:46:31 (+0700) | #5 | 247750 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
conmale wrote:
Và "nhốt" nó để làm chi? Nếu vì an toàn thì mục tiêu quan trọng là an toàn hay là gì?
nhốt nó lại để giả sử có ai đó hack dc thằng apache thì chỉ có thể tác động dc 1 mình thằng apache thôi, ko thể ảnh hưởng đến các thành phần khác trong hệ thống được. mục tiêu an toàn hàng đầu là bảo vệ database. |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 15:23:30 (+0700) | #6 | 247752 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
khang0001 wrote:
conmale wrote:
Và "nhốt" nó để làm chi? Nếu vì an toàn thì mục tiêu quan trọng là an toàn hay là gì?
nhốt nó lại để giả sử có ai đó hack dc thằng apache thì chỉ có thể tác động dc 1 mình thằng apache thôi, ko thể ảnh hưởng đến các thành phần khác trong hệ thống được. mục tiêu an toàn hàng đầu là bảo vệ database.
Vậy thì anh hỏi em, một php script chạy trên apache bị chroot làm sao nó truy vấn tới CSDL nếu như em muốn jail apache để bảo vệ CSDL? |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
26/09/2011 16:25:19 (+0700) | #7 | 247755 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
conmale wrote:
Vậy thì anh hỏi em, một php script chạy trên apache bị chroot làm sao nó truy vấn tới CSDL nếu như em muốn jail apache để bảo vệ CSDL?
theo 1 số tài liệu em đọc thì khi chroot apache và mysql thì, vẫn có cách để kết nối 2 ct đó lại với nhau. để chúng chạy. nhưng vẫn đảm bảo là mỗi ct nằm ở 1 nhà tù |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
27/09/2011 08:20:28 (+0700) | #8 | 247781 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
khang0001 wrote:
conmale wrote:
Vậy thì anh hỏi em, một php script chạy trên apache bị chroot làm sao nó truy vấn tới CSDL nếu như em muốn jail apache để bảo vệ CSDL?
theo 1 số tài liệu em đọc thì khi chroot apache và mysql thì, vẫn có cách để kết nối 2 ct đó lại với nhau. để chúng chạy. nhưng vẫn đảm bảo là mỗi ct nằm ở 1 nhà tù
OK, vậy thì:
"Tù apache" ---> "Tù mysql" vẫn có nghĩa là một cái php script từ apache vẫn có thể truy vấn đến cái "tù mysql" phải không nào? Nếu vậy thì làm sao bảo vệ được cái "tù mysql" không bị thâm nhập dữ liệu? Tạo ra cái "tù" để bảo vệ mà vẫn truy vấn đến được cái "tù" thì bảo vệ cái gì? |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
27/09/2011 09:55:23 (+0700) | #9 | 247794 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
conmale wrote:
khang0001 wrote:
conmale wrote:
Vậy thì anh hỏi em, một php script chạy trên apache bị chroot làm sao nó truy vấn tới CSDL nếu như em muốn jail apache để bảo vệ CSDL?
theo 1 số tài liệu em đọc thì khi chroot apache và mysql thì, vẫn có cách để kết nối 2 ct đó lại với nhau. để chúng chạy. nhưng vẫn đảm bảo là mỗi ct nằm ở 1 nhà tù
OK, vậy thì:
"Tù apache" ---> "Tù mysql" vẫn có nghĩa là một cái php script từ apache vẫn có thể truy vấn đến cái "tù mysql" phải không nào? Nếu vậy thì làm sao bảo vệ được cái "tù mysql" không bị thâm nhập dữ liệu? Tạo ra cái "tù" để bảo vệ mà vẫn truy vấn đến được cái "tù" thì bảo vệ cái gì?
chà chà, hình như em hơi bị sai thì phải, chroot là để bảo vệ nguyên cái hệ thống. khi nào hacker chiếm được quyền apache hoặc mysql thì chỉ có thể lanh quanh trong đó, ko thể nào tấn công sâu hơn được, ko thể get root được. hizhiz. nên từ nhà tù apache có thể liên thông đến nhà tù mysql được. đúng không anh comanle ?? |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
27/09/2011 10:04:52 (+0700) | #10 | 247795 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
khang0001 wrote:
conmale wrote:
khang0001 wrote:
conmale wrote:
Vậy thì anh hỏi em, một php script chạy trên apache bị chroot làm sao nó truy vấn tới CSDL nếu như em muốn jail apache để bảo vệ CSDL?
theo 1 số tài liệu em đọc thì khi chroot apache và mysql thì, vẫn có cách để kết nối 2 ct đó lại với nhau. để chúng chạy. nhưng vẫn đảm bảo là mỗi ct nằm ở 1 nhà tù
OK, vậy thì:
"Tù apache" ---> "Tù mysql" vẫn có nghĩa là một cái php script từ apache vẫn có thể truy vấn đến cái "tù mysql" phải không nào? Nếu vậy thì làm sao bảo vệ được cái "tù mysql" không bị thâm nhập dữ liệu? Tạo ra cái "tù" để bảo vệ mà vẫn truy vấn đến được cái "tù" thì bảo vệ cái gì?
chà chà, hình như em hơi bị sai thì phải, chroot là để bảo vệ nguyên cái hệ thống. khi nào hacker chiếm được quyền apache hoặc mysql thì chỉ có thể lanh quanh trong đó, ko thể nào tấn công sâu hơn được, ko thể get root được. hizhiz. nên từ nhà tù apache có thể liên thông đến nhà tù mysql được. đúng không anh comanle ??
Điều quan trọng không phải là "làm cái gì" mà quan trọng là phải hiểu "cần cái gì", "phục vụ cho mục đích gì" trước khi "làm cái gì".
PS: conmale chớ không phải comnanle. Chỉ có cái nick có mấy chữ mà cũng gõ sai lên sai xuống bao nhiêu lần. |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
27/09/2011 10:13:24 (+0700) | #11 | 247796 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
conmale wrote:
Điều quan trọng không phải là "làm cái gì" mà quan trọng là phải hiểu "cần cái gì", "phục vụ cho mục đích gì" trước khi "làm cái gì".
PS: conmale chớ không phải comnanle. Chỉ có cái nick có mấy chữ mà cũng gõ sai lên sai xuống bao nhiêu lần.
cảm ơn anh conmale đã giúp em khai sáng vấn đề. hizhiz. xin lỗi anh conmale em hổng có cố ý viết sai tên anh đâu ạ. |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
27/09/2011 10:22:31 (+0700) | #12 | 247798 |
|
conmale
Administrator
|
Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
|
|
khang0001 wrote:
conmale wrote:
Điều quan trọng không phải là "làm cái gì" mà quan trọng là phải hiểu "cần cái gì", "phục vụ cho mục đích gì" trước khi "làm cái gì".
PS: conmale chớ không phải comnanle. Chỉ có cái nick có mấy chữ mà cũng gõ sai lên sai xuống bao nhiêu lần.
cảm ơn anh conmale đã giúp em khai sáng vấn đề. hizhiz. xin lỗi anh conmale em hổng có cố ý viết sai tên anh đâu ạ.
Đây là lối mòn tư duy không hiếm người vấp phải. Cứ thấy loáng thoáng cái gì có vẻ hay là cắm cúi làm nhưng không chịu khó nhìn toàn cảnh và hiểu rõ tính chất sự việc.
chroot không phải là vô ích, trái lại nó rất có ích cho công việc bảo mật nhưng mình phải hiểu rõ giới hạn của chroot nằm ở đâu và thật sự nó có phục vụ mục tiêu bảo mật của mình hay không? Trong trường hợp của em, em tạo 1 jail apache và 1 jail mysql nhưng em vẫn cho jail apache truy vấn jail mysql và nếu anh thảy 1 cái php script lên trong jail apache của em thì anh vẫn có thể truy vấn đến jail mysql ---> mục tiêu bảo vệ dữ liệu của mysql bị vỡ.
Bảo mật không phải chỉ cục bộ trong một vài điểm nào đó mà phải là cái nhìn toàn cảnh. Nó có thể xoáy sâu đến từng byte trong việc thực hiện MiTM và nó cũng có thể là một thiết kế trải dài từ mạng đến thiết bị, đến tất cả mọi khía cạnh của trọn bộ hệ thống nhiều mảnh, nhiều tầng. Em có jail hết tất cả các dịch vụ trên máy chủ của em nhưng em lỡ chọn root password là khang123 thì những cái chroot kia không còn giá trị gì nữa. |
|
What bringing us together is stronger than what pulling us apart. |
|
|
|
[Question] chroot apache nền dùng mod_chroot hay chrootuid |
27/09/2011 10:40:56 (+0700) | #13 | 247800 |
khang0001
Member
|
0 |
|
|
Joined: 20/05/2011 07:22:25
Messages: 196
Location: Final Fantasy 8
Offline
|
|
conmale wrote:
Đây là lối mòn tư duy không hiếm người vấp phải. Cứ thấy loáng thoáng cái gì có vẻ hay là cắm cúi làm nhưng không chịu khó nhìn toàn cảnh và hiểu rõ tính chất sự việc.
chroot không phải là vô ích, trái lại nó rất có ích cho công việc bảo mật nhưng mình phải hiểu rõ giới hạn của chroot nằm ở đâu và thật sự nó có phục vụ mục tiêu bảo mật của mình hay không? Trong trường hợp của em, em tạo 1 jail apache và 1 jail mysql nhưng em vẫn cho jail apache truy vấn jail mysql và nếu anh thảy 1 cái php script lên trong jail apache của em thì anh vẫn có thể truy vấn đến jail mysql ---> mục tiêu bảo vệ dữ liệu của mysql bị vỡ.
Bảo mật không phải chỉ cục bộ trong một vài điểm nào đó mà phải là cái nhìn toàn cảnh. Nó có thể xoáy sâu đến từng byte trong việc thực hiện MiTM và nó cũng có thể là một thiết kế trải dài từ mạng đến thiết bị, đến tất cả mọi khía cạnh của trọn bộ hệ thống nhiều mảnh, nhiều tầng. Em có jail hết tất cả các dịch vụ trên máy chủ của em nhưng em lỡ chọn root password là khang123 thì những cái chroot kia không còn giá trị gì nữa.
em hiểu ý của anh là phải kiện toàn tất cả các phần của server. chỉ cần lơ là 1 phần thì coi như các phần khác có làm tốt thế nào đi nữa thì củng xem như thua.
- nếu theo như anh phân tích thì em thấy có vẻ như em không cần phải chroot. vì server của em chỉ là webserver . chỉ có 1 công việc duy nhất là chạy web thôi. nếu mà hacker chiếm được quyền apache hay mysql thì coi như server em đã mất . hacker không cần phải get root làm gì. vì :
+ mục tiêu của hacker là thay đổi nội dung website và database của em. đã đạt được
+ mục tiêu bảo vệ database của em tháy bại.
vậy em không cần phải chroot apache, mysql phải ko anh. hizhiz. |
|
Mộ em hoa cỏ nào xanh, Rêu phong nào bám lòng anh càng buồn, Tử thần sao cướp mất em, Để mình anh lại bơ vơ chốn nầy, Em ra đi để mặc mình anh với đời, Hận mình nghèo không mua nổi tình em |
|
|
|
|