Du côté serveur on peut ne pas faire confiance au root du client, avec l'option root_squash (rembarrage du root :-) dans le fichier exports :
[...]
Dans ce cas, si un utilisateur du client avec l'UID 0 essaye d'accéder (en lecture, écriture ou effacement) au système de fichiers, le serveur remplace l'UID par celui de l'utilisateur `nobody' du serveur. Ceci signifie que l'utilisateur root du client ne peut accéder/modifier les fichiers du serveur que seul le root du serveur peut accéder/modifier. C'est bien, et vous aurez probablement à utiliser cette option sur tous les systèmes de fichiers que vous exportez. J'en entends un qui me dit : ``Mais l'utilisateur root du client peut toujours utiliser 'su' pour devenir n'importe qui et accéder à ses fichiers !'' Et là je réponds : ``Oui, c'est comme ça, c'est Unix''. Ceci a une conséquence importante : tous les fichiers et binaires importants devraient appartenir à root, et pas bin ou un compte autre que root, car le seul compte auquel le root du client ne peut pas accéder est le compte root du serveur. Plusieurs autres options permettant de ne pas faire confiance à qui ne vous plait pas sont énumérées dans la page de manuel nfsd. Il y a aussi des options pour rembarrer (to squash) des intervalles d'UID ou GID.
Le seul moyen d'exporter les répertoires personnels par NFS, c'est d'exporter les répertoires aux seuls PC de confiance (ceux dont l'utilisateur n'est pas root). Tu peux filtrer l'export par adresse IP, et si cela ne te suffit pas, avec iptables, tu filtres les IP selon les adresses MAC, comme ça tu es sur d'exporter le répertoire à la machine qui à la bonne carte réseau.
Après tu vas me dire que tu peux booter sur un autre système. Dans ce cas, tu bloques le bios et lilo. Y'a des fonctions de mot de passe, c'est fait pour ça.
Si ça ne te suffit pas, tu regardes du coté des systèmes de fichiers chiffrés, ça peut être une solution.
[^] # Re: Administrateurs, Sécurité et NFS
Posté par Matthieu . En réponse au journal Administrateurs, Sécurité et NFS. Évalué à 10.
Deuxièment, arrête de dire que c'est une faille de sécurité majeure, ça n'en est pas une !
Lis le document http://www.freenix.fr/unix/linux/HOWTO/NFS-HOWTO-6.html(...)
Du côté serveur on peut ne pas faire confiance au root du client, avec l'option root_squash (rembarrage du root :-) dans le fichier exports :
[...]
Dans ce cas, si un utilisateur du client avec l'UID 0 essaye d'accéder (en lecture, écriture ou effacement) au système de fichiers, le serveur remplace l'UID par celui de l'utilisateur `nobody' du serveur. Ceci signifie que l'utilisateur root du client ne peut accéder/modifier les fichiers du serveur que seul le root du serveur peut accéder/modifier. C'est bien, et vous aurez probablement à utiliser cette option sur tous les systèmes de fichiers que vous exportez. J'en entends un qui me dit : ``Mais l'utilisateur root du client peut toujours utiliser 'su' pour devenir n'importe qui et accéder à ses fichiers !'' Et là je réponds : ``Oui, c'est comme ça, c'est Unix''. Ceci a une conséquence importante : tous les fichiers et binaires importants devraient appartenir à root, et pas bin ou un compte autre que root, car le seul compte auquel le root du client ne peut pas accéder est le compte root du serveur. Plusieurs autres options permettant de ne pas faire confiance à qui ne vous plait pas sont énumérées dans la page de manuel nfsd. Il y a aussi des options pour rembarrer (to squash) des intervalles d'UID ou GID.
Le seul moyen d'exporter les répertoires personnels par NFS, c'est d'exporter les répertoires aux seuls PC de confiance (ceux dont l'utilisateur n'est pas root). Tu peux filtrer l'export par adresse IP, et si cela ne te suffit pas, avec iptables, tu filtres les IP selon les adresses MAC, comme ça tu es sur d'exporter le répertoire à la machine qui à la bonne carte réseau.
Après tu vas me dire que tu peux booter sur un autre système. Dans ce cas, tu bloques le bios et lilo. Y'a des fonctions de mot de passe, c'est fait pour ça.
Si ça ne te suffit pas, tu regardes du coté des systèmes de fichiers chiffrés, ça peut être une solution.