Peu de démon le supporte pour le moment. Seul un patch FreeBSD pour syslogd existe pour supporter syslog-sign à ma connaissance. Je suis en train d'implémenter le tout dans le cadre d'un projet de fin d'année.
Autrement en attendant tu fais comme tout le monde et tu mets ca dans un tunnel SSL et pas de problème de flood ou d'auth !
Pour finir rapidement
-> chroot : robuste avec grsec
-> vserver : 10K ligne de patch j'aurais pas top confiance :-)
-> jails : des limitations
Et pour le remontage en root de ton user www tu as vu le nombre de failles locales de linux au cours des derniers mois ? Si tu te trouves dans le process une fois qu'il a baisse ses privilèges tu ne peux pas retourner root autrement ca ne servirait a rien.
On peut noter aussi qu'il existe pas mal de solutions pour permettre à une UID de binder un port particulier. Qu'on se le dise le modèle DAC UNIX est mort et à enterrer. Il serait temps de passer à des choses un tantinet plus puissantes, le reveil va être difficile pour quelques uns mais on est plus en 1980 !
[^] # Re: C'est normal
Posté par ckyl . En réponse au journal User root de apache : une faille ?. Évalué à 4.
Reliable delivery for Syslog : http://www.faqs.org/rfcs/rfc3195.html(...)
Peu de démon le supporte pour le moment. Seul un patch FreeBSD pour syslogd existe pour supporter syslog-sign à ma connaissance. Je suis en train d'implémenter le tout dans le cadre d'un projet de fin d'année.
Autrement en attendant tu fais comme tout le monde et tu mets ca dans un tunnel SSL et pas de problème de flood ou d'auth !
Pour finir rapidement
-> chroot : robuste avec grsec
-> vserver : 10K ligne de patch j'aurais pas top confiance :-)
-> jails : des limitations
Et pour le remontage en root de ton user www tu as vu le nombre de failles locales de linux au cours des derniers mois ? Si tu te trouves dans le process une fois qu'il a baisse ses privilèges tu ne peux pas retourner root autrement ca ne servirait a rien.
On peut noter aussi qu'il existe pas mal de solutions pour permettre à une UID de binder un port particulier. Qu'on se le dise le modèle DAC UNIX est mort et à enterrer. Il serait temps de passer à des choses un tantinet plus puissantes, le reveil va être difficile pour quelques uns mais on est plus en 1980 !
http://www.freebsd.org/doc/en_US.ISO8859-1/books/handbook/mac-porta(...)
http://www.intercode.com.au/jmorris/selinux-networking-lj.html(...)
http://www.grsecurity.net/gracldoc.htm(...)