Mais que je sache il n'y a pas de possilités similaires au chrootage ou
à la mise en jail pour IIS - sauf à virtualiser. Ce n'est donc pas
véritablement de l'isolation.
C'est possible, mais ca demande un boulot de dingue et ca n'est pas franchement recommander. Généralement on se contente de déplacer dans le bon répertoire les DLL et les objets COM que l'on veut instantier avec des droits spécifiques.
Mais bon d'un autre coté dans APACHE l'utilisateur qui hérite du HTTPD et qui écoute sur le port 80 a tous les droits en lecture sur toutes les pages de tous les sites web, et tous les droits en execution sur tous les modules et tous les CGI. Sous IIS il est possible d'avoir un utilisateur qui ne fait que lancer le service et d'avoir d'autres utilisateurs pour la lecture et l'execution des pages et des middle tier.
Dans les deux cas il y a des avantages et des inconvennients. L'ideal serait d'avoir les deux, comme c'est le cas par exemple avec TOMCAT ou le demon APACHE ne sert que de vecteur au middle tier, lequel peut ainsi être complètement isolé (que ce soit au niveau des droits ou au niveau système). Mais je serais personellement bien en peine de dire laquelle des deux strategie (isolation des droits ou isolation système) est en théorie la plus forte. Dans un cas on est sur que même si il y a escalade de privilèges, l'intrus ne pourra pas détruire plus que le contenu du jail, dans l'autre cas on est sur que si l'on a un site qui est percé, celà ne présente pas d'avantages pour percer le site d'à coté.
Cependant il existe sous Linux un moyen d'avoir les deux en créant un chroot-jail divisé en domaines SE-Linux et avec une gestion d'ACL-Posix. Seulement SE-Linux c'est à se taper la tête contre les murs. Aucune distribution ne gère SE-Linux au niveau des paquetages (pour les utilisateurs de Fedora, bien que la gestion utilisée soit mieux que rien, elle n'apporte au final pas grand chose) ce qui entrainne que toute mise à jour implique que l'on passe pas mal de temps (ie plusieurs jours) le nez plongé dans la doc à corriger les domaines et les droits...
Donc la double isolation existe sous Linux, mais elle n'est pas utilisable...
[^] # Re: Plusieurs hypothèses
Posté par Jerome Herman . En réponse au journal apache perd du terrain face à IIS de manière inquiétante. Évalué à 2.
à la mise en jail pour IIS - sauf à virtualiser. Ce n'est donc pas
véritablement de l'isolation.
C'est possible, mais ca demande un boulot de dingue et ca n'est pas franchement recommander. Généralement on se contente de déplacer dans le bon répertoire les DLL et les objets COM que l'on veut instantier avec des droits spécifiques.
Mais bon d'un autre coté dans APACHE l'utilisateur qui hérite du HTTPD et qui écoute sur le port 80 a tous les droits en lecture sur toutes les pages de tous les sites web, et tous les droits en execution sur tous les modules et tous les CGI. Sous IIS il est possible d'avoir un utilisateur qui ne fait que lancer le service et d'avoir d'autres utilisateurs pour la lecture et l'execution des pages et des middle tier.
Dans les deux cas il y a des avantages et des inconvennients. L'ideal serait d'avoir les deux, comme c'est le cas par exemple avec TOMCAT ou le demon APACHE ne sert que de vecteur au middle tier, lequel peut ainsi être complètement isolé (que ce soit au niveau des droits ou au niveau système). Mais je serais personellement bien en peine de dire laquelle des deux strategie (isolation des droits ou isolation système) est en théorie la plus forte. Dans un cas on est sur que même si il y a escalade de privilèges, l'intrus ne pourra pas détruire plus que le contenu du jail, dans l'autre cas on est sur que si l'on a un site qui est percé, celà ne présente pas d'avantages pour percer le site d'à coté.
Cependant il existe sous Linux un moyen d'avoir les deux en créant un chroot-jail divisé en domaines SE-Linux et avec une gestion d'ACL-Posix. Seulement SE-Linux c'est à se taper la tête contre les murs. Aucune distribution ne gère SE-Linux au niveau des paquetages (pour les utilisateurs de Fedora, bien que la gestion utilisée soit mieux que rien, elle n'apporte au final pas grand chose) ce qui entrainne que toute mise à jour implique que l'on passe pas mal de temps (ie plusieurs jours) le nez plongé dans la doc à corriger les domaines et les droits...
Donc la double isolation existe sous Linux, mais elle n'est pas utilisable...