Il est effectivement possible de chrooter les utilisateurs se connectant sur le serveur OpenSSH mais, de mémoire, la solution était assez lourde (patch du serveur SSH).
Une autre solution pourrait être l'utilisation de scponly qui offre deux avantages :
- limitation de l'accès SSH aux transferts de fichiers par scp et/ou sftp (suppression de la possibilité d'ouvrir une session et/ou d'exécuter des commandes).
- possibilité de chrooter (facilement ?) les utilisateurs connectés.
Pour plus de détails, voir le site http://www.sublimation.org/scponly/ .
Une autre piste à étudier (sans garantie) serait l'utilisation des ACL sur le système de fichiers en question. Les droits sur l'arborescence d'un site (ou au moins le répertoire racine) seraient mis à 700 et on accorde les droits de lecture (voire écriture selon les besoins) au user apache. Il reste à voir comment ces ACL se propagent aux fichiers créés (mais ce n'est pas forcément nécessaire).
La mise en place de ces ACL dépend tout de même de plusieurs paramètres :
- la distribution utilisée (et les options du noyau et des modules) ;
- le système de fichiers utilisé ;
- la possibilité de modifier les options de montage (/etc/fstab).
- ...
Au final, une combinaison scponly avec chroot ou scponly+ACL devrait fournir une solution viable.
Bon courage et tiens nous au courant des résultats,
JJD
[^] # Re: Chroot
Posté par JJD . En réponse au message Sécurité fichiers page perso et serveur ssh.... Évalué à 2.
Il est effectivement possible de chrooter les utilisateurs se connectant sur le serveur OpenSSH mais, de mémoire, la solution était assez lourde (patch du serveur SSH).
Une autre solution pourrait être l'utilisation de scponly qui offre deux avantages :
- limitation de l'accès SSH aux transferts de fichiers par scp et/ou sftp (suppression de la possibilité d'ouvrir une session et/ou d'exécuter des commandes).
- possibilité de chrooter (facilement ?) les utilisateurs connectés.
Pour plus de détails, voir le site http://www.sublimation.org/scponly/ .
Une autre piste à étudier (sans garantie) serait l'utilisation des ACL sur le système de fichiers en question. Les droits sur l'arborescence d'un site (ou au moins le répertoire racine) seraient mis à 700 et on accorde les droits de lecture (voire écriture selon les besoins) au user apache. Il reste à voir comment ces ACL se propagent aux fichiers créés (mais ce n'est pas forcément nécessaire).
La mise en place de ces ACL dépend tout de même de plusieurs paramètres :
- la distribution utilisée (et les options du noyau et des modules) ;
- le système de fichiers utilisé ;
- la possibilité de modifier les options de montage (/etc/fstab).
- ...
Au final, une combinaison scponly avec chroot ou scponly+ACL devrait fournir une solution viable.
Bon courage et tiens nous au courant des résultats,
JJD