Tout d'abord désolé pour le temps mis à répondre je dois reconnaitre que j'ai du aller chercher un peu d'aide pour vérifier tous les points que tu cites. Je ne prétend pas être un crack de windows 2000 (ni d'OpenBSD d'ailleurs).
Quelle difference entre les droits sur Unix et Windows 2000 ?
Un certains nombre de différences en définitive, à la faveur de Windows2000 : beaucoup plus granulaire qu'Openbsd au niveau des possibilités. Les droits sous Windows 2000 sont un bijou. Ce n'est pas le système que je remet en cause mais la façon dont les droits sont attribués. Nous y reviendrons plus tard.
Pourquoi tu voudrais changer les permissions des DLL dans \winnt\system32 ? Tu t'amuses a changer les permissions dans \lib et \usr\lib aussi ? Quelle difference entre les deux ?
Ben le jour ou il y aura un équivalent d'odbc32.dll dans le \lib ou \usr\lib je crois que je me penchrais sérieusement sur les droits par défaut et il est plus que probable que je les change à ma façon. C'est juste que ca m'ennuie un peu que n'importe quel utilisateur(sans pouvoir) puisse via rundll lancer des requètes à droite et a gauche. C'est pas critique d'accord, mais je vois pas pourquoi il peut le faire, donc shrlak les droits de everyone sur odbc32.dll. (ceci n'est qu'un exemple il y a un paquet d'autres dll pour lesquelles je n'ai pas compris pourquoi everyone avait les droits en lecture/execution)
Sous Windows2000, oui un utilisateur peut n'appartenir a aucun groupe, il suffit de ne le mettre dans aucun groupe, pas tres complique...
Je n'ai jamais dit le contraire. Surtout que sous *nix ce n'est pas possible à ma connaissance. Un utilisateur a toujours au moins un groupe même si c'est lui même. C'est un bel exemple de la superiorité des droits de Win2K sur OpenBSD (même si dans le cas présent je ne vois pas bien l'interet)
Tu veux un user nobody ? T'as qu'a choisir car il y en a TROIS par defaut sur Windows 2000: LocalService, LocalSystem et NetworkService, qui ont chacun des droits differents selon ce dont tu as besoin
Ben c'est là qu'il y a problème, déjà je veux un utilisateur nobody et pas trois ca me simplifie grandement la vie. Ensuite j'aimerais bien savoir comment ils peuvent avoir par défaut les droits qui m'interressent ? de plus si je me souviens bien tes utilisateurs appartiennent au groupe "system" qui a des droits complets sur a peu près tout.
un petit exemple pour la forme. http://msdn.microsoft.com/library/default.asp?url=/library/en-us/ne(...)
Ca fait quand même un vache d'utilisateur nobody non ? (pour ceux qui ne parlent pas anglais : L'avantage qu'il y a à tourner sous le compte "local sytem" est que celui ci a un accès complet illimité aux ressources du système local.C'est aussi son désanvantage car un service de local system peut faire des choses qui feraient tomber l'ensemble du système.) Moi je réfléchirais à deux fois avant de donner de tels pouvoirs au root.(NB : c'est cet utilisateur qui lance par défaut tous les services sous workstation)
Si tu veux faire demarrer un service sous un user particulier: services.msc -> click sur le service que tu veux -> Log On, pas tres dur...
Je veux faire démarrer mes services sous un user général qui n'ait pas de droits particuliers. Et en particulier pas le droit de se loguer. Je ne suis peut être pas doué mais je ne sais pas faire lancer un service à un utilisateur qui n'a pas des droits sur une demi douzaine de trucs qui n'ont rien à voir (Rundll32 c'est un peu ma bête noire.) et qui ne peut pas se loguer.
Quelle difference y a t'il entre installer un soft sur OpenBSD et Windows ? Quel probleme de securite ca cree sur Windows et pas sur OpenBSD ?
Toujours le même problème, si j'installe un service sous Windows je vais me casser la tête à mettre des protections dans tous les sens pour être sur que si un mec se fait passer pour le compte qui a lancé le service il ne récupère pas au passage des droits sur sur tout un tas d'applis, de DLL, de dossiers etc...
Ton prob NFS je t'avoues que j'ai pas tout compris, mais si tu veux rendre ta share "read-only"(c'est ce que j'ai compris), click droit -> sharing -> permissions et tu chosis read-only, ca m'a pas l'air tres complexe si c'est bien ca que tu veux.
Effectivement tu n'a pas compris. Le but du jeu est d'utiliser un serveur comme relais. Je défini les droits sur un premier serveur en readonly, puis je rend les fichiers visibles en readonly via NFS a une seule machine qui à son tour les partage en readonly SMB. En d'autres termes pour écrire sur un de ses fichiers il faut casser samba, le serveur relais, NFS, le serveur primaire. Ca veut dire aussi que si mon serveur primaire est sur et que le serveur secondaire ne l'est pas, mes données sont protégées quand même. Donc si demain on me demande de rendre les même données publiques sous novell je n'ai pas à me prendre la tête je n'ai qu'à mettre en place netware sur le deuxième serveur et redistribuer mes données à partir du même NFS. Mon serveur primaire sera toujours aussi secure et mes données toujours protégées alors que je suis nul en sécurité Novell. Là j'avoue que je ne suis pas sur mais je ne crois pas qu'il soit possible de repartager des données montées en disque réseau depuis une station Windows.(En d'autres termes si un serveur Windows propose des données c'est qu'elles sont effectivement sur ses disques.)
Ton prob d'un server qui "bind" sur une interface ou l'autre, ben sur Unix et sur Windows, ca depend du daemon, pas du systeme, ca n'a ABSOLUMENT rien a voir avec le design du systeme.
Une fois de plus je n'ai peut être pas été assez clair : je veux un démon qui écoute sur les deux cartes mais qui ne voit pas arriver certains types d'infos ou qui les ignore. Pour reprendre mon exemple Apache sert des pages sur les deux interface mais sur une seule des deux il répond à la demande d'accés a la page admin. Sur l'interface 10.X la page admin renverra une erreur (404, timeout, 5xx) sur la 192.168.x on arrivera sur une page sécurisé avec login et mot de passe.
Sous OpenBSD j'ai à portée de main un paquet d'outils qui me permettent de faire celà. Outre Apache lui même qui fait ca très bien je peux implémenter des filtres sur les paquets IP ou plus sportif grepper le flux (ou le SedHawker) et ne le redistribuer que si il est correct. Sous Windows tous ces outils sont absents de base (merci de ne pas mentionner le firewall XP), donc soit je met en place un script IIS assez lourd (je sais ca prend 5 secondes a fair en ASP mais je ne veut pas que le serveur renvoit une erreur après connection je veux qu'il ne trouve pas la page ou qu'il ne comprenne pas la requète), soit je met en place une batterie d'outils autour de windows avec les inconvennient vu plus haut au sujet de l'installation de nouveaux produits.
Nous sommes bien d'accord qu'il s'agit là d'outils externes et pas du système a proprement parlé; mais c'est bien celà le sujet de ce topic non ? A savoir si Windows rendu secure par des restrictions sur ses services est encore utilisable. Mon point de vue est juste que sous OpenBSD ca marche déjà et que sous Windows le chemin a parcourir pour que ce soit vrai est énorme. En clair les démons qui tournent sous un OS sont ce qui font l'OS. Si les démons sont poreux les système en est impacté. Ca n'a donc pas ABSOLUMENT rien a voir. Je suis sous Windows pour la video parcequ'il y a plein de truc géniaux en video sous windows (media player et encoder compris) je suis sous OpenBSD pour la sécurité parcequ'il y a plein de truc secure sous OpenBSD. Un système secure est avant tout un système utilisable pour faire ce que je veux lui faire faire et qui ensuite garanti que je le ferais de facon sécurisé, sinon le système le plus secure que j'ai chez moi c'est mon CPC 464.
Bref, faudrait apprendre a utiliser Windows 2000 avant d'affirmer ce que tu affirmes.
Ca me rapelle une histoire de poutre, de paille, de globe occulaire et de relation de voisinage tout ça....
Je veux bien que tu es pris pour croisade de lutter contre les fanatiques anti-Windows, mais ne sombre pas non plus dans l'excès inverse.
[^] # Re: OpenBSD et Microsoft pareil sauf que....
Posté par Jerome Herman . En réponse à la dépêche "la prochaine version de notre serveur (.Net) sera sûre par défaut". Évalué à 0.
Un certains nombre de différences en définitive, à la faveur de Windows2000 : beaucoup plus granulaire qu'Openbsd au niveau des possibilités. Les droits sous Windows 2000 sont un bijou. Ce n'est pas le système que je remet en cause mais la façon dont les droits sont attribués. Nous y reviendrons plus tard.
Ben le jour ou il y aura un équivalent d'odbc32.dll dans le \lib ou \usr\lib je crois que je me penchrais sérieusement sur les droits par défaut et il est plus que probable que je les change à ma façon. C'est juste que ca m'ennuie un peu que n'importe quel utilisateur(sans pouvoir) puisse via rundll lancer des requètes à droite et a gauche. C'est pas critique d'accord, mais je vois pas pourquoi il peut le faire, donc shrlak les droits de everyone sur odbc32.dll. (ceci n'est qu'un exemple il y a un paquet d'autres dll pour lesquelles je n'ai pas compris pourquoi everyone avait les droits en lecture/execution)
Je n'ai jamais dit le contraire. Surtout que sous *nix ce n'est pas possible à ma connaissance. Un utilisateur a toujours au moins un groupe même si c'est lui même. C'est un bel exemple de la superiorité des droits de Win2K sur OpenBSD (même si dans le cas présent je ne vois pas bien l'interet)
Ben c'est là qu'il y a problème, déjà je veux un utilisateur nobody et pas trois ca me simplifie grandement la vie. Ensuite j'aimerais bien savoir comment ils peuvent avoir par défaut les droits qui m'interressent ? de plus si je me souviens bien tes utilisateurs appartiennent au groupe "system" qui a des droits complets sur a peu près tout.
un petit exemple pour la forme.
http://msdn.microsoft.com/library/default.asp?url=/library/en-us/ne(...)
Ca fait quand même un vache d'utilisateur nobody non ? (pour ceux qui ne parlent pas anglais : L'avantage qu'il y a à tourner sous le compte "local sytem" est que celui ci a un accès complet illimité aux ressources du système local.C'est aussi son désanvantage car un service de local system peut faire des choses qui feraient tomber l'ensemble du système.) Moi je réfléchirais à deux fois avant de donner de tels pouvoirs au root.(NB : c'est cet utilisateur qui lance par défaut tous les services sous workstation)
Je veux faire démarrer mes services sous un user général qui n'ait pas de droits particuliers. Et en particulier pas le droit de se loguer. Je ne suis peut être pas doué mais je ne sais pas faire lancer un service à un utilisateur qui n'a pas des droits sur une demi douzaine de trucs qui n'ont rien à voir (Rundll32 c'est un peu ma bête noire.) et qui ne peut pas se loguer.
Toujours le même problème, si j'installe un service sous Windows je vais me casser la tête à mettre des protections dans tous les sens pour être sur que si un mec se fait passer pour le compte qui a lancé le service il ne récupère pas au passage des droits sur sur tout un tas d'applis, de DLL, de dossiers etc...
Effectivement tu n'a pas compris. Le but du jeu est d'utiliser un serveur comme relais. Je défini les droits sur un premier serveur en readonly, puis je rend les fichiers visibles en readonly via NFS a une seule machine qui à son tour les partage en readonly SMB. En d'autres termes pour écrire sur un de ses fichiers il faut casser samba, le serveur relais, NFS, le serveur primaire. Ca veut dire aussi que si mon serveur primaire est sur et que le serveur secondaire ne l'est pas, mes données sont protégées quand même. Donc si demain on me demande de rendre les même données publiques sous novell je n'ai pas à me prendre la tête je n'ai qu'à mettre en place netware sur le deuxième serveur et redistribuer mes données à partir du même NFS. Mon serveur primaire sera toujours aussi secure et mes données toujours protégées alors que je suis nul en sécurité Novell. Là j'avoue que je ne suis pas sur mais je ne crois pas qu'il soit possible de repartager des données montées en disque réseau depuis une station Windows.(En d'autres termes si un serveur Windows propose des données c'est qu'elles sont effectivement sur ses disques.)
Une fois de plus je n'ai peut être pas été assez clair : je veux un démon qui écoute sur les deux cartes mais qui ne voit pas arriver certains types d'infos ou qui les ignore. Pour reprendre mon exemple Apache sert des pages sur les deux interface mais sur une seule des deux il répond à la demande d'accés a la page admin. Sur l'interface 10.X la page admin renverra une erreur (404, timeout, 5xx) sur la 192.168.x on arrivera sur une page sécurisé avec login et mot de passe.
Sous OpenBSD j'ai à portée de main un paquet d'outils qui me permettent de faire celà. Outre Apache lui même qui fait ca très bien je peux implémenter des filtres sur les paquets IP ou plus sportif grepper le flux (ou le SedHawker) et ne le redistribuer que si il est correct. Sous Windows tous ces outils sont absents de base (merci de ne pas mentionner le firewall XP), donc soit je met en place un script IIS assez lourd (je sais ca prend 5 secondes a fair en ASP mais je ne veut pas que le serveur renvoit une erreur après connection je veux qu'il ne trouve pas la page ou qu'il ne comprenne pas la requète), soit je met en place une batterie d'outils autour de windows avec les inconvennient vu plus haut au sujet de l'installation de nouveaux produits.
Nous sommes bien d'accord qu'il s'agit là d'outils externes et pas du système a proprement parlé; mais c'est bien celà le sujet de ce topic non ? A savoir si Windows rendu secure par des restrictions sur ses services est encore utilisable. Mon point de vue est juste que sous OpenBSD ca marche déjà et que sous Windows le chemin a parcourir pour que ce soit vrai est énorme. En clair les démons qui tournent sous un OS sont ce qui font l'OS. Si les démons sont poreux les système en est impacté. Ca n'a donc pas ABSOLUMENT rien a voir. Je suis sous Windows pour la video parcequ'il y a plein de truc géniaux en video sous windows (media player et encoder compris) je suis sous OpenBSD pour la sécurité parcequ'il y a plein de truc secure sous OpenBSD. Un système secure est avant tout un système utilisable pour faire ce que je veux lui faire faire et qui ensuite garanti que je le ferais de facon sécurisé, sinon le système le plus secure que j'ai chez moi c'est mon CPC 464.
Ca me rapelle une histoire de poutre, de paille, de globe occulaire et de relation de voisinage tout ça....
Je veux bien que tu es pris pour croisade de lutter contre les fanatiques anti-Windows, mais ne sombre pas non plus dans l'excès inverse.
Kha