PDA

Просмотр полной версии : есть ли способ на дебиане поднять jail?


ViViD
25.05.2009, 07:30
jail, так в BSD называлается способ создать виртуальную машину ограниченную некой директорией? что-то типа создать chroot для того чтоб фрилансерам давать доступ ssh и чтоб они не могли вылезти из нее, но могли пользоваться софтом установленным на тачке, (например для разархивировия закачанных файлов).

fs.mocus
25.05.2009, 12:34
FreeBSD поддерживает технологию jail, которая является логическим развитием chroot, что касается Linux то он поддерживает две технологии: VServer и OpenVZ. Обе системы являются как минимум аналогами vimage. OpenVZ более молодая технология, она позволяет создавать кластер из систем-хозяев. Гостевые системы при этом могут свободно мигрировать (по указанию администратора машины-хозяина) между узлами такого кластера.
развёртывание OpenVZ на Debian.

Для просмотра скрытого содержимого необходимо иметь 1 сообщение, у вас 0 сообщений.


Linux-VServer это тюрьма, суть механизма в том, что он может быть использован для безопасного раздела ресурсов на компьютерные системы (таких, как файловая система, процессорного времени, сетевые адреса и памяти) таким образом, что процесс не может смонтировать отказу в обслуживании нападение на что-либо за пределами их разделов.

php_master
27.05.2009, 21:30
Ребята, прекращайте ерунду молоть: виртуалка и jail - это не одно и то же.
Да и для задачи автора поднятие виртуалок выльется в лишний никому ненужный расход ресурсов.

Для просмотра скрытого содержимого необходимо иметь 1 сообщение, у вас 0 сообщений.

ViViD
29.05.2009, 03:25
PHP_Master написал(а):

Ребята, прекращайте ерунду молоть: виртуалка и jail - это не одно и то же.
Да и для задачи автора поднятие виртуалок выльется в лишний никому ненужный расход ресурсов.
*** скрытое содержание ***

действительно для ssh достаточно этого варианта - надо только запастить энергией чтоб проделать это на собственном серваке. apach и так выполняет всё что находиться в /var/www/ виртуализация ему не нужна, фтп и так хорошо чрутиться. база данных предоставляется по одной по паролю, вот только ssh позволяет ходить и сувать нос по всему серваку - надеюсь этот вариан пресечет шастанья но даст фрилансерам спопоб разворачивать архивы

upandhigh
29.05.2009, 04:11
vivid написал(а):

действительно для ssh достаточно этого варианта - надо только запастить энергией чтоб проделать это на собственном серваке. apach и так выполняет всё что находиться в /var/www/ виртуализация ему не нужна, фтп и так хорошо чрутиться. база данных предоставляется по одной по паролю, вот только ssh позволяет ходить и сувать нос по всему серваку - надеюсь этот вариан пресечет шастанья но даст фрилансерам спопоб разворачивать архивы


если тебе нужно зачрутить только САШ юзерей, то патчить ничего не нужно - новый опенссх умеет это из коробки, вот хауту как это делается на стейбле дебьяна:

Для просмотра скрытого содержимого необходимо иметь 1 сообщение, у вас 0 сообщений.


вобще в дебьян лучше ниче не патчить, а искать готовые пакеты и решения - и только в крайнем случае пересобирать пакеты, и делать это исключительно в DEBIAN WAY - а не засирать систему обычным мэйк инстал.

насчет чрута апача, на сколько я помню пыха может выходит за РУТ дир апача и гулять по винту на сколько хватит прав для юзера апача и группы от которого запущен апач.

php_master
29.05.2009, 04:18
насчет чрута апача, на сколько я помню пыха может выходит за РУТ дир апача и гулять по винту на сколько хватит прав для юзера апача и группы от которого запущен апач.


chroot и mod_php - это идиотизм.

upandhigh
29.05.2009, 04:28
PHP_Master написал(а):

chroot и mod_php - это идиотизм.



apach и так выполняет всё что находиться в /var/www/ виртуализация ему не нужна

никто про это и не писал, человек явно упустил этот момент в своем посте выше - сказав что апач выше /var/www не даст выйти, когда как пыха разрешит это сделать и следовательно ее также нужно ограничивать (чрутить), какими методами это уже другой вопрос тотже open_basedir в докрут апача должен помочь.

php_master
29.05.2009, 04:43
И зачем так реагировать?
Это же не упрёк, а констатация факта.

На тот же open_basedir я бы особо не надеялся.

И фраза "apach и так выполняет всё что находиться в /var/www/ виртуализация ему не нужна" не указывает на наличие mod_php в отличие от отквоченной из твоего поста.

ViViD
03.06.2009, 12:15
нда что-ж я не настоял на выборе freebsd - там бы таких танцев не былобы (выполнить из 10 пунктов инструкции по посадке ssh в клетку)

php_master
03.06.2009, 12:17
Во фре своих закидонов хватает.
Да и джайлы не каждый день строить надо, можно и повозиться изредка.

ViViD
04.06.2009, 02:19
PHP_Master написал(а):

Во фре своих закидонов хватает.
Да и джайлы не каждый день строить надо, можно и повозиться изредка.


ладно, денек подумал, хорошо что выбрал дебиан, как ни как линукс мне роднее. а чрут прикручу - всё же расписано