- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一 用途及应用场景
提供 sftp 服务, scp 服务,可以精确控制权限。
不提供给用户 shell,chroot 用户在主目录
用于和外部之间的文件交换,防止安全事件。同时也可以结合 sshterm,来实现
对文件的操作记录。
目前广泛应用在运营上传下载文件,和银行物流公司等外部实体进行对账文件
交换等
二 chroot 的方法:
Sftp 有个缺点,默认用户可以四处转悠,同时可以下载权限为 022 的文件,比
较不安全。
实现 chroot 的方法很多。
方法 1: Openssh 在 4.8 之前,是不提供 chroot 的功能的,有通过给代码打补
丁的做法,使 sftp-server 支持 chroot,不过不是很方便。
方法 2:4.8 之后,代码加入了 chroot 支持,可以通过在配置文件里定义规则:
Match group sftponly
ChrootDirectory /home/%u
X11Forwarding no
AllowTcpForwarding no
ForceCommand internal-sftp
但是升级和配置起来有点繁琐,同时, openssh 新版本也可能面临一些安全问
题。
方法 3 :第三方工具 rssh 等
三 通过 rssh 工具来实现限制:
Rssh 的功能:限制 shell 登录,对 scp 和 sftp 实现帐号规则控制。
已知的绕过 rssh 限制执行系统命令的安全问题,在 2.3.2 的版本中已经得到修
复
1 下载
wget
/sourceforge/rssh/rssh-2.3.2.tar.gz
2 安装
./configure --prefix=/usr --sysconfdir=/etc
缺省的几个比较重要的文件应该是安装在
/usr/bin/rssh
/etc/rssh.conf
/etc/shells 文件里面也应该包含有 /usr/bin/rssh
3 修改用户的 shell 为 /usr/bin/rssh , 这样这个用户就不能 ssh 登录了
usermod -s /usr/bin/rssh test
创建用户 sftp 的 chroot 目录
sh mkchroot.sh /home/test/local test 0755
最后修改 /etc/rssh.conf:
首先确认 allowsftp 被设置
再添加一行配置: user=test:077:00010:/home/rssh_chroot/test
077 是给 sftp 上来的用户分配缺省 umask
00010 是 access bits, 倒数第二个 1 表示给该用户 sftp 权限
mkchroot.sh 这个脚本的作用,主要是通过 ldd 命令,精确定位 sftp 所需要的系
统依赖文件
复制到用户的主目录下,构建一个独立封闭的运行环境,将该用户完全和系统
分离开来。
RHEL 3 的环境下,这个脚本是运行正常的。
RHEL4 和 5 的换将下,会有一个基本依赖的 lib 没有复制过去。
这时,手工执行一下复制即可:
cp /lib/ld-linux.so.2 / 用户目录 /lib/
四 debug
在非 red hat 的 linux 版本上,上述的脚本工作可能会有点问题。
这时,按照下面的做法,手工排查一下依赖关系即可
There are too many possibilities to cause connection closed.
Some files you need to check: (Some of them m
原创力文档


文档评论(0)