OVH Cloud OVH Cloud

Utilisateurs systèmes et leur Shell

2 réponses
Avatar
stena83
Bonjour,
Afin de sécuriser au maximum un serveur,
à quels utilisateurs parmi la liste suivante,
je peux leur attribuer /bin/false dans passwd ?

daemon bin sys sync games
man lp mail news uucp
proxy www-data backup list
irc gnats nobody


La machine sert pour :
- serveur WEB
- serveur Samba (PdC)
- SSH


Merci
~

2 réponses

Avatar
Francois Mescam
Le Wed, May 17, 2006 à 11:23:10AM +0200, a écrit
Bonjour,
Afin de sécuriser au maximum un serveur,
à quels utilisateurs parmi la liste suivante,
je peux leur attribuer /bin/false dans passwd ?

daemon bin sys sync games
man lp mail news uucp
proxy www-data backup list
irc gnats nobody



Chez moi tous ces users ont /bin/false comme shell par défaut.



La machine sert pour :
- serveur WEB
- serveur Samba (PdC)
- SSH


Merci
~




--
Francois Mescam



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Glennie Vignarajah
--nextPart1985894.C6RySlh6fc
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Wednesday 17 May 2006 11:23, (""
) a écrit:
Bonjour,



Bonsoir,

je peux leur attribuer /bin/false dans passwd ?

daemon bin sys sync games
man lp mail news uucp
proxy www-data backup list
irc gnats nobody



Au moins pour games, www-data, proxy et man.
Et assurez-vous que tous les comptes sont lockés !

La machine sert pour :
- serveur WEB



Attention sur Debian apache tourne sous www-data et toutes données
Web appartiennent à www-data. Cela veut dire que le process httpd
peut écraser une page et ce même s'il n'y pas de shell.
Faites tourner Apache sous un autre compte (moi, je crée
systématiquement www-server). Faites attention, certaines applis ont
besoin d'écrire sur le disk, il faut donc, re vérifier les droits...

- SSH



- Désactivez l'authentication par mot de passe si possible !
- Utilisez un groupe spécifique pour autoriser les connexions SSH au
serveur (AllowGroups ; man sshd_config)

A+


--
Glennie
"D'abord ils vous ignorent, ensuite ils vous raillent, ensuite ils
vous combattent et, enfin, vous gagnez"

--nextPart1985894.C6RySlh6fc
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.3 (GNU/Linux)

iQEVAwUARGuNztHiioqkksXaAQINTAf/ZS7CE/giQKygaPIJCwoltxWJ8SMYd+a2
uplqsGltbiQFXz8vWKT2g9G+JBnbz/YGX4lraQkZvdU0hjw+nicy/MIW/0HbVN8+
v2njbjrk0+ATXU6VMMAs4Wfg8eDtNzl1YH+oLZG9yZSdQTSNFXZEGzRTZexsCX+6
4m3XqQc/Z2/9eOuiQh8mNmCUFFEc+NFUptn9p2X2+pxfDkjivtHiQR81L6N0TyHt
d/7KgY1fLt9cAEO8DE0KTiVaNPgLzeSLCwUyPKbn5YmwVTvxc768L/hlMN81BT2d
v+AUjWOifo1xbNTIPUq6HyilAS0re9HecUQTULUcvu1gDVeNelXqjA= =NBe+
-----END PGP SIGNATURE-----

--nextPart1985894.C6RySlh6fc--


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact