GNU/Linux >> Belajar Linux >  >> Linux

Kekurangan Memiliki Www-data Dapat Masuk?

Saya menjalankan server web kecil pada dasarnya hanya untuk menampung proyek dan file data kecil. Server ini memiliki alamat IP publik.

Saya ingin dapat FTP masuk dan mengunggah file langsung ke /var/www/* , jadi saya mempertimbangkan untuk mengizinkan www-data pengguna untuk memiliki kata sandi dan masuk secara langsung. Ini juga akan menghindari saya harus mengubah kepemilikan file setiap kali saya melakukan sesuatu di direktori web (yang saat ini saya lakukan sebagai root, jadi ada risiko keamanan di sana juga).

Apakah ada risiko keamanan untuk mengizinkan pengguna www-data untuk masuk? Jika demikian, apa alternatif terbaik?

Jawaban yang Diterima:

Salah satu risiko keamanan adalah Anda mungkin dapat membunuh atau menangani server web itu sendiri (karena Anda kemudian menggunakan pengguna yang sama.) Ini mungkin bukan yang Anda inginkan. Sama mungkin ketika Anda menggunakan root, kan.

Dua solusi:

  1. Buat subdir di bawah /var/www untuk diri sendiri, chown untuk diri sendiri dan kemudian menggunakan pengguna Anda sendiri. (atau buat yang baru)

    Contoh:

    [email protected]# mkdir /var/www/joes-toys
    [email protected]# chown joeuser:joegroup /var/www/toys
    [email protected]# chmod u=rwx,g=rx,o=rx
    
  2. Masukkan pengguna Anda (milik Anda, atau yang baru) di grup www-data dan pastikan grup tersebut memiliki izin menulis di /var/www

    Contoh:

    [email protected]# adduser joeuser www-data
    [email protected]# chgrp -R www-data /var/www
    [email protected]# chmod -R g+w /var/www
    

P.S .:Jangan gunakan FTP yang tidak terenkripsi hari ini! Gunakan sftp (dari ssh suite) atau setidaknya ftps (ftp over ssl).


Linux
  1. Otentikasi Pam Vsftpd Gagal?

  2. Ubah Siapa yang Mampu Melakukan Chmod?

  3. Apa Cara Nyaman Memeriksa Apa yang Ditambahkan Ke File Log Secara Realtime?

  1. Nama Log:Tidak Ada Nama Masuk?

  2. Temukan File Log Firefox?

  3. File log Linux

  1. 20 File Log Linux yang Terletak di Direktori /var/log

  2. sintaks file konfigurasi logrotate - beberapa entri wildcard mungkin?

  3. Rotasi log stdout?