<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Модифицированный Apache с разделением привилегий для виртуальных хостов</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html</link>
    <description>dkLab Apache (http://dklab.ru/lib/dklab_apache/) - это дистрибутив для тех, кто собирается использовать Apache в Unix для обслуживания нескольких полностью независимых друг от друга сайтов, работающих под разными, полностью разграниченными друг от друга пользователями Unix.&lt;br&gt;&lt;br&gt;&lt;br&gt;По сути это Apache 1.3.34, на который наложены некоторые &quot;самодельные&quot; патчи. Вот функциональность, которую они добавляют:&lt;br&gt;&lt;br&gt;-  Запуск различных виртуальных хостов под различными Unix-пользователями. То, под каким пользователем работает виртуальный хост, задается в его стандартных директивах User и Group. Все скрипты, включая скрипты для mod_php, CGI и т. д., работают с правами указанного пользователя и группы и не могут получить доступ к файлам другого виртуального хоста. Долой safe_mode и проблемы с правами доступа в PHP!&lt;br&gt;&lt;br&gt;-  Возможность создавать виртуальные хосты по шаблону: ABC.example.com -&amp;gt; /home/example/ABC. Вы можете ссылаться в директиве DocumentRoot на нужную часть доменного имени, например, так: /home/example/$-3+ (в дан</description>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (Gregory Veritikov)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#34</link>
    <pubDate>Mon, 31 Dec 2007 06:24:26 GMT</pubDate>
    <description>&amp;gt; Что касается виртуального хостинга - я вот тоже последние несколько лет думал,&lt;br&gt;&amp;gt; что это &quot;паровая машина&quot;, которая скоро канет в лету&lt;br&gt;&lt;br&gt;все это реально, вот делают же nginxhosting.com&lt;br&gt;</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (Дмитрий Котеров)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#33</link>
    <pubDate>Tue, 03 Apr 2007 09:12:41 GMT</pubDate>
    <description>Я считаю, что &quot;нафиг оно&quot;. Потому что замучаешься для chroot-а окружение готовить и потом за ним следить. В него же должны войти все утилиты хостинга - perl там, python и т.д. А разделение прав на уровне пользователей в Unix и так работает прилично, без всякого chroot-а.&lt;br&gt;&lt;br&gt;Что касается виртуального хостинга - я вот тоже последние несколько лет думал, что это &quot;паровая машина&quot;, которая скоро канет в лету (потому и не публиковал патч, в частности). Но больной все еще скорее жив, чем мертв, и в ближайшие годы я не вижу, чтобы тенденция серьезно изменилась.&lt;br&gt;&lt;br&gt;По поводу разбора заголовков под рутом - там достаточно простой код в апаче, вероятность того, что за 5 лет в нем появилась уязвимость, достаточно маленькая. Так что тут просто некуда деваться - все остальные патчи и модули тоже под рутом разбирают заголовки (за исключением разве что тех, что работают через модуль ядра, но у них свои тараканы с setuid-функциями).</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#32</link>
    <pubDate>Tue, 03 Apr 2007 07:35:24 GMT</pubDate>
    <description>&amp;gt;Ага. И гордо демонстрирует 50x&apos;ую ошибку - апстрим сдох&lt;br&gt;А нектррые, междпррочим, ещё и monit выписывают... :)</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (Phil Kulin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#31</link>
    <pubDate>Tue, 03 Apr 2007 06:26:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Мда? :) Странно, был в top10 виртуальных хостеров, когда на всём хостинге &lt;br&gt;&amp;gt;&amp;gt;nginx внедрил... Он сейчас акселератором у большинства стоит. Зело полезная штука &lt;br&gt;&amp;gt;&amp;gt;на непредсказуемых нагрузках. &lt;br&gt;&amp;gt;Ага. И гордо демонстрирует 50x&apos;ую ошибку - апстрим сдох, целуйте фикус и &lt;br&gt;&amp;gt;поливайте бабушку :) &lt;br&gt;&lt;br&gt;Да и замечательно. Это намного лучше, чем демонстрация не имеющих художественной ценности песочных часов. Это 5xx-фобия меня всегда удивляла. Чёткая ошибка против неясного ожидания...&lt;br&gt;</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (eSupport.org.ru)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#30</link>
    <pubDate>Tue, 03 Apr 2007 04:20:06 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Мда? :) Странно, был в top10 виртуальных хостеров, когда на всём хостинге &lt;br&gt;&amp;gt;nginx внедрил... Он сейчас акселератором у большинства стоит. Зело полезная штука &lt;br&gt;&amp;gt;на непредсказуемых нагрузках. &lt;br&gt;&lt;br&gt;&lt;br&gt;Ага. И гордо демонстрирует 50x&apos;ую ошибку - апстрим сдох, целуйте фикус и поливайте бабушку :)&lt;br&gt;</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуальных хостов (sargio)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#29</link>
    <pubDate>Mon, 02 Apr 2007 19:39:11 GMT</pubDate>
    <description>А может еще добавить что-нить вроде DocumentChroot или нафиг оно?</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (si)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#28</link>
    <pubDate>Mon, 02 Apr 2007 18:34:28 GMT</pubDate>
    <description>причем ту давайте/ не давайте, я несколько о другом&lt;br&gt;&lt;br&gt;тот child который разбирает заголовки, ищет какой это vh и делает set*id() работает под рутом. заголовки он получает от клиента, следовательно если будет ошибка в коде разбора заголовков, то потенциально удаленно можно получить рута. кстати упомянутый вами master процесс иметь от рута вполне безопасно потому что он с внешним миром никак не связал и удаленно его уронить намного сложнее.&lt;br&gt;</description>
</item>

<item>
    <title>apache, nginx, hosting (Phil Kulin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#27</link>
    <pubDate>Mon, 02 Apr 2007 16:38:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Тоже самое с акселераторами - весь смысл keepalive на &lt;br&gt;&amp;gt;&amp;gt;уровне apache пропадает при наличии того же nginx.&lt;br&gt;&amp;gt;А высказанные соображения касательно предела касаются одного apache? &lt;br&gt;&lt;br&gt;Хм? Ну да. Один апач на одном сервере. Целерончик что ли у меня тогда был 2.4GHz...&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;когда я додумаю, слово &quot;хостинг&quot; будет странным понятием из прошлого&lt;br&gt;&amp;gt;В смысле виртуальный? &lt;br&gt;&lt;br&gt;Да. Он уже есть &quot;паровой автомобиль&quot;, просто люди ещё об этом не знают.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Модифицированный Apache с разделением привилегий для виртуал... (Phil Kulin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/37073.html#26</link>
    <pubDate>Mon, 02 Apr 2007 16:35:14 GMT</pubDate>
    <description>&amp;gt;главная опасность это разбор заголовков под рутом, если тут ошибиться можно получить &lt;br&gt;&amp;gt;remote root. &lt;br&gt;&lt;br&gt;Не давайте рута ни при каких обстоятельствах. Все карты в руках - перед setuid проверяйте на кого setuid делаете. </description>
</item>

</channel>
</rss>
