The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"В ядре Linux 3.13 ожидается появление нового пакетного фильт..."
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Подсказка: Ссылки "<<" и ">>" открывают первые и последние 10 сообщений.
. "В ядре Linux 3.13 ожидается появление нового пакетного фильт..." +/
Сообщение от ferux (ok), 22-Окт-13, 19:30 
> # useradd --shell /bin/false --no-create-home myappuser
> # iptables -A OUTPUT -p tcp --dport 80 -m owner --uid-owner myappuser
> -j ACCEPT
> # sudo -u myappuser /usr/bin/proga.orig

Да, это не костыльная система, запускать все приложения от отдельного пользователя...
подход в SELinux и то лучше будет. Особенно красота начнётся, когда части приложений нужны будут X-ы (может wayland/mir/etc. эту проблему и решат, но всё же).

Правильный подход к конфигурированию подсистемы, это когда для изменения одного из её параметров (например, запрета отправки пакета на заданный порт для заданного приложения) нужно  добавить опцию только в одном месте.

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
В ядре Linux 3.13 ожидается появление нового пакетного фильт..., opennews, 20-Окт-13, 00:12  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру