andreas_63
Registered User
Guten Tag,
jetzt muss ich euch doch einmal mit einer Sicherheitsfrage belästigen.
Das Thema wird ja hier ausführlich behandelt, nur für mich stellen sich doch noch einige Fragen.
Betreibe einen Rootserver mit Suse 9.3. und Plesk 8.1. bei 1und1 und war bis gestern der Meinung, das alles soweit als möglich sicher ist, da dieser Server seit nunmehr 4 Jahren ohne Problem läuft (3 Typo3 Installationen, 2 statische HTML Seiten, alles mit PHP4 MySql) und ich bisher noch keinerlei Problem mit gehacktem Server etc. hatte. Hatte ich nun Glück oder ist die Kiste wirklich so sicher? Bei 1und1 gibt es ja für jeden Rootserver eine externe Firewall, Register Globals sind bei mir off, sonstige "gefährliche" PHP Funktionen sind abgeschaltet und alle Passwörter, ob FTP, SSH und so weiter sind so lang, das man diese per Hand kaum noch eingeben kann.
Warum ich trotzdem grße Bauchschmerzen seit gestern habe:
2 Bekannte, denen ich wirklich vertrauen kann, sind studierte Sysadmins in Sachen Linux. Ich habe sie mal gebeten meine Serverkonfiguration mal anzuschauen, nun beide habe komplett 2 verschieden Meinungen und ich 2 Fragezeichen mehr.
1. Standardkonfiguration Apache User wwwrun Group www
Typo3 läuft unter FTP User (z.B. Besitzer KundeX) Gruppe psacln Rechte 770
Der eine sagt: sicher der andere das Gegenteil
2. Konfiguration Apache User wwwrun Group www
Rechte Besitzer wwwrun Gruppe www Rechte 755
Der eine sagt: sicher der andere das Gegenteil
da es ja heist, das der Systembenutzer am besten überhaupt keine Schreibrechte bekommen soll, nur dann funzt Typo3 ja nicht mehr
3. Konfiguration Apache User www Group psacln
Besitzer KundeX Gruppe psacln Rechte 770
Der eine sagt: sicher der andere das Gegenteil
Tja und nun frage ich euch, wie handhabt Ihr das denn nun, bin ich zu dämlich oder gibt es wie immer mehrer Wege nach Rom?
Wenn schon die Sysadmins verschiedene Meinungen haben?
Ein paar Tipps würden mir schon reichen.
Danke
andreas_63
jetzt muss ich euch doch einmal mit einer Sicherheitsfrage belästigen.
Das Thema wird ja hier ausführlich behandelt, nur für mich stellen sich doch noch einige Fragen.
Betreibe einen Rootserver mit Suse 9.3. und Plesk 8.1. bei 1und1 und war bis gestern der Meinung, das alles soweit als möglich sicher ist, da dieser Server seit nunmehr 4 Jahren ohne Problem läuft (3 Typo3 Installationen, 2 statische HTML Seiten, alles mit PHP4 MySql) und ich bisher noch keinerlei Problem mit gehacktem Server etc. hatte. Hatte ich nun Glück oder ist die Kiste wirklich so sicher? Bei 1und1 gibt es ja für jeden Rootserver eine externe Firewall, Register Globals sind bei mir off, sonstige "gefährliche" PHP Funktionen sind abgeschaltet und alle Passwörter, ob FTP, SSH und so weiter sind so lang, das man diese per Hand kaum noch eingeben kann.
Warum ich trotzdem grße Bauchschmerzen seit gestern habe:
2 Bekannte, denen ich wirklich vertrauen kann, sind studierte Sysadmins in Sachen Linux. Ich habe sie mal gebeten meine Serverkonfiguration mal anzuschauen, nun beide habe komplett 2 verschieden Meinungen und ich 2 Fragezeichen mehr.
1. Standardkonfiguration Apache User wwwrun Group www
Typo3 läuft unter FTP User (z.B. Besitzer KundeX) Gruppe psacln Rechte 770
Der eine sagt: sicher der andere das Gegenteil
2. Konfiguration Apache User wwwrun Group www
Rechte Besitzer wwwrun Gruppe www Rechte 755
Der eine sagt: sicher der andere das Gegenteil
da es ja heist, das der Systembenutzer am besten überhaupt keine Schreibrechte bekommen soll, nur dann funzt Typo3 ja nicht mehr
3. Konfiguration Apache User www Group psacln
Besitzer KundeX Gruppe psacln Rechte 770
Der eine sagt: sicher der andere das Gegenteil
Tja und nun frage ich euch, wie handhabt Ihr das denn nun, bin ich zu dämlich oder gibt es wie immer mehrer Wege nach Rom?
Wenn schon die Sysadmins verschiedene Meinungen haben?
Ein paar Tipps würden mir schon reichen.
Danke
andreas_63