<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Настройки публичного сервера</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html</link>
    <description>Здравствуйте, &lt;br&gt;хочу поднять публичный сервер debian, на которой смогут заходить разные пользователи по ssh,  &lt;br&gt;запускать предустановленные программы(vim,mc,ls,make,gcc,gdb и т.д). &lt;br&gt;Посоветуйте мануал или как настроить сервер, что бы его не поламали и не ddos-ли с него. &lt;br&gt;&lt;br&gt;Достаточно ли будет на голом дебиане добавить правила в фаервол, что бы нельзя было делать исходящие соединения?&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>Настройки публичного сервера (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html#6</link>
    <pubDate>Wed, 30 Oct 2019 19:07:27 GMT</pubDate>
    <description>&amp;gt; Хочу поднять публичный сервер, такой же как тут: https://overthewire.org/wargames/ . Что &lt;br&gt;&amp;gt; бы люди могли там запускать что угодно(в том числе gdb,gcc,perl,python), но &lt;br&gt;&amp;gt; что бы не мешали друг другу и не могли ddos-ть/брутфорсить сервера &lt;br&gt;&amp;gt; в нете.&lt;br&gt;&lt;br&gt;Ребята в overthewire, очевидно, используют какую-то серьёзную изоляцию шеллов пользователей друг от друга.&lt;br&gt;&lt;br&gt;Да, надо закрыть исходящие подключения, чтобы пользовадели не гадили в Интернете. Желательно не столько средствами iptables, сколько чем-то наружным.&lt;br&gt;&lt;br&gt;Да, надо квотировать использование CPU и памяти, иначе на вас будут майнить крипту или брутфорсить хэши.&lt;br&gt;&lt;br&gt;Да, надо изолировать пользователей друг от друга... По меньшей мере, контейнерами, т.к. если они будут играть в взлом системы, а система одна на всех, то мешать друг другу будут по определению.&lt;br&gt;&lt;br&gt;Если вы хотите организовать боевые игры, одного &quot;публичного сервера&quot; будет недостаточно.&lt;br&gt;Если вы хотите организовать мирную песочницу, это будет работоспособно только с доверенными пользователями.&lt;br&gt;</description>
</item>

<item>
    <title>Настройки публичного сервера (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html#5</link>
    <pubDate>Wed, 30 Oct 2019 18:23:13 GMT</pubDate>
    <description>&amp;gt; Лучше будет пойти по пути ограничения возможности запуска программ. Если у юзера &lt;br&gt;&amp;gt; будет только bin/sh и перечисленные программы, не будет разрешений на сеть...&lt;br&gt;&lt;br&gt;Если среди перечисленных программ make и gcc, ограничение будет либо бесполезно (make сам всё запустит), либо бессмысленно с точки зрения юзабилити (скомпилировал бинарник и не могу запустить попробовать).&lt;br&gt;&lt;br&gt;&amp;gt; Вам ещё придется квотировать место, проц и память.&lt;br&gt;&amp;gt; Может оказаться проще выдавать каждому по персональной виртуальной машине.&lt;br&gt;&lt;br&gt;Вот именно. И вообще, почему бы им эту персональную виртуалку не запускать у себя дома... Очевидно, надо детализировать требования.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Настройки публичного сервера (Andrey Mitrofanov_N0)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html#4</link>
    <pubDate>Wed, 30 Oct 2019 07:37:37 GMT</pubDate>
    <description>&amp;gt; Достаточно ли будет на голом&lt;br&gt;&lt;br&gt;Судя по вопросу, ответ должен быть &quot;нет&quot; или &quot;не сможешь&quot;...&lt;br&gt;&lt;br&gt;Хотя, кто ж тебя знает...  https://duckduckgo.com/?q=selinux+play+machine&lt;br&gt;...и твою модель угроз.&lt;br&gt;</description>
</item>

<item>
    <title>Настройки публичного сервера (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html#3</link>
    <pubDate>Wed, 30 Oct 2019 07:28:15 GMT</pubDate>
    <description>Хочу поднять публичный сервер, такой же как тут: https://overthewire.org/wargames/ . Что бы люди могли там запускать что угодно(в том числе gdb,gcc,perl,python), но что бы не мешали друг другу и не могли ddos-ть/брутфорсить сервера в нете.&lt;br&gt;</description>
</item>

<item>
    <title>Настройки публичного сервера (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html#2</link>
    <pubDate>Wed, 30 Oct 2019 06:57:59 GMT</pubDate>
    <description>&amp;gt; Здравствуйте, &lt;br&gt;&amp;gt; хочу поднять публичный сервер debian, на которой смогут заходить разные пользователи по &lt;br&gt;&amp;gt; ssh, &lt;br&gt;&amp;gt; запускать предустановленные программы(vim,mc,ls,make,gcc,gdb и т.д).&lt;br&gt;&amp;gt; Посоветуйте мануал или как настроить сервер, что бы его не поламали и &lt;br&gt;&amp;gt; не ddos-ли с него.&lt;br&gt;&amp;gt; Достаточно ли будет на голом дебиане добавить правила в фаервол, что бы &lt;br&gt;&amp;gt; нельзя было делать исходящие соединения?&lt;br&gt;&lt;br&gt;Лучше будет пойти по пути ограничения возможности запуска программ. Если у юзера будет только bin/sh и перечисленные программы, не будет разрешений на сеть, есть шанс, что взломают не так быстро. Особенно если доступ будет не анонимным.&lt;br&gt;Вам ещё придется квотировать место, проц и память. &lt;br&gt;Может оказаться проще выдавать каждому по персональной виртуальной машине.&lt;br&gt;</description>
</item>

<item>
    <title>Настройки публичного сервера (Licha Morada)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5505.html#1</link>
    <pubDate>Tue, 29 Oct 2019 16:52:18 GMT</pubDate>
    <description>Уважаемый Аноним, вы очень обще ставите вопрос. Боюсь, что в рамках форума на него будет трудно ответить. Поможет, если вы выработаете и покажете список мер, указывая какую конкретную задачу решает каждая, а в форуме их &quot;поругают&quot;.&lt;br&gt;&lt;br&gt;Посмотрите https://www.cyberciti.biz/tips/linux-security.html, и вообще выдачу на поисковый запрос &quot;debian server hardening&quot;.&lt;br&gt;&lt;br&gt;Насколько враждебны пользователи?&lt;br&gt;Вы говорите &quot;публичный&quot;, это в смысле в Интернете, но для своих, или в смысле что туда будет ходить кто попало без SMS?&lt;br&gt;&lt;br&gt;&amp;gt; Достаточно ли будет на голом дебиане добавить правила в фаервол, что бы &lt;br&gt;&amp;gt; нельзя было делать исходящие соединения?&lt;br&gt;&lt;br&gt;Нет, не достаточно. Надо следить за входящими соединениями, конфигурацией тех сервисов, которые опубликованны, не ставить ничего лишнего, следить за обновлениями, банить наугодных, награждать праведных и не впадать в уныние.&lt;br&gt;&lt;br&gt;Конкретно касаемо исходящих соединений. От чего вы защищаетесь? От пользователей которые будут целенаправленно стараться закачать какую-нибудь малварь эт</description>
</item>

</channel>
</rss>
