ich habe für ein kleines Projekt en Ubuntuserver worauf ich ein minimales Webspace packen möchte.
Das Webspace soll jedoch vollständig abgeschottet sein, sprich wenn ich "gehackt" werde über die Weboberfläche, dass der Angreifer nicht weiter kommt als das Webspace selbst.
Ich habe keine Ahnung vom Hosting oder Linux, jedoch kann ich kein einfaches Webspace nehmen.
Ich habe mir Docker angeschaut, aber mir wurde gesagt, dass bei jedem Neustart die Daten zurück gesetzt werden. Das ist bei mir ziemlich unpraktisch.
Es sollte aber irgendwie Ressourcenfreundlich sein.
Wie man früher schön sagte, ich bin ein völliger "noob" und hoffe um eure detaillierte Hilfe
Mir gehts nicht direkt ums absichern vom Server. Ich muss erstmal so ein Webspace irgendwie hinbekommen, dass von sich aus sicher ist.
Am Ende muss es von aussen zugänglich sein.
Die beste Möglichkeit wäre wenn du einen virtuellen Server erstellen könntest
Wenn das keine Option ist (Ressourcenfressend), dann wäre überhaupt die Frage wo bei deiner Webseite die Angriffsmöglichkeiten liegen
Wird PHP und oder eine Datenbank genutzt?
=> Vielleicht überlegen nicht einen externen Webspace zu mieten? Standard Webspace Server gibts schon für 1~2€ im Monat und man muss selber nicht um die Pflege kümmern
Ansonsten wenn es eine reine HTML Seite werden kann (z.B. Blog über jekyll oder ein statisches Resume), dann einfach Lighttpd drauf und fertig (Tausend mal Ressourcen sparender als Apache2)
Quote:
Originally Posted by Mr.Tr33
Ich habe mir Docker angeschaut, aber mir wurde gesagt, dass bei jedem Neustart die Daten zurück gesetzt werden.
Nope, so ganz stimmt das nicht
Ich hab jetzt auch aber auch nicht die krasseste Docker Expertise
Generell ist es aufgrund des in Linux eingesetzten Rechtesystems heutzutage fast gar nicht mehr möglich auf Dateien zuzugreifen, die sich außerhalb des Webroots befinden. Wenn du PHP nutzt, dann kannst du trotzdem noch was tun und solltest dir open_basedir und sessions.save-path anschauen:
Christoph Fischer hat das auf seiner Seite ziemlich gut zusammengefasst:
Falls du HHVM nutzt, damit kannst du die Einstellungen auch verwenden.
Es ist ein internes Projekt von mir was eine Webseite "enthällt", daher ist ein externes Webspace ausgeschlossen. Grundsätzlich sollte niemand ungewolltes drauf kommen, aber man weiß ja nie.
Die Webseite ist mit PHP und MySQL geschrieben und habe nginx genommen.
Meine Idee war z.B. Froxlor zu nehmen und ein Webspace zu erstellen, es sollte ja die Berechtigungen schon richtig setzen. Jedoch kommt Froxlor nicht drauf klar, wenn es keine Domain hat
Eigentlich suche ich nur eine einfache Möglichkeit irgendwie einzustellen, dass wenn jemand aufs Webspace kommt, dass er nicht weiter als der Webspaceordner gelangt und keine Rechte hat irgendwas auszuführen. Würde dafür schon open_basedir und sessions.save-path schon reichen?
Und danke für den Link zu Christoph Fischer, werde es gleich mal genauer lesen
Das reicht vollkommen aus. Du musst bedenken, dass der Prozess von nginx selbst, sofern du es nicht absichtlich abgeändert hast, auch nur auf einen bestimmten User beschränkt ist.. also in der Regel den User nginx oder www-data und die haben auch durch das Linux Datei-Rechtesystem ihre Limitierung was Zugriffe auf Dateien angeht. Zusätzlich arbeitest du bei nginx (und auch Apache) mit virtuellen Umgebungen (Virtual Hosts), dort definierst du das root-Verzeichnis ja auch noch mal und beschränkst den Zugriff zusätzlich. Da nginx die PHP-Skripte selbst gar nicht ausführt, sondern per Socket oder TCP/IP an den PHP FPM (FastCGI Process Manager) weitergibt, gilt hier auch lediglich die Beschränkung, die der Webserver und PHP an sich schon mitbringen. Durch open_basedir und sessions.save-path machst du das Ganze noch explizit, sodass niemand durch eine Injection in irgendeiner Weise mit Hilfe eines PHP-Befehls wie fopen() an Dateien kommt, auf die man eigentlich gar nicht zugreifen darf.
Danke
Auf der Seite steht was interessantes in den Kommentaren.
Wie deaktiviere ich, dass man über z.B.ini_set (oder so) und der .htaccess z.B. exec wieder aktivieren kann?
Danke
Auf der Seite steht was interessantes in den Kommentaren.
Wie deaktiviere ich, dass man über z.B.ini_set (oder so) und der .htaccess z.B. exec wieder aktivieren kann?
Ist bereits behoben. Sofern er keine ältere Version einsetzt ist das nicht mehr möglich.
Siehe CVE-2016-1247:
Ich mein nonpublic exploits wie z.b die von Cisco die die NSA über 6 jahre hatte.
Aber sowas ist wie gesagt so unwahrscheinlich das es niemals passieren wird
Grundsätzlich solltest du als unerfahrener Nutzer keine Produktionssysteme verwalten. Da ist es intelligenter, das an jemand erfahreneren (zB. ein vertrauenswürdiger Dienstleister) auszulagern.
Für dein Vorhaben genügt vermutlich schon ein chroot [1] "jail" [2].
Auch interessant: CloudLinux [3]. Die Hauptfeature dieser Distro ist, dass alles in virtuellen Environments ausgeführt wird. Dein Webserver ist also by-default abgekapselt.
Ebenfalls erwähnenswert ist noch FireJail [4]. Das ist eine Art Sandbox, mit der du Zugriffsrechte per-Prozess sehr sauber regeln kannst. Beachte allerdings, dass der Webserver Teile des Systems lesen können muss.
Das System selbst nochmal abzusichern ist eine eigene Geschichte. Weil faul und viel zu viel Zeug, welches du als Laie ohnehin nicht nachvollziehen können wirst, erspar ich dir das mal.
Wie schon erwähnt: Lies dich ordentlich ein und spiel lokal rum, bevor du irgendwas ans Netz hängst, was dich in Probleme bringen kann. Angriffsziel zu sein ist übrigens nicht spaßig - Opfer zu sein und die Abuse-Benachrichtigungen vom Provider lesen zu müssen noch viel weniger.
Onlineshop aufm Webspace installieren - Fehler 11/13/2012 - Technical Support - 8 Replies Ich möchte etwas aufm Webspace hochladen und installieren, jedoch komme ich bei dem Punkt wo man Host (Local) etc. eingeben muss nicht weiter.
Kann mir bitte jemand via TV helfen?
Forum anstatt aufm Root auf Webspace ? 05/14/2012 - Technical Support - 2 Replies Ich hatte mein kleines Forum auf meinem eigenen Root laufen, jetzt möchte ich das aber nicht mehr. Kann ich das vBulletin Forum auf einem gesponsorten Webspace laufen lassen? Oder lieber auf einem eigenen Root? Wenn ja, woher kriege ich einen der keine Impressumpflicht hat? Muss die Domain dann auch etwas anderes beinhalten als .de ?
Exp Bug aufm Server 03/11/2011 - Metin2 Private Server - 0 Replies Hay leute,
Ich habe einen Metin2 P-server....
Soweiter stimmt auch alles damit nur ist seit heute komsicher weiße exp bug man wird level 8 oder 6 und es geht nicht mehr weiter man kann sich nicht mal mehr mit level 1 bei Sensis lvln.Alsoo man kommt kein level up und auch kein EXP...
Wen mir jemand helfen könnte wäre ich ihm sehr dankbar :handsdown::handsdown: