Avatar billede logix Nybegynder
01. oktober 2001 - 14:40 Der er 6 kommentarer og
1 løsning

Proftpd users

Hej..

Er der en eller anden mulighed for at behandle brugere forskelligt i conf filen? F.eks. ip-restricte forskellige brugere til deres faste så det IKKE gælder for alle?
Avatar billede logix Nybegynder
01. oktober 2001 - 14:41 #1
ups!..  \"faste\" skulle ha været \"faste ip\" :)
Avatar billede thomasledet Nybegynder
01. oktober 2001 - 19:56 #2
ja, det kan godt lade sig gøre...

kig lidt i dokumentationen på

http://www.proftpd.org

... eller beskriv dit problem lidt bedre - det er svært at regne ud, helt præcist, hvad du mener...
Avatar billede logix Nybegynder
01. oktober 2001 - 21:40 #3
Det jeg ønsker at gøre er at lave individuelle instillinger pr. bruger...

Feks kan man lave en:
<Limit LOGIN>
  Order allow,deny
  allow 127.0.0.1
  denyall
</Limit>

Men den er global... Altså ALLE skal logge ind fra 127.0.0.1.... Hvis jeg nu ønsker at brugeren \"Bent\" kun må logge på fra 127.0.0.1 og \"Alice\" kun må logge på fra 192.168.0.10 osv osv....
Kan man lave det pr bruger på en eller anden måde??
eg.
<Limit LOGIN \"bent\">
(regler for bent)
</Limit>

<Limit LOGIN \"Alice\">
(regler for alice)
</Limit>

Har ikke kunnet finde det i dokumentation...

Avatar billede langbein Nybegynder
02. oktober 2001 - 19:46 #4
Mener du at visse brukere med faste ip adresser bare skal ha tilgang til ftp ? Hvis i så fall så er jo dette en standard firewall funksjon for eksemepel ip-chains. Hvis rett probelmstilling er det noen spesiell grunn til at du ikke ønsker å benytte firewall packet filtering funsksjon for dette ?? Bare en ide ..
Avatar billede thomasledet Nybegynder
02. oktober 2001 - 23:30 #5
Jeg må efter nærmere gennemlæsning af proftpd-dokumentationen konkludere, at jeg ikke umiddelbart kan se, at der findes en sådan funktion indbygget i proftpd.

En løsning kunne være den langbein foreslår med en firewall, der kun vil lade trafik på port 20 og 21 ske for bestemte brugere eller noget i den retning.

Jeg må dog indrømme, at jeg ikke kan se, hvorfor det skulle være nødvendigt at begrænse brugere til en bestemt ip. Sikkerhedsmæssigt er der ikke noget særligt at hente, da en eventuel hacker nemt vil kunne spoofe (lade som om han er) en af de tilladte adresser.

For mig at se, vil det kun forårsage besvær for dine brugere.

Når først du har givet en bruger et password, må man gå ud fra, at du mener at han er vædig til et sådant. At dette password kan sniffes eller på anden måde misbruges af andre, kan du ikke gøre noget ved, da det ligger i ftp\'s natur at sende brugernavne og passwords ukrypteret.

Jeg vil foreslå dig at kigge nærmere på ssh og secure copy (scp - en funktion i ssh til KRYPTERET at sende/modtage filer over netværk). Benyttes denne metode, vil det være sværere for en eventuel hacker at gøre noget som helst. Du vil stadig være åben for et \"man-in-the-middle\"-angreb, men disse angreb er svære at udføre og scp er nok det sikreste du får til dit formål.
Avatar billede logix Nybegynder
04. oktober 2001 - 18:19 #6
>da en eventuel hacker nemt vil kunne spoofe
Jeg tror nu nok du overvuderer nemheden i ip-spoofing ;)... Man in the middle på en ssh forbindelse er noget lettere.. Ip-restriction er en ret stor sikkerhed, da det er ret svært at spoofe, især hvis routere og firewalls er sat korrekt op i netværket, og også på grund af de stadig (forholdsvis) uforudsiglige sekvens-numre og sidst men slet ikke mindst; man skal vide/gætte hvilken adresse man skal spoofe..

Men... Anyways... Det var egentlig ikke det som det hele gik ud på.. Det var ikke KUN et spørgsmål om ip-restriction, men mere et spørgsmål om at lave indiviulle konfigurationer pr. bruger.. Ip-restriction var bare et eksempel.. Tænkte også på chroot for nogle bestemte brugere osv...

Nå.. Pyt... Tak for jeres tid.. Jeg lukker bare spørgsmålet igen :)..

- Logix
Avatar billede logix Nybegynder
04. oktober 2001 - 18:23 #7
-
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester