![]() |
debian etch und Apache 2.2 mit PAM
hallo!
ich möchte mit PAM und .htaccess ein verzeichnis mit den standard sytem usern schützen. irgendwie kommt immer ein "PAM: user 'xxxxx' - not authenticated: Authentication failure" (/var/log/apache2/error.log) bzw. "apache2: (pam_unix) authentication failure; logname= uid=33 euid=33 tty= ruser= rhost=xxx.xxx.xxx.xxxg user=xxxxx" (/var/log/auth.log) ich habe das gefühl, dass PAM nicht richtig konfiguriert ist, bzw, dass ich irgendwo die erlaubten user angeben muss?!? kennt jemand ein howto bzw. kann mir weiterhelfen? |
hmmm...
wenns stimmt, try this
blog mod_pam_auth Alternativ dies hier... oder normale Useraccounts ins Ldap transferieren und dann mit mod_ldap einbinden. ciao CM²S |
also: aus mir unerklärlichen gründen benötigt der aufrufende user (in diesem fall der apache-user) leserechte auf die shadow-datei (/etc/shadow)...
ich finde das ein wenig unsicher :rolleyes: (bzw. kann man es ja über gruppen lösen) dann bleibt noch als alternative libapache2-mod-auth-shadow/testing @CM²S 1) danke, habe ich mir schon angesehen 2) werde ich mir morgen (oder so ;)) ansehen... |
ich habe jetzt www-data der gruppe shadow hinzugefügt. damit hat der apache jetzt leserechte auf die datei /etc/shadow ...
ist das jetzt "gefährlich"? wenn ja, wie kann ich das sicher machen bzw. wie kann es mir genau gefährlich werden? was läuft alles unter dem user www-data (php,...?) |
hmm...
finde ich nicht gut.....
ich würde nicht mit systemusern arbeiten... es gibt noch so viele andere möglichkeiten mod_auth_dbm oder mysql oder einfach ein .htpasswd file oder einfach nochmal lesen was der apache 2.x alles anbietet... ciao CM²S |
Re: hmm...
Zitat:
|
Re: Re: hmm...
Zitat:
|
okay, ich mache keine trennung, denn ein konfig-fehler zieht immer konsequenzen mit sich...
ich werde später wahrscheinlich LDAP einsetzen: wenn ich da einem webuser (oder wem auch immer "irrtümlich" eine shell erlaube, kommt es aufs selbe hinaus ;) |
naja...
systemuser haben oft mehr rechte als user die in einer htpasswd drin stehen.
sollte es einen user geben der seine passwörter am monitor kleben hat oder anderswo,ist http password = systenpassword ciao CM²S |
okay, okay - ich bin halt von der falschen seite herangegangen:
im grunde will ich single sign on, und systemuser werden die ausnahme sein... nur, am anfang sind halt immer noch die systemuser :lol: - da habe ich halt gleich die genommen. |
| Alle Zeitangaben in WEZ +2. Es ist jetzt 11:17 Uhr. |
Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
© 2009 FSL Verlag