WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Linux, UNIX, Open Source

Linux, UNIX, Open Source Rat & Tat bei Problemen und Fragen rund um GNU/Linux, BSD und sonstige UNIXe

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 11.11.2007, 22:49   #1
void
Hero
 
Benutzerbild von void
 
Registriert seit: 26.07.2001
Ort: Wien
Beiträge: 811


Standard debian etch und Apache 2.2 mit PAM

hallo!

ich möchte mit PAM und .htaccess ein verzeichnis mit den standard sytem usern schützen.

irgendwie kommt immer ein "PAM: user 'xxxxx' - not authenticated: Authentication failure" (/var/log/apache2/error.log) bzw. "apache2: (pam_unix) authentication failure; logname= uid=33 euid=33 tty= ruser= rhost=xxx.xxx.xxx.xxxg user=xxxxx" (/var/log/auth.log)

ich habe das gefühl, dass PAM nicht richtig konfiguriert ist, bzw, dass ich irgendwo die erlaubten user angeben muss?!?

kennt jemand ein howto bzw. kann mir weiterhelfen?
____________________________________
nobody is perfect
void ist offline   Mit Zitat antworten
Alt 12.11.2007, 02:24   #2
CM²S
Elite
 
Benutzerbild von CM²S
 
Registriert seit: 27.03.2000
Ort: Wien
Alter: 55
Beiträge: 1.168


CM²S eine Nachricht über Skype™ schicken
Standard hmmm...

wenns stimmt, try this

blog mod_pam_auth

Alternativ
dies hier...

oder normale Useraccounts ins Ldap transferieren und dann mit mod_ldap einbinden.

ciao
CM²S
____________________________________
\"wann amoi de blaun denen grean an rodn dewich ausroin, daunn siach i schwoaz\"
Gedicht aus \"Eigfleischte Wegetaria und aundare meakwürdikeiten, Andreas Nastl
http://lichtschwarz.tv
CM²S ist offline   Mit Zitat antworten
Alt 12.11.2007, 03:27   #3
void
Hero
 
Benutzerbild von void
 
Registriert seit: 26.07.2001
Ort: Wien
Beiträge: 811


Standard

also: aus mir unerklärlichen gründen benötigt der aufrufende user (in diesem fall der apache-user) leserechte auf die shadow-datei (/etc/shadow)...
ich finde das ein wenig unsicher
(bzw. kann man es ja über gruppen lösen)

dann bleibt noch als alternative libapache2-mod-auth-shadow/testing

@CM²S
1) danke, habe ich mir schon angesehen
2) werde ich mir morgen (oder so ) ansehen...
____________________________________
nobody is perfect
void ist offline   Mit Zitat antworten
Alt 12.11.2007, 16:24   #4
void
Hero
 
Benutzerbild von void
 
Registriert seit: 26.07.2001
Ort: Wien
Beiträge: 811


Standard

ich habe jetzt www-data der gruppe shadow hinzugefügt. damit hat der apache jetzt leserechte auf die datei /etc/shadow ...
ist das jetzt "gefährlich"? wenn ja, wie kann ich das sicher machen bzw. wie kann es mir genau gefährlich werden? was läuft alles unter dem user www-data (php,...?)
____________________________________
nobody is perfect
void ist offline   Mit Zitat antworten
Alt 13.11.2007, 01:59   #5
CM²S
Elite
 
Benutzerbild von CM²S
 
Registriert seit: 27.03.2000
Ort: Wien
Alter: 55
Beiträge: 1.168


CM²S eine Nachricht über Skype™ schicken
Standard hmm...

finde ich nicht gut.....

ich würde nicht mit systemusern arbeiten...

es gibt noch so viele andere möglichkeiten

mod_auth_dbm oder mysql oder einfach ein .htpasswd file

oder einfach nochmal lesen was der apache 2.x alles anbietet...

ciao
CM²S
____________________________________
\"wann amoi de blaun denen grean an rodn dewich ausroin, daunn siach i schwoaz\"
Gedicht aus \"Eigfleischte Wegetaria und aundare meakwürdikeiten, Andreas Nastl
http://lichtschwarz.tv
CM²S ist offline   Mit Zitat antworten
Alt 13.11.2007, 13:27   #6
void
Hero
 
Benutzerbild von void
 
Registriert seit: 26.07.2001
Ort: Wien
Beiträge: 811


Standard Re: hmm...

Zitat:
Original geschrieben von CM²S
finde ich nicht gut.....

ich würde nicht mit systemusern arbeiten...
warum genau?
____________________________________
nobody is perfect
void ist offline   Mit Zitat antworten
Alt 13.11.2007, 14:30   #7
m@rio
Master
 
Registriert seit: 10.10.2002
Beiträge: 711


Standard Re: Re: hmm...

Zitat:
Original geschrieben von void
warum genau?
Weil die Trennung von System- und Webuser sicherheitstechnisch durchaus Sinn macht. Ein Systemuser darf ja auch andere Dinge. Vor allem wenn man bei der Konfiguration mal einen Fehler macht (ihm zB eine Shell gibt).
m@rio ist offline   Mit Zitat antworten
Alt 13.11.2007, 15:09   #8
void
Hero
 
Benutzerbild von void
 
Registriert seit: 26.07.2001
Ort: Wien
Beiträge: 811


Standard

okay, ich mache keine trennung, denn ein konfig-fehler zieht immer konsequenzen mit sich...

ich werde später wahrscheinlich LDAP einsetzen: wenn ich da einem webuser (oder wem auch immer "irrtümlich" eine shell erlaube, kommt es aufs selbe hinaus
____________________________________
nobody is perfect
void ist offline   Mit Zitat antworten
Alt 13.11.2007, 20:53   #9
CM²S
Elite
 
Benutzerbild von CM²S
 
Registriert seit: 27.03.2000
Ort: Wien
Alter: 55
Beiträge: 1.168


CM²S eine Nachricht über Skype™ schicken
Standard naja...

systemuser haben oft mehr rechte als user die in einer htpasswd drin stehen.

sollte es einen user geben der seine passwörter am monitor kleben hat oder anderswo,ist http password = systenpassword

ciao
CM²S
____________________________________
\"wann amoi de blaun denen grean an rodn dewich ausroin, daunn siach i schwoaz\"
Gedicht aus \"Eigfleischte Wegetaria und aundare meakwürdikeiten, Andreas Nastl
http://lichtschwarz.tv
CM²S ist offline   Mit Zitat antworten
Alt 13.11.2007, 23:54   #10
void
Hero
 
Benutzerbild von void
 
Registriert seit: 26.07.2001
Ort: Wien
Beiträge: 811


Standard

okay, okay - ich bin halt von der falschen seite herangegangen:
im grunde will ich single sign on, und systemuser werden die ausnahme sein...
nur, am anfang sind halt immer noch die systemuser - da habe ich halt gleich die genommen.
____________________________________
nobody is perfect
void ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 12:46 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag