iptables, groups und setgid

388
Taurre

Ich habe eine Frage zum "Owner" -Modul von iptables. Ich habe gesehen, dass es damit möglich ist, nur einigen Programmen zu erlauben, Dienste basierend auf ihrer (e?) GID zu verwenden.

Auf dieser Basis kann ich das set-group-id-Bit verwenden, um die egid eines Programms zu ändern und so einen Filter auf Anwendungsbasis zu betreiben. Erlauben Sie beispielsweise nur, dass Firefox HTTP- und HTTPS-Dienste verwendet.

Trotzdem weiß ich, dass die Verwendung des Set-Group-ID-Bits NICHT eine gute Praxis ist, sondern nur aus Neugier: Wenn ich für jede ausführbare Datei separate Gruppen (also eine "Firefox" -Gruppe für Firefox usw.) und wenn diese Gruppen nur gelesen haben und Ausführen von Berechtigungen für ihre ausführbaren Dateien, führt diese Verwendung zu Sicherheitslücken? Wenn ja, könntest du mir ein Beispiel geben?

3

0 Antworten auf die Frage