Windows vs. Linux
, Продолжение
![]() |
Наши проекты:
Журнал · Discuz!ML · Wiki · DRKB · Помощь проекту |
|
| ПРАВИЛА | FAQ | Помощь | Поиск | Участники | Календарь | Избранное | RSS |
| [216.73.216.23] |
|
|
Правила раздела:
| Страницы: (251) « Первая ... 128 129 [130] 131 132 ... 250 251 ( Перейти к последнему сообщению ) |
Windows vs. Linux
, Продолжение
|
Сообщ.
#1936
,
|
|
|
|
Цитата Guderian @ Категорически согласен. Но почему-то добрая половина девелоперов все равно стремятся воткнуть свои сервисы по дефолту от Local System Account. Какого ляда, например, его себе ставит MySQL? Тот же BIND. А доброй половине админов под винду пофигу под какой учеткой ходит тот или иной сервис. Их только вчера проапгрейдили из эникейщиков)) Да только вот под юниксом у тебя есть /etc/default, где ты прописываешь, от какого юзера запускать демона (или вообще в chroot его того), а под виндой, чтобы этот параметр изменить, без поллитры и ксивы MSCE не особо разберешься, куда там мышкой тыкать. MySQL, очевидно, делает так для того, чтобы (рискну предположить) запуститься наверняка, и чтобы твой вчерашний эникейщик не бегал, закатывая глазки, по всей конторе с воплями «Почему оноооо у меняяаааа пермишен динааааааайд???!!!11». |
|
Сообщ.
#1937
,
|
|
|
|
|
Сообщ.
#1938
,
|
|
|
|
Хм, а как мне создать юзера «mysql», чтобы только мог писать-читать в директорию с базами данных и логами, и больше ничего не мог в принципе? И чтобы обычный человек залогиниться не мог под ним?
В линаксе-то делается такое в пару команд, groupadd+useradd там, mkdir, chown, chmod и готово. |
|
Сообщ.
#1939
,
|
|
|
|
Цитата Ho Im @ Да только вот под юниксом у тебя есть /etc/default, где ты прописываешь, от какого юзера запускать демона (или вообще в chroot его того), а под виндой, чтобы этот параметр изменить, без поллитры и ксивы MSCE не особо разберешься, куда там мышкой тыкать. Дешевая профанация. Мышкой - дабл-клик на сервисе, закладка Log on. В консоли - "sc config <ServiceName> obj=<AccountName> [password=<Password>]". В WMI - Win32_Service.Change(<account>,<password>). Цитата Ho Im @ MySQL, очевидно, делает так для того, чтобы (рискну предположить) запуститься наверняка, и чтобы твой вчерашний эникейщик не бегал, закатывая глазки, по всей конторе с воплями «Почему оноооо у меняяаааа пермишен динааааааайд???!!!11». Ну да, берем доки на офсайте: Цитата Step 9: Run The MySQL Service as a Limited User By default, the MySQL server service runs as a privileged local system user. MySQL can be run as a limited user to restrict its capabilities and limit what a compromised MySQL server is capable of. И дальше повествование, как настроить нормального юзера. Т.е. знать - знают, но реализовать не шмагли. Цитата Ho Im @ Хм, а как мне создать юзера «mysql», чтобы только мог писать-читать в директорию с базами данных и логами, и больше ничего не мог в принципе? И чтобы обычный человек залогиниться не мог под ним? В линаксе-то делается такое в пару команд, groupadd+useradd там, mkdir, chown, chmod и готово. Мда... net user+net group, mkdir, cacls и готово. |
|
Сообщ.
#1940
,
|
|
|
|
Цитата Ho Im @ Хм, а как мне создать юзера «mysql», чтобы только мог писать-читать в директорию с базами данных и логами, и больше ничего не мог в принципе? Руками. + Выдать права доступа только на те папки, куда нужно поиметь доступ. |
|
Сообщ.
#1941
,
|
|
|
|
Цитата MichSpar @ ![]() Прикреплённый файл: Прикреплённый файл Capture.JPG (89.04 Кбайт, скачиваний: 11) А чего настроечки-то не доступны? |
|
Сообщ.
#1942
,
|
|
|
|
Цитата Мяут-Настоящий @ А чего настроечки-то не доступны? Потомучта правов не хватило |
|
Сообщ.
#1943
,
|
|
|
|
Цитата Guderian @ И дальше повествование, как настроить нормального юзера. Т.е. знать - знают, но реализовать не шмагли. Скорее, учитывая интеллектуальное большинство (признай, что в такой массе вендузятников, которую мы благодаря чей-то монополии имеем, большинство блистать умом и сообразительностью не будет, ввиду принципа Парето), не особо захотели. Это как у девки с идиотом, проще отдаться, чем полдня объяснять, почему она не хочет. Мне не дает покоя еще одна странность, по докам из оффсайта MySQL, надо создавать юзера «с сильным паролем». В венде что — нет такой возможности, как в линаксе? Делаешь юзера без пароля (не с пустым паролем, а именно что без него), и кранты: seteuid на пользователя с рута еще сделать можно, а просто залогиниться — никак. Для пущей заткнутости аккаунта шелл еще выставить в /sbin/nologin. |
|
Сообщ.
#1944
,
|
|
|
|
Цитата Ho Im @ В венде что — нет такой возможности, как в линаксе? Делаешь юзера без пароля (не с пустым паролем, а именно что без него), и кранты: seteuid на пользователя с рута еще сделать можно, а просто залогиниться — никак. Для пущей заткнутости аккаунта шелл еще выставить в /sbin/nologin. Прикреплённая картинка
|
|
Сообщ.
#1945
,
|
|
|
|
Цитата Ho Im @ Скорее, учитывая интеллектуальное большинство (признай, что в такой массе вендузятников, которую мы благодаря чей-то монополии имеем, большинство блистать умом и сообразительностью не будет, ввиду принципа Парето), не особо захотели. Это как у девки с идиотом, проще отдаться, чем полдня объяснять, почему она не хочет. Да ты и впрямь религиозный фанатик. Нормальному человеку не придет и в голову проталкивать идею сегрегации, что де между интеллектуальными способностями пользователя и ОС есть связь. Цитата Ho Im @ Мне не дает покоя еще одна странность, по докам из оффсайта MySQL, надо создавать юзера «с сильным паролем». В венде что — нет такой возможности, как в линаксе? Делаешь юзера без пароля (не с пустым паролем, а именно что без него), и кранты: seteuid на пользователя с рута еще сделать можно, а просто залогиниться — никак. Для пущей заткнутости аккаунта шелл еще выставить в /sbin/nologin. В винде без пароля - это без пароля. Запрещается юзеру вход по RDP, сетевой вход, локальный (как на пикче FullArcticFox) и т.п. (все вместе или какие-то по отдельности) при помощи политик безопасности, а не кодированием в паролях вроде "NoRemoteDesktop", "NoNetwork", NULL. |
|
Сообщ.
#1946
,
|
|
|
|
Цитата Ho Im @ В венде что — нет такой возможности, как в линаксе? Делаешь юзера без пароля (не с пустым паролем, а именно что без него), и кранты: seteuid на пользователя с рута еще сделать можно, а просто залогиниться — никак. Цитата The LocalService account is a predefined local account used by the service control manager. This account is not recognized by the security subsystem, so you cannot specify its name in a call to the LookupAccountName function. It has minimum privileges on the local computer and presents anonymous credentials on the network. ... Note that this account does not have a password, so any password information that you provide in this call is ignored. |
|
Сообщ.
#1947
,
|
|
|
|
Цитата FullArcticFox @ Прикреплённый файл: Прикреплённый файл gpo.png (35.09 Кбайт, скачиваний: 32) Это который вот так вот: http://swnet.spb.ru/board/uploads/monthly_10_2010/post-3681-083805400%201288124128.gif Да? Добавлено Цитата Guderian @ Запрещается юзеру вход по RDP, сетевой вход, локальный (как на пикче FullArcticFox) и т.п. (все вместе или какие-то по отдельности) при помощи политик безопасности, а не кодированием в паролях вроде "NoRemoteDesktop", "NoNetwork", NULL. В Unix за это отвечает PAM. Каждому сервису прописывается набор модулей аутентификации и их приоритеты - не обязательно даже пароль прописывать, можно прикрутиться к usb-устройству и т. д. |
|
Сообщ.
#1948
,
|
|
|
|
Цитата Guderian @ Да ты и впрямь религиозный фанатик. Нормальному человеку не придет и в голову проталкивать идею сегрегации, что де между интеллектуальными способностями пользователя и ОС есть связь. А кто тебе говорит, что это моя точка зрения? Да если проверить существование юзера и набор его привилегий и в случае чего создать его — такое плевое дело, как ты пишешь, то я лично не вижу проблем в том, чтобы даже в инсталляторе такое заскриптовать. Почему в Sun (тогда еще) не потрудились — мне неизвестно, я высказываю предположение. А ты, ей-богу, как маленький и как будто в больших энтерпрайзах не работал. Как будто не знаешь, как там бывает — все силы брошены на отлизывание работы InnoDB на новейшем спарке (где венды не было и не будет никогда), а два часа написать и еще пару часов потестировать мелкий, но полезный скриптик — нет ресурсов. |
|
Сообщ.
#1949
,
|
|
|
|
Цитата Мяут-Настоящий @ Это который вот так вот: http://swnet.spb.ru/board/uploads/monthly_...01288124128.gif Да? Нашел старый как мир боян и щаслив?) Цитата Мяут-Настоящий @ В Unix за это отвечает PAM. Каждому сервису прописывается набор модулей аутентификации и их приоритеты - не обязательно даже пароль прописывать, можно прикрутиться к usb-устройству и т. д. Неужели наконец-то научились поддерживать смарт-карты? А то в винде это еще в прошлом тысячелетии было. Цитата Ho Im @ А ты, ей-богу, как маленький и как будто в больших энтерпрайзах не работал. Как будто не знаешь, как там бывает — все силы брошены на отлизывание работы InnoDB на новейшем спарке (где венды не было и не будет никогда), а два часа написать и еще пару часов потестировать мелкий, но полезный скриптик — нет ресурсов. Знаю. Только когда это делает вендописатель, то этот подонок должен сдохнуть, а когда сан, то они были просто в запарке)) |
|
Сообщ.
#1950
,
|
|
|
|
Цитата Guderian @ а когда сан, то они были просто в запарке)) Я сан не оправдываю. Кстати, ты заметил — чем крупнее контора, тем сильнее этот рак развит? Недаром бывшые сановцы из оракла валом валят. Видимо, в сане еще цветочки были... И именно поэтому я не работаю в большой конторе. ![]() Цитата Guderian @ Неужели наконец-то научились поддерживать смарт-карты? А то в винде это еще в прошлом тысячелетии было. Да вроде как всегда было. В каком-то даже мохнатом 1998 году уже широко использовалось, значит, и раньше было тоже. |