Apache+Proftpd虚拟主机的安全问题

来源:asp之家 时间:2009-08-18 10:42:00 

1. proftpd建立hostuser/hostuser帐号,所有用户均映射到该帐号。

htdocs/hosts 目录属主也为hostuser

这样用户使用FTP上传的文件属性为hostuser(644 755)。

将FTP锁定用户在自己的主目录下。

apache以nobody运行(以独立apache用户更好),读hostuser的脚本文件。

对于要写入的目录uploads和cache,必须设定777,且循环设定其子目录。两个目录禁止脚本执行(.htaccess:php_flag engine off)。这样即使黑客上传webshell到这两个目录,也无法执行。

这样cache或uploads中的新文件的属主将是nobody

cache目录要限制对外访问。

这里存在一个问题,就是apache生成的文件和目录644和755,当proftpd以hostuser:hostuser运行时,用户是无法删除cache或uploads中的内容的。

解决方法:

(1) 在PHP程序中chmod文件和目录分别为666和777

以adodb为例,需修改adodb.inc.php文件1681行if (!mkdir($dir,0771)) 和adodb-csvlib.inc.php文件287行chmod($tmpname,0644);两个地方

(2) 让用户在系统里面清空cache和uploads

2. PHP safe_mode,它的主要作用是读写文件时会检查当前脚本和要读写或修改的文件属主是否一致,如果不一致就拒绝修改。

不过,如果当前脚本属主是hostuser,要删除属主是nobody的uploads目录下的文件,一旦safe_mode打开,就不能写了。

所以safe_mode默认是不打开的,

其替代方案为:

php_admin_value open_basedir /docroot 限制每个用户只能访问自己的文件。这里的docroot是程序的根目录,不是程序下的cache或uploads目录。如果不是根目录,PHP程序都无法访问。

3. (不一定能保证)所有PHP程序脚本能过滤Remote Code Execution和Local File Include攻击。否则黑客仍有可能读取config.php中的密码,或者直接读写cache或uploads目录中的内容。

cache目录中不可存放类似用户密码之类的数据。

4. expose_php设为off ,这样php不会在http文件头中泄露PHP的版本号。

标签:Apache,Proftpd,虚拟主机,安全
0
投稿

猜你喜欢

  • Godaddy Linux主机帐户的免费软件有哪些

    2010-04-14 12:40:00
  • Google帐户已允许绑定多个关联邮箱

    2008-01-21 17:10:00
  • 如何采集过程中完成软文变原创

    2009-05-15 20:23:00
  • 支持UCenter的PHP建站程序一览

    2009-10-26 18:05:00
  • 服务器目录配置来有效防范ASP木马

    2007-08-06 14:10:00
  • 优秀网络编辑是怎么炼成的

    2008-04-15 15:20:00
  • 漫游(Manyou)开放平台数据说明

    2009-06-13 19:12:00
  • GoDaddy空间为何上传了网页,网站却不能显示?

    2010-04-09 12:46:00
  • 传谷歌或计划联手印度公司竞拍印度3G牌照

    2009-10-28 11:54:00
  • Windows Server 2008 R2的八大优势

    2009-05-27 14:44:00
  • 服务器管理易犯十大错误

    2008-08-04 17:04:00
  • ProFtpd快速指南(五)

    2007-09-26 14:20:00
  • 百度有啊李明远:电子商务需有再赔三年的耐心

    2009-10-27 13:08:00
  • 解决Exchange中服务器不能发送信息问题

    2009-01-13 16:48:00
  • 新版Firefox可侦测笔记本方向 传给应用程序

    2009-10-14 13:42:00
  • 浅谈SEO,91now做站月余心得

    2007-08-05 18:23:00
  • 全面提高Serv-U安全配置

    2010-01-17 10:09:00
  • 百度站长俱乐部对部分SEO问题的回答整理

    2010-04-12 18:49:00
  • Google Adsense账号被封杀常见情况

    2009-05-24 14:39:00
  • 关于WordPress需要知道的100件事:主题篇

    2011-04-18 12:31:00
  • asp之家 网站运营 m.aspxhome.com