VSFTP-Досуп нескольких пользователей в один каталог (Как сделать правильно?)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

VSFTP-Досуп нескольких пользователей в один каталог

Сообщение 156 »

Сделал корпоративный фтп сервак на основе OpenSuse 10.3 vsftpd. Завел на сервере более десятка локальных пользователей , чтобы они не выходили из своих каталогов и не шастали по всему компу, применил команду chroot_user , т.е. запер их в своих каталогах. Но по производственной необходимости нужно , что бы некоторые каталоги были только для одних пользователей, а некоторые общими для всех, и в эти общие каталоги могли записывать только некоторые пользователи, а остальные только могли читать общие каталоги. Так как пользователи достаточно продвинутые, оставлять возможность ходить им по служебным каталогам сервака считаю нецелесообразным. Если применять команду chroot_user , то пользователи попадают только в свой каталог, и выйти из него в другой не могут. Сделать у пользователей одинаковые home каталоги, дав одним право на запись а другим на чтение, не позволяет система безопасности SuSe. Если сделать один для всех root_local , то пользователи могут видеть все имеющиеся на фтп папки , и не имея доступа к закрытым, они будут пытаться туда зайти. Необходимо скрыть недоступные папки, чтобы они не отображались в фтп клиенте. Хотелось бы услышать совет, как вообще в vsftp решается проблема ограничения доступа в папки, чтения названия папки. Так сказать общее направление решения....
Спасибо сказали:
bio_hazard
Сообщения: 20

Re: VSFTP-Досуп нескольких пользователей в один каталог

Сообщение bio_hazard »

156 писал(а): ↑
06.05.2008 14:01
Сделал корпоративный фтп сервак на основе OpenSuse 10.3 vsftpd. Завел на сервере более десятка локальных пользователей , чтобы они не выходили из своих каталогов и не шастали по всему компу, применил команду chroot_user , т.е. запер их в своих каталогах. Но по производственной необходимости нужно , что бы некоторые каталоги были только для одних пользователей, а некоторые общими для всех, и в эти общие каталоги могли записывать только некоторые пользователи, а остальные только могли читать общие каталоги. Так как пользователи достаточно продвинутые, оставлять возможность ходить им по служебным каталогам сервака считаю нецелесообразным. Если применять команду chroot_user , то пользователи попадают только в свой каталог, и выйти из него в другой не могут. Сделать у пользователей одинаковые home каталоги, дав одним право на запись а другим на чтение, не позволяет система безопасности SuSe. Если сделать один для всех root_local , то пользователи могут видеть все имеющиеся на фтп папки , и не имея доступа к закрытым, они будут пытаться туда зайти. Необходимо скрыть недоступные папки, чтобы они не отображались в фтп клиенте. Хотелось бы услышать совет, как вообще в vsftp решается проблема ограничения доступа в папки, чтения названия папки. Так сказать общее направление решения....

Вам наверное нужно смотреть в строну ссылок.
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: VSFTP-Досуп нескольких пользователей в один каталог

Сообщение 156 »

Каких ссылок? В инете в основном обсуждаются два варианта-когда сервер анонимный, или когда каждый пользователь пишет в свой каталог. Мануалы эти я читал, всё это у меня работает. Но нужно , что бы пользователи ходили друг к другу в каталоги без права удаления чужих файлов. Как это сделать, я не нашел, видимо вопрос настолько прост, что не сочли нужным его пояснять. ...
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: VSFTP-Досуп нескольких пользователей в один каталог

Сообщение KiWi »

Спасибо сказали:
togusak
Сообщения: 4
ОС: linux

Re: VSFTP-Досуп нескольких пользователей в один каталог

Сообщение togusak »

Сделать у пользователей одинаковые home каталоги, дав одним право на запись а другим на чтение, не позволяет система безопасности SuSe.


Это почему же?

Например:

Есть два юзера "ivan" и "klava"
"ivan" должен иметь права на запись, а "klava" только на чтение в общем каталоге /srv/ftp/for_all

Создаём один каталог для всех /srv/ftp/for_all и такие же в home-каталогах юзеров :

mkdir -p /srv/ftp/for_all /home/ivan/for_all /home/klava/for_all
chown root:ftp /srv/ftp/for_all
chmod 775 /srv/ftp/for_all

юзера "ivan" добавляем в группу "ftp":

cat /etc/group | grep ftp
ftp:x:49:ivan

mount --bind /srv/ftp/for_all /home/ivan/for_all
mount --bind /srv/ftp/for_all /home/klava/for_all

Проверяем всё ли ладно и :

umount /home/ivan/for_all
umount /home/klava/for_all

делаем запись в /etc/fstab:

/home/ivan/for_all /srv/ftp/for_all none bind 0 0
/home/klava/for_all /srv/ftp/for_all none bind 0 0

Теперь при старте системы юзеры смогут пользоваться общим каталогом /srv/ftp/for_all, причём "ivan" может как записывать в каталог, так и удалять файлы, а "klava" только читать и сгружать файлы

Всё....
Спасибо сказали:
156
Сообщения: 234
ОС: OPENSUSE ALTLINUX

Re: VSFTP-Досуп нескольких пользователей в один каталог

Сообщение 156 »

Спасибо за ответ. А если завести виртуальных пользователей? Как тогда разруливать? Попутно появился второй вопрос-можно ли сделать так, чтобы пользователь мог записывать файлы в директорию, но не мог удалить директорию... Что то у меня получается только полный доступ или только чтение. Подскажите, как можно применять новые настройки VSFTP.CONF , чтобы у подключенных пользователей не прерывалась работа с фтп. У мелкомягких такая возможность имеется. В линуксе я такого не смог найти...
Спасибо сказали:
Аватара пользователя
skeletor
Сообщения: 1224

Re: VSFTP-Досуп нескольких пользователей в один каталог

Сообщение skeletor »

Если вам надо расширенные права на папки и каталоги, как в винде - используйте ACL. Команды faclget faclset - помогут.
Спасибо сказали: