Разрешить / запретить пользователю привязывать диапазон портов

Как таковой, Linux не может связать порты < 1024 для любого пользователя, кроме root.

Как добавить в черный или белый список диапазоны портов для определенных обычных пользователей, чтобы они не могли их связать, так же, как обычный пользователь не может связать порт 80?

Существует способ блокировать трафик через эти порты с помощью iptables, но, поскольку это настоящая многопользовательская среда, их действительно невозможно связать.

2 ответа

На основании статьи, которую я прилагаю, у вас есть несколько возможных вариантов, и вы можете комбинировать их:

  1. SELinux - Как было сказано ранее, вам, возможно, придется установить политику, чтобы ограничить это конкретными процессами, такими как привязка системных вызовов и тому подобное.
  2. GRSecurity - в статье говорится, что вам придется сделать это приложение специфичным, поэтому мне интересно, если бы вы только определили приложение как оболочку пользователя (т.е. /bin/bash), это может сработать.

В списке есть и другие, которые, похоже, соответствуют GRSecurity, но если вы все-таки используете GRSecurity, вам нужно убедиться, что в вашем ядре он включен.

Как я могу ограничить порты для пользователей для привязки?

Один из подходов состоит в том, чтобы запустить резерв портов, который можно найти в Ubuntu, это позволяет вам связываться с портами, которые затем будут зарезервированы, не позволяя никому другому связываться с ними.

Другие вопросы по тегам