Re: Linux'ta guest olarak sadece console login

F Kagan Guerkaynak (admin@titan.ehb.itu.edu.tr)
Fri, 16 Jun 1995 19:55:52 +0300 (EET DST)


>
> Merhaba
> Odamdaki Linux makinesinden okuldaki ana server makinelerine oldukca SIK
> olarak telnet yapiliyor. Bu yuzden bircok kisiye account acmak yerine
> sifresiz bir guest hesabi acmak istiyorum. Yalniz bu durumda disaridan da
> guest olarak login edilebilir. Bu da guvenlik acisindan istenmeyen bir durum.
>
> Benim yapmak istedigim boyle sifresiz bir hesaba sadece makine basindan
> login edilecek sekilde sahip olmak. Yani guest kullanicisi sadece makine
> basindan login edecek. Buyuk ihtimalle direkt olarak da telnet i
> cagiracak. (baska bir yere baglanmak uzere)
>
> Boyle bir konfigurasyon Linux'ta mumkun mu? Nasil yapilabilir. Ya da
> hangi dosyalarin kaynak kodalri uzerinde degisiklik yapmam gerekiyor.

Aklima gelen cozumler:
guest account icin shell belirtirken /bin/csh (veya bash) yerine /bin/telnet
koyun. Yanliz tabii ki bu ciddi bir security hole. Bu sayede sistemde passwd
suz bir kullanici olacak. Telnet icin degil ama mesela ftp icin veya http
icin (shell istemeyen her protokol icin orada bir HOLE var)

Buna ek olarak makinaniza disaridan erisimi sinirlayabilmek icin mesela
/etc/inetd.conf da ulasimini istemediginiz servisleri kaldirabilirsiniz.
burada in.telnetd kaldirmaniz makinanizin telnet karsisinda herhangi bir
daemon fork etmeyecegini gosterir. Bu da kotu cunku makinanizin kullanimini
sinirlar.

Aklima gelen en sik cozum ise inetd yerine xinetd kullanmaniz. Sanmiyorum
ki size total safety versin ancak xinetd ile inetd de tanimlanan her servis
icin ayri ayri
hangi domain'den gelen isteklere karsilik verilecegi
hangi domain'den gelen isteklere karsilik verilmeyecegi
hangi durumda loglara neler yazilabilecegi belirtilebiliyor.

Bir suredir kullaniyorum. Oldukca memnunum. Tabii ne bu total guvenlik
saglar ne dee tam olarak istediginizi karsilar. Ancak simdilik aklima
bunlar geliyor.

So bir sey kullaniciya shell vermezseniz onlar icin bir workspace'e gerek
kalmayacaktir. Bu sayede binlerce kullaniciyi ayni bir dummy directory altinda
tutabilirsiniz.

Belki yorgunluktan, daha mantikli seyler aklima gelmiyor kusura bakmayin :-)

F. Kagan Guerkaynak
> FEVZI ALIMOGLU e-mail : alimoglu@dec002.cmpe.boun.edu.tr
>