QUOTE(worldhosting @ 09.07.2005, 06:10)
security к сожалению один раз не настроишь. все же это постоянная во времени величина. все меняется со временем и дырки новые находятся.
worldhosting, есть такая вещь как оценка рисков. Так вот, наиболее частые попытки взлома начинаются с upload через дырявые скрипты. Начав защиту уже с этой точки можно отсечь большинство кульхацкеров. Если же за сервер берется серьезный профи, то как ни крутись, а он его сломает.
Так вот, начальная security защищает как раз от кульхацкеров, а не от профи. От профи может защитить только другой профи, который денно и нощно сидит и смотрит в логи, в процессы и т.д.
Достаточно привести пример, когда один из заказчиков попросил поапдейтить ему софт. На RH ES, которую ему поставили в ev1 небыло активации up2date. Соотв апдейты не качались. На сервере было более 200 клиентов, однако сервер небыл сломан - там временные директории были подмонтированы без execute, отключены компиляторы и поставлен firewall.
Конечно, такая защита обходиться на раз. И запустить файлы на таком разделе можно без проблем. Однако учитывая добро, которое я вычистил из /var/tmp - у кульхацкеров просто не хватило соображалки.
Так вот, базовая защита позволит чувствовать владельцу vds (ds) себя более уверенным, но естественно не даст 100% защиты.