cher journal,
ça fait un moment que je cherche, pas moyen de trouver quoi que ce soit. Alors, je te pose directement la question :
Y'a t'il un moyen d'empécher un utilisateur particulier d'accéder totalement au réseau sur une machine linux, tout en autorisant les autres utilisateurs ?
un genre de chmod o-rwx /dev/eth0 quoi...
Merci de votre aide !
# man iptables :)
Posté par symoon . Évalué à 6.
iptables -A OUTPUT -p tcp --dport 80 -m owner --uid-owner toto -j ACCEPT
[^] # Commentaire supprimé
Posté par Anonyme . Évalué à 2.
Ce commentaire a été supprimé par l’équipe de modération.
[^] # Re: man iptables :)
Posté par LaBienPensanceMaTuer . Évalué à 3.
iptables -A OUTPUT -p tcp --dport 80 -m owner --uid-owner toto -j ACCEPT
Il est effectivement necessaire d'avoir une politique à DROP.
Par contre, dans son cas, il semblerait qu'il souhaite interdire les connexions réseaux à un utilisateur particulier, donc je mettrai plutot:
iptables -P OUTPUT ACCEPT
iptables -I OUTPUT 1 -m owner --uid-owner toto -j REJECT
[^] # Re: man iptables :)
Posté par GP Le (site web personnel) . Évalué à 1.
# SELinux
Posté par Matthieu Lemerre (site web personnel) . Évalué à 1.
http://l-lang.org/ - Conception du langage L
[^] # Commentaire supprimé
Posté par Anonyme . Évalué à 2.
Ce commentaire a été supprimé par l’équipe de modération.
[^] # Re: SELinux
Posté par phoenix (site web personnel) . Évalué à 1.
(Mon noyaux me dit tous le temp que je ne suis pas en mode SELinux au démarrage, ou un truc du genre, il me disais aussi qu'il avait besoin d'un dossier SELinux, jusqu'a ce que je le crée. Mais le dossier est vide ....)
[^] # Re: SELinux
Posté par Colin Pitrat (site web personnel) . Évalué à 3.
http://www.nsa.gov/selinux/
En résumé, c'est un assortiment de patchs du noyau Linux et d'utilitaires conçu autours d'un système de contrôle d'accès obligatoire développé initialement par la NSA.
# GRsecurity
Posté par Gnaphron . Évalué à 3.
http://www.grsecurity.net/
Cela permet d'autoriser l'acces uniquemement au utilisateur appartenant à un certain groupe, et donc de supprimer l'acces au réseau pour les autres.
# Merci a tous !
Posté par gronk34 . Évalué à 2.
Merci a tous de m'avoir débloqué !
# sur le réseau
Posté par Jean . Évalué à 1.
Alors on peut dire "Monsieur X ne peut pas faire telle chose sur le réseau, quel que soit le poste qu'il utilise".
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.