Запретить приложению доступ в инет
а вообще - слишком мало конкретной информации по задаче - чтобы дать конкретный ответ. тут нужны детали.
приложение запускается с помощью джавы, а джава под рутом... Как запустить джаву под другим пользователем?
| anest писал(а): |
| я не знаю кто может быть круче рута чтобы приказывать ему что делать. |
Но да, в данном случае нужно менять пользователя о чьего имени выполняется не желаемые сетевые операции.
_________________
Slackware 13.37 - Asterisk 1.8
| FeyFre писал(а): |
| Ну например ядро и его модули |
Можно подумать у вас "ядро и его модули, iptables и прочее" не от рута пашут... или это спор ради самого спора?
Added after 15 minutes:
| SSS писал(а): |
| Как запустить джаву под другим пользователем? |
Думаю chroot вам поможет.
iptables -I OUTPUT -m owner --uid-owner userid -j REJECT
а вообще придумали SELinux там много че можно назапрещять
_________________
нанотехнолигии в области Asterisk
| SSS писал(а): |
| Как запустить джаву под другим пользователем? |
| Цитата: |
| Думаю chroot вам поможет. |
А можно,плз, поподробнее?[/quote]
| anest писал(а): | ||
| FeyFre писал(а): |
| Ну например ядро и его модули |
Можно подумать у вас "ядро и его модули, iptables и прочее" не от рута пашут... или это спор ради самого спора?
_________________
Slackware 13.37 - Asterisk 1.8
| anest писал(а): |
| я не знаю кто может быть круче рута чтобы приказывать ему что делать. |
из вашего же ответа получается что "круче рута только сам рут". но к чему тогда этот спор?
| Цитата: |
| или это спор ради самого спора? |
ps: 1й: яблоко - круглое! 2й: а вот и нифига! оно - зелёное!!
Самый простой способ это через фарвол iptables, как сказали уже Cache и FeyFre
зачем акцентировать внимание на том что он запущен под root? да это не хорошо но все же не смертельно.
или предпологается что это приложение поправит политики фарвола?
Не понимаю зачем так упорно акцентировать на том что и так понятно.
Added after 9 minutes:
Я бы дал конкретный совет если бы задача была бы описана более детально, я это писал еще в самом верху.
Если через правила Selinux запретить приложению выход в сеть никакой root не поможет
| igorsia писал(а): |
| ..цели использовать не iptables а Selinux/AppArmor? |
что я предложил выше
_________________
нанотехнолигии в области Asterisk
Есть QueueMetrix установленный с yum install, ему нужно запретить выход в инет (т.е. проверку лицензии)
Можно пример как это сделать в SElinux, и чтоб он не банил другие приложения.
Спасибо
Делов то...
Но как выяснить куда ломится? )
Пс: для ответа пожалуйста нажимайте кнопку Ответить, цитировать меня целиком нет никакой необходимости, тем более отвечая следом на мой же пост.