Spec-Zone.ru › Apache HTTP Server

Модуль Apache mod_unixd

Описание: Базовая (необходимая) безопасность для платформ семейства Unix.
Статус: Базовый
Идентификатор модуля: unixd_module
Файл исходного кода: mod_unixd.c

Директива ChrootDir

Описание: Директория, в которую Apache переходит в режим chroot(8) после запуска.
Синтаксис:
ChrootDir /path/to/directory
По умолчанию: none
Контекст: настройка сервера
Статус: Базовый
Модуль: mod_unixd
Совместимость: Доступно в Apache 2.2.10 и более поздних версиях

Данная директива указывает серверу перейти в режим chroot(8) в указанную директорию после запуска, но перед приемом запросов по сети.

Обратите внимание, что запуск сервера в режиме chroot не является тривиальной задачей и требует дополнительной настройки, особенно если вы используете скрипты, такие как CGI или PHP. Пожалуйста, убедитесь, что вы хорошо знакомы с принципом работы chroot, прежде чем использовать эту функцию.

Директива Group

Описание: Группа, от имени которой сервер будет отвечать на запросы
Синтаксис:
Group unix-group
По умолчанию:
Group #-1
Контекст: настройка сервера
Статус: Базовый
Модуль: mod_unixd

Директива Group задаёт группу, от имени которой сервер будет отвечать на запросы. Для использования этой директивы сервер должен быть запущен изначально как root. Если вы запускаете сервер от имени пользователя, отличного от root, он не сможет переключиться на указанную группу и продолжит работу от имени группы исходного пользователя. Unix-group может быть:

Имя группы
Ссылка на группу по имени.
# за которым следует номер группы.
Ссылка на группу по её номеру.

Пример

Group www-group

Рекомендуется создать новую группу специально для запуска сервера. Некоторые администраторы используют пользователя nobody, но это не всегда возможно или желательно.

Безопасность

Не устанавливайте Group (или User) в root если вы точно не знаете, что делаете, и каковы потенциальные риски.

См. также

  • VHostGroup
  • SuexecUserGroup

Директива Suexec

Описание: Включить или отключить функцию suEXEC
Синтаксис:
Suexec On|Off
По умолчанию:
On if suexec binary exists with proper owner and mode, Off otherwise
Контекст: настройка сервера
Статус: Базовый
Модуль: mod_unixd

При значении On, запуск сервера завершится ошибкой, если бинарник suexec не существует или имеет неверные права доступа или владельца.

При значении Off, suEXEC будет отключен, даже если бинарник suexec существует и имеет корректные права доступа и владельца.

Директива User

Описание: Идентификатор пользователя, от имени которого сервер будет отвечать на запросы
Синтаксис:
User unix-userid
По умолчанию:
User #-1
Контекст: настройка сервера
Статус: Базовый
Модуль: mod_unixd

Директива User задаёт идентификатор пользователя, от имени которого сервер будет отвечать на запросы. Для использования этой директивы сервер должен быть запущен изначально как root. Если вы запускаете сервер от имени пользователя, отличного от root, он не сможет переключиться на указанного пользователя и продолжит работу от имени исходного пользователя. Если вы запускаете сервер от имени root, то родительский процесс обычно остаётся запущенным как root. Unix-userid может быть:

Имя пользователя
Ссылка на пользователя по имени.
# за которым следует номер пользователя.
Ссылка на пользователя по его номеру.

У пользователя не должно быть прав доступа, которые позволяют получить доступ к файлам, не предназначенным для внешнего мира, и аналогично, пользователь не должен иметь возможность выполнять код, не предназначенный для HTTP-запросов. Рекомендуется создать нового пользователя и группу специально для запуска сервера. Некоторые администраторы используют пользователя nobody, но это не всегда желательно, так как пользователь nobody может иметь другие функции на системе.

Безопасность

Не устанавливайте User (или Group) в root если вы точно не знаете, что делаете, и каковы потенциальные риски.

См. также

  • VHostUser
  • SuexecUserGroup

© 2018 The Apache Software Foundation
Licensed under the Apache License, Version 2.0.
https://httpd.apache.org/docs/2.4/en/mod/mod_unixd.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API