Модуль Apache mod_unixd
| Описание: | Базовая (необходимая) безопасность для платформ семейства Unix. |
|---|---|
| Статус: | Базовый |
| Идентификатор модуля: | unixd_module |
| Файл исходного кода: | mod_unixd.c |
Директива ChrootDir
| Описание: | Директория, в которую Apache переходит в режим chroot(8) после запуска. |
|---|---|
| Синтаксис: | ChrootDir /path/to/directory |
| По умолчанию: | none |
| Контекст: | настройка сервера |
| Статус: | Базовый |
| Модуль: | mod_unixd |
| Совместимость: | Доступно в Apache 2.2.10 и более поздних версиях |
Данная директива указывает серверу перейти в режим chroot(8) в указанную директорию после запуска, но перед приемом запросов по сети.
Обратите внимание, что запуск сервера в режиме chroot не является тривиальной задачей и требует дополнительной настройки, особенно если вы используете скрипты, такие как CGI или PHP. Пожалуйста, убедитесь, что вы хорошо знакомы с принципом работы chroot, прежде чем использовать эту функцию.
Директива Group
| Описание: | Группа, от имени которой сервер будет отвечать на запросы |
|---|---|
| Синтаксис: | Group unix-group |
| По умолчанию: | Group #-1 |
| Контекст: | настройка сервера |
| Статус: | Базовый |
| Модуль: | mod_unixd |
Директива Group задаёт группу, от имени которой сервер будет отвечать на запросы. Для использования этой директивы сервер должен быть запущен изначально как root. Если вы запускаете сервер от имени пользователя, отличного от root, он не сможет переключиться на указанную группу и продолжит работу от имени группы исходного пользователя. Unix-group может быть:
- Имя группы
- Ссылка на группу по имени.
-
#за которым следует номер группы. - Ссылка на группу по её номеру.
Пример
Group www-group
Рекомендуется создать новую группу специально для запуска сервера. Некоторые администраторы используют пользователя nobody, но это не всегда возможно или желательно.
Безопасность
Не устанавливайте Group (или User) в root если вы точно не знаете, что делаете, и каковы потенциальные риски.
См. также
Директива Suexec
| Описание: | Включить или отключить функцию suEXEC |
|---|---|
| Синтаксис: | Suexec On|Off |
| По умолчанию: | On if suexec binary exists with proper owner and mode, Off otherwise |
| Контекст: | настройка сервера |
| Статус: | Базовый |
| Модуль: | mod_unixd |
При значении On, запуск сервера завершится ошибкой, если бинарник suexec не существует или имеет неверные права доступа или владельца.
При значении Off, suEXEC будет отключен, даже если бинарник suexec существует и имеет корректные права доступа и владельца.
Директива User
| Описание: | Идентификатор пользователя, от имени которого сервер будет отвечать на запросы |
|---|---|
| Синтаксис: | User unix-userid |
| По умолчанию: | User #-1 |
| Контекст: | настройка сервера |
| Статус: | Базовый |
| Модуль: | mod_unixd |
Директива User задаёт идентификатор пользователя, от имени которого сервер будет отвечать на запросы. Для использования этой директивы сервер должен быть запущен изначально как root. Если вы запускаете сервер от имени пользователя, отличного от root, он не сможет переключиться на указанного пользователя и продолжит работу от имени исходного пользователя. Если вы запускаете сервер от имени root, то родительский процесс обычно остаётся запущенным как root. Unix-userid может быть:
- Имя пользователя
- Ссылка на пользователя по имени.
- # за которым следует номер пользователя.
- Ссылка на пользователя по его номеру.
У пользователя не должно быть прав доступа, которые позволяют получить доступ к файлам, не предназначенным для внешнего мира, и аналогично, пользователь не должен иметь возможность выполнять код, не предназначенный для HTTP-запросов. Рекомендуется создать нового пользователя и группу специально для запуска сервера. Некоторые администраторы используют пользователя nobody, но это не всегда желательно, так как пользователь nobody может иметь другие функции на системе.
Безопасность
Не устанавливайте User (или Group) в root если вы точно не знаете, что делаете, и каковы потенциальные риски.
См. также
© 2018 The Apache Software Foundation
Licensed under the Apache License, Version 2.0.
https://httpd.apache.org/docs/2.4/en/mod/mod_unixd.html