Bonjour tout le monde,
déjà, d'ac avec bess et Jean-Claude sur les pécés ouinedoze infectés de spyware auxquels les utilisateurs enregistrent leurs mots de passe ; il n'y a plus qu'à changer tous les mots de passe depuis un pécé sain et effacer toute la partition ouinedoze, voire y installer Debian Lenny.
@dede : si c'est un hébergement pour un client, personnellement je suis plus à l'aise avec un accès SSH et des "ls -al" qu'avec une interface clic-panel. D'autant qu'en un petit coup de "tar" et de sqldump/restore on peut faire une sauvegarde et remettre sur pied un site.
dede wrote:
Dans /tmp/ j'ai :
Order deny,allow
Deny from All
On ne veut
aucun accès direct depuis le web à /tmp ni aucun sous directory, n'est-ce pas ? Donc .htaccess dans /tmp avec :
(inspiré de
http://wiki.cmsmadesimple.org/index.php ... mall_Guide )
De même pour /lib à moins de nécessité d'une gestion plus fine par sous directory.
dede wrote:
Dans /admin/ j'ai :
# To deny PHPs
order deny,allow
deny from all
Vous avez renommé /admin (bonne chose) donc ce dossier /admin n'existe plus ?
L'accès au nouveau peut être limité à vos IP et par mot de passe http (enregistré sur une feuille de papier, bien joué).
dede wrote:
Et pour finir, dans la racine du serveur j'ai :
order allow,deny
allow from all
Je ne vois pas l'intérêt... possibilité de simplification ?
dede wrote:
Quelle est la différence ?
Voyez plutôt un forum sur la sécurité et un forum sur Apache.
L'idée n'est pas d'essayer d'interdire au maximum en oubliant de colmater le trou de souris par lequel passera le pirate.
L'idée est d'autoriser au minimum : là où on ne veut aucun accès, on met juste une règle simple pour "aucun accès".
Si vous spécifiez "pas de .php" le pirate reste libre d'utiliser par exemple Perl avec "script.pl" que votre ".php" ne filtre pas.
dede wrote:
Pour ce qui est de config.php... que veux-tu dire par est t-il protegé par .htacces ?
Dans la doc améliorable, au début des règles de filtrage :
Code: Select all
<Files "config.php">
order allow,deny
deny from all
</Files>
Inderdit d'accès par le web. Utiliser SSH.
dede wrote:
Voici le bout de mon log du FTP.... de 18h28 à 18h30... 2 min pour tout foutre en lair !
C'est plutôt les logs http qui seraient utiles.
Pierre M.