Muokataan sivua Tiedonsiirto www-palvelimelle

Siirry navigaatioon Siirry hakuun
Varoitus: Et ole kirjautunut sisään. IP-osoitteesi näkyy julkisesti kaikille, jos muokkaat. Jos kirjaudut sisään tai luot tunnuksen, muokkauksesi yhdistetään käyttäjänimeesi ja saat paremman käyttökokemuksen.

Kumoaminen voidaan suorittaa. Varmista alla olevasta vertailusta, että haluat saada aikaan tämän lopputuloksen, ja sen jälkeen julkaise alla näkyvät muutokset.

Nykyinen versio Oma tekstisi
Rivi 1: Rivi 1:
Tiedostojen siirton WWW-palvelimelle on useampia tapoja, joista tietty [[palvelin]] tai palveluntarjoaja (tietylle asiakkaalle) sattaa tarjota yhtä tai useampia. Useimille protokollille on sekä [[komentorivi]]pohjaisia että [[GUI|graafisia]] [[GUI|edustaohjelmia]].
Kyseessä on OPEKO:n kurssille (30-31.1.2006 / Timo Kapanen) tehtyä materiaalia, josta on poistettu kuvat ja muita vain kurssille kuuluvaa materiaalia.


* [[SSH]]-pohjainen tiedonsiirto, useimmiten [[SCP|scp]]- tai [[SFTP|sftp]]-ohjelmien kautta. Myös [[rsync]] voi käyttää SSH:ta. SSH käyttää salakirjoitusta sekä salasanojen että itse datan välittämiseen. Palvelin tunistetaan julkisen avaimen avulla ja asiakas (yleensä) joko julkisella avaimella tai salasanalla. SSH on nykyään yleisin suositeltava yhteystapa.
Miten käyttäjä saa tiedot siirrettyä www-palvelimelle? <br>
Telnet mahdollistaa hallinnan (komentokehoite) portti 23, ei suojattu.<br>
FTP mahdollistaa tiedostojen siirrot, portti 21, ei suojattu.<br>
SSH mahdollistaa molemmat suojattuna, portti 22.<br>
SSH yksinään ei kuitenkaan riitä, koska tällöin käyttäjä pääsee oman kotihakemistonsa ulkopuolelle, esto chrootin avulla.<br>


* [[FTP]] oli ennen (1990-luvulle saakka) yleisin tiedostonsiirtoprotokolla. Vakiomuodossaan yhteys on selväkielinen myös salasanojen osalta. [[FTPS]] on FTP:n muunnos, jossa yhteys salataan [[SSL]]/[[TLS]]:n avulla. Monet palveluntarjoajat eivät tarjoa kuluttaja-asiakkaille kuin FTP-tiedonsiirtoa tai eivät kerro muista vaihtoehdoista. Useat FTP-asiakasohjelmat osaavat nykyään käyttää myös salattuja yhteyksiä (FTPS, SFTP yms.).
Telnet voidaan unohtaa kokonaan, koska ssh on olemassa.
<br><br><br>
Proftpd
<br>
yum install proftpd<br>
chkconfig –level 35 proftpd on<br>
service proftpd start<br>
<br>
setupilla ftp (portti 21) auki:<br>


* [[Telnet]]-protokollaa voi käyttää myös tiedonsiirtoon. Telnet on normaalisti selväkielinen myös salasanojen osalta, mutta laajennoksien avulla yhteyden voi saada salatuksi. Telnet-palvelimia on enää harvassa.
lisää /etc/sysconfig/iptables-config tiedostoon<br>


* [[Rsync]] on ohjelma, joka luo ja ylläpitää hakemistorakenteesta kopiota, haluttaessa toisella koneella. Dataa pyritään siirtämään vain siltä osin kuin se on muuttunut. Rsync käyttää yleensä SSH:ta yhteyden salaamiseen. Ohjelma voi käyttää etäkoneen rsync-ohjelmaa komentoriviltä (normaalin käyttäjätunnuksen kautta) tai erillistä rsync-palvelinta (jolloin käyttäjille ei tarvitse antaa lupaa muuten kirjautua koneelle).
anna komennot:<br>
modprobe ip_nat_ftp<br>
modprobe ip_conntrack_ftp<br>
service iptables restart<br>


* [[WWW-selaimet|WWW-selainpohjaiset]] tiedostonsiirtovaihtoehdot, käytössä monella "sisällönhallintajärjestelmän" avulla ylläpidettävällä sivustolla. Yhteys voi olla salattu (https) tai salaamaton (http). Tiedonsiirtoon käytetään HTML-lomakkeita ja HTML:ään sisältyvää upload-toimintoa.
Testaa
<br><br><br>
ssh-chroot<br>


Asiakasohjelmia yllämainituille siirtotavoille löytyy vakiona yleisistä jakeluista. Joitakin niistä mainitaan alla.
SSH vankilan takoituksena on mahdollistaa tietojen suojattu siirtäminen ja yhteyden otto palvelimeen (salasanat kulkevat kryptattuna eivätkä tekstimuodossa kuten ftp:llä), kuitenkin niin ettei käyttäjä pääse pois omasta hakemistostaan eikä antamaan muita kuin siirrossa tarvittavia komentoja. Vankilan voi tehdä itse käsin (työläs ja erittäin vativa operaatio), käyttämällä maksullista (oppilaitoksille ilmainen) ssh communicationin (http://ssh.com/products/tectia/server/) ssh palvelinohjelmistoa (käyttö selostettu kirjassa: http://www.itpress.fi/vanhat/doc/kirjat/linux-koulutuspaketti.html) tai esimerkiksi alla esitellyllä scponly sovelluksella.


==Palvelin==
Asenna kääntäjä (sovelluksesta ei ole valmista binaaria):<br>
yum install gcc<br>


===Sisällönhallintajärjestelmällä===
Hae tarvittava paketti scponly-4.3.tgz osoitteesta:<br>
Jos käytössä on sisällönhallintajärjestelmä, sen tiedostonsiirto-ominaisuuksiin kannattaa tutustua. Niiden avulla hoituvat yleensä tarvittavat linkitykset yms. automaattisesti. Salatun yhteyden mahdollisuutta (https) kannattaa harkita. Selväkielisellä yhteydellä käyttäjien ja palvelimen lähiverkkojen käyttäjät voivat yleensä kohtuuhelposti poimia salasanat liikenteen seasta ja todennäköisesti myös kaapata yhteyden.
http://www.sublimation.org/scponly/<br>


Salattu yhteys (https) vaatii palvelimelle "sertifikaatin", joko itsetehdyn tai tunnetulta taholta ostetun. Itsetehty sertifikaatti ei suojaa huijauspalvelimilta ellei sertifikaattia asenneta asiakaskoneelle, ja siksi selaimet yleensä varoittavat käyttäjiä. Sertifikaatin ostaminen tai itsetehdyn sertifikaatin asentaminen ja asentamiseen kehottaminen on suositeltavaa; varsinkaan kouluissa ei pidä totuttaa oppilaita olemaan välittämättä varoituksista.
Pura paketti tar -xvzf  scponly-4.3.tgz<br>
Lue INSTALL tiedosto<br>


Salatulla yhteydellä voi salasanojen sijaan käyttää tunnistukseen asiakaspuolen sertifikaatteja. Tätä vaihtoehtoa käytetään harvoin.
Muuta ennen asennusta helper.c tiedoston koodia poistamalla extern sanan int optreset edestä (muuten koodin kääntäminen make kohdassa kaatuu virheilmoitukseen).<br>


===Normaalikäyttäjät===
asenna: <br>
Jos WWW-sivustolle tiedostoja siirtävillä käyttäjillä on lupa kirjautua palvelimelle normaaleina käyttäjinä, SSH on luontevin vaihtoehto. Unix-maailmassa kopiointiohjelmia [[SCP|scp]] ja [[SFTP|sftp]] käytetään yleensä komentoriviltä, mutta graafisia edustaohjelmia voi halutessaan käyttää (esim. [[nautilus]], [[gftp]] tai [[filezilla]]). Windowsissa asiakasohjelmat joutuu yleensä erikseen asentamaan (esim filezilla tai WinSCP).
./configure –enable-chrooted-binary<br>
make<br>
make install<br>
<br>
lisää kuoret (/etc/shells tiedostoon scponly ja scponlyc koko polulla, updatedb ja slocate auttaa -> /usr/local/bin/scponly ja /usr/local/sbin/scponlyc) <br>


Palvelinpuolella ei tarvitse tehdä mitään, kunhan käyttäjille kertoo minne tiedostot kuuluu asentaa (usein /home/käyttäjä/public_html tai /srv/www/mitälie) ja huolehtii [[tiedoston oikeudet|tiedostojen oikeuksista]]. Jälkimmäisen osalta artikkeli [[Kansion yhteiskäyttö ryhmässä|Hakemiston yhteiskäyttö]] voi olla lukemisen arvoinen. Yleensä joko annetaan kaikille tiedostojen lukuoikeus ja hakemistojen suoritusoikeus ([[umask]] 022 tai [[chmod]] a+rX) tai asetetaan hakemiston [[ryhmä]]ksi palvelimen ryhmä ([[chgrp]] httpd, apache tms.) ja asetetaan hakemistolle [[Tiedoston oikeudet#Erikoisoikeudet|sgid]]-bitti (chmod g+s), jolloin hakemistoon luotavat tiedostot niin ikään saavat tämän ryhmän. Tällöin lukuoikeuksia ei tarvitse antaa kuin ryhmälle.
Kommentoi rivit 70-77 setup_chroot.sh tiedostosta (muuten make jail kaatuu virheeseen).<br>


Tarvittaessa tiedostojen oikeuksia ja omistajuuksia voi muuttaa [[cron]]-työllä, mutta tämä sattaa yllättää käyttäjän, joka jostakin syystä tarkoituksella poistaa lukuoikeuden tietyltä tiedostolta.
Luo uusi käyttäjä, joka on chrootattu antamalla komento: make jail (kirjoituskansioksi public_html)<br>


===Erilliset palvelimet===
anna make jail ajon lopussa ehdotettu cp groups /ho... komento<br>
Mikäli käyttäjille ei haluta antaa varsinaista käyttöoikeutta palvelinkoneelle, voi erillisen tiedostopalvelimen asentaminen olla tarpeen. Myös tavallisen SSH-palvelimen voi säätää niin, että tietyt käyttäjät voivat käyttää sitä vain WWW-tiedostojen hallintaan ([[#ssh-chroot|alla]] selitetään erillisen tähän tarkoitukseen säädetyn palvelimen asentaminen).
Valitettavasti kirjastot eivät vielä löydy. Voit todeta kirjastojen puuttumisen yrittämällä kirjautua komennolla:<br>
ssh -e none käyttäjänimi palv.kon.ip.num “echo -n xsftp : sftp-


Perinteiset FTP-palvelimet on suunniteltu myös tätä käyttöä silmälläpitäen ja käyttäjien rajoittaminen tiettyyn hakemistoon ([[chroot]]) yms. ja mahdollisten anonyymikäyttäjien käsittely on yleensä helpoilla asetuksilla toteutettavissa. FTP:tä käytettäessä on huolehdittava siitä, että palvelin käyttää salakirjoitettua kanavaa (FTPS tms.).
Nähdäksesi tarvittavat kirjastot anna komento: <br>
ldd /usr/libexec/openssh/sftp-server <br>


==Tarkempia ohjelmakohtaisia ohjeita==
Kopioi tarvittavat kirjastot käyttäjän kotihakemiston alla olevaan lib hakemistoon ja luo niihin tarvittavat symboliset linkit:<br>
{{jakeluspesifinen}}
Miten käyttäjä saa tiedot siirrettyä www-palvelimelle?
*Telnet mahdollistaa hallinnan (komentokehoite) portti 23, yhteys selväkielinen.
*[[FTP]] mahdollistaa tiedostojen siirrot, portti 21, yhteys selväkielinen.
*[[SSH]] mahdollistaa molemmat salakirjoitusta käyttäen (salasanojen tai itse yhteyden kaappaaminen vaikeampaa), portti 22.


Telnet voidaan tässä yhteydessä unohtaa kokonaan, koska ssh on olemassa.
ln -s libresolv-2.3.5.so libresolv.so.2<br>
 
ln -s libcrypto.so.0.9.7f libcrypto.so.5<br>
SSH sallii oletuksena sekä tiedonsiirron, että normaalin järjestelmään kirjautumisen. Jos www-palvelimelle tiedostoja siirtäviä ei tahdo järjestelmän normaaleiksi käyttäjiksi, SSH:ta on rajoitettava. "chroot jail" sulkee käyttäjät varsinaisesta järjestelmästä eristettyyn osaan tiedostojärjestelmää.
ln -s libutil-2.3.5.so libutil.so.1<br>
 
ln -s libz.so.1.2.2.2 libz.so.1<br>
FTP:ssä "chroot jail" on vakio-ominaisuus ja helposti otettavissa käyttöön, mutta ftp käyttää selväkielistä liikennettä, josta salakuuntelijan on helppo poimia salasanat (myös yhteyden kaappaaminen on mahdollista).
ln -s libnsl-2.3.5.so libnsl.so.1<br>
 
ln -s libcrypt-2.3.5.so libcrypt.so.1<br>
===Proftpd===
ln -s libgssapi_krb5.so.2.2 libgssapi_krb5.so.2<br>
Asennus ja käyttöönotto Red Hatissa ja joissakin muissa jakeluissa, muissa soveltaen:
ln -s libkrb5.so.3.2 libkrb5.so.3<br>
yum install proftpd
ln -s libk5crypto.so.3.0 libk5crypto.so.3<br>
chkconfig –level 35 proftpd on
ln -s libkrb5support.so.0.0 libkrb5support.so.0<br>
service proftpd start
ln -s libcom_err.so.2.1 libcom_err.so.2<br>
 
ln -s libc-2.3.5.so libc.so.6<br>
setupilla ftp (portti 21) auki:
ln -s libdl-2.3.5.so libdl.so.2<br>
 
<br>
Lisää <tt>/etc/sysconfig/iptables-config</tt>-tiedostoon
Tarkista gftp ohjelmalla ja terminaalilla vankilan toimivuus.
IPTABLES_MODULES="ip_conntrack_ftp ip_nat_ftp" (riville 6)<br>
 
Anna komennot:
[[modprobe]] ip_nat_ftp
modprobe ip_conntrack_ftp
service iptables restart
 
Testaa.
 
===ssh-chroot===
 
SSH-vankilan takoituksena on mahdollistaa tietojen suojattu siirtäminen ja yhteyden otto palvelimeen (salasanat kulkevat kryptattuna eivätkä tekstimuodossa kuten FTP:llä), kuitenkin niin ettei käyttäjä pääse pois omasta hakemistostaan eikä antamaan muita kuin siirrossa tarvittavia komentoja. Vankilan voi tehdä itse käsin (työläs ja erittäin vaativa operaatio), käyttämällä maksullista (oppilaitoksille ilmainen) SSH Communicationin (http://ssh.com/products/tectia/server/) ssh-palvelinohjelmistoa (käyttö selostettu kirjassa: http://www.itpress.fi/vanhat/doc/kirjat/linux-koulutuspaketti.html) tai esimerkiksi alla esitellyllä scponly sovelluksella.
 
*Asenna kääntäjä (sovelluksesta ei ole valmista binaaria):
yum install gcc
 
*Hae tarvittava paketti scponly-4.3.tgz osoitteesta http://www.sublimation.org/scponly/
 
*Pura paketti tar -xvzf  scponly-4.3.tgz
*Lue INSTALL tiedosto
 
*Muuta ennen asennusta helper.c tiedoston koodia poistamalla extern sanan int optreset edestä (muuten koodin kääntäminen make kohdassa kaatuu virheilmoitukseen).
 
*Asenna:
./configure -–enable-chrooted-binary
make
make install
 
*Lisää kuoret (/etc/shells tiedostoon scponly ja scponlyc koko polulla, updatedb ja slocate auttaa -> /usr/local/bin/scponly ja /usr/local/sbin/scponlyc)
 
*Kommentoi rivit 70-77 setup_chroot.sh tiedostosta (muuten make jail kaatuu virheeseen).<br>
 
*Luo uusi käyttäjä, joka on chrootattu antamalla komento: make jail (kirjoituskansioksi public_html)<br>
 
*Anna make jail ajon lopussa ehdotettu cp groups /ho... komento
*Valitettavasti kirjastot eivät vielä löydy. Voit todeta kirjastojen puuttumisen yrittämällä kirjautua komennolla:
ssh -e none käyttäjänimi@palv.kon.ip.num "echo -n xsftp : sftp-server"
 
*Nähdäksesi tarvittavat [[kirjasto]]t anna komento
ldd /usr/libexec/openssh/sftp-server
 
*Kopioi tarvittavat kirjastot käyttäjän kotihakemiston alla olevaan lib hakemistoon ja luo niihin tarvittavat symboliset linkit:
 
ln -s libresolv-2.3.5.so libresolv.so.2
ln -s libcrypto.so.0.9.7f libcrypto.so.5
ln -s libutil-2.3.5.so libutil.so.1
ln -s libz.so.1.2.2.2 libz.so.1
ln -s libnsl-2.3.5.so libnsl.so.1
ln -s libcrypt-2.3.5.so libcrypt.so.1
ln -s libgssapi_krb5.so.2.2 libgssapi_krb5.so.2
ln -s libkrb5.so.3.2 libkrb5.so.3
ln -s libk5crypto.so.3.0 libk5crypto.so.3
ln -s libkrb5support.so.0.0 libkrb5support.so.0
ln -s libcom_err.so.2.1 libcom_err.so.2
ln -s libc-2.3.5.so libc.so.6
ln -s libdl-2.3.5.so libdl.so.2
 
*Tarkista esimerkiksi GFTP-ohjelmalla ja komentorivillä vankilan toimivuus.
 
[[Luokka:Palvelimet]]
[[Luokka:Ohjeet]]
[[Luokka:Opetusmateriaalit]]
Wikin materiaali on kaikkien vapaasti käytettävissä Creative Commons 3.0 - nimi mainittava -lisenssin alaisuudessa. TEKIJÄNOIKEUDEN ALAISEN MATERIAALIN KÄYTTÄMINEN ILMAN LUPAA ON EHDOTTOMASTI KIELLETTYÄ!

Muokataksesi tätä sivua vastaa alla olevaan kysymykseen (lisätietoja):

Peruuta Muokkausohjeet (avautuu uuteen ikkunaan)

Tällä sivulla käytetty malline: