{"id":31890,"date":"2019-10-31T21:43:45","date_gmt":"2019-10-31T18:43:45","guid":{"rendered":"https:\/\/prohoster.info\/blog\/mandatnaya-model-raspredeleniya-prav-v-freebsd\/"},"modified":"2019-10-31T21:43:45","modified_gmt":"2019-10-31T18:43:45","slug":"mandatnaya-model-raspredeleniya-prav-v-freebsd","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/mandatnaya-model-raspredeleniya-prav-v-freebsd","title":{"rendered":"Das Mandatmodell zur Verteilung von Rechten in FreeBSD","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<h2>Einf\u00fchrung<\/h2>\n<p>Um ein zus\u00e4tzliches Sicherheitsniveau f\u00fcr den Server zu gew\u00e4hrleisten, kann man <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9C%D0%B0%D0%BD%D0%B4%D0%B0%D1%82%D0%BD%D0%BE%D0%B5_%D1%83%D0%BF%D1%80%D0%B0%D0%B2%D0%BB%D0%B5%D0%BD%D0%B8%D0%B5_%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%BE%D0%BC\">ein mandatiertes Modell<\/a><\/noindex> f\u00fcr den Zugriff verwenden. In dieser Ver\u00f6ffentlichung wird beschrieben, wie man Apache in einer Jail-Umgebung ausf\u00fchrt, mit Zugang nur zu den Komponenten, die f\u00fcr den ordnungsgem\u00e4\u00dfen Betrieb von Apache und PHP erforderlich sind. Nach diesem Prinzip kann man nicht nur Apache, sondern auch jeden anderen Stack einschr\u00e4nken.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Vorbereitung<\/h2>\n<p>Diese Methode eignet sich nur f\u00fcr das Dateisystem UFS; in diesem Beispiel wird im Hauptsystem ZFS verwendet, w\u00e4hrend in der Jail entsprechend UFS genutzt wird. Zuerst muss der Kernel neu kompiliert werden. Bei der Installation von FreeBSD sollte der Quellcode installiert werden.<br \/>\nNachdem das System installiert ist, bearbeiten Sie die Datei:<\/p>\n<pre><code class=\"plaintext\">\/usr\/src\/sys\/amd64\/conf\/GENERIC\n<\/code><\/pre>\n<p>In diese Datei muss nur eine Zeile hinzugef\u00fcgt werden:<\/p>\n<pre><code class=\"plaintext\">options     MAC_MLS\n<\/code><\/pre>\n<p>Das Label mls\/high wird \u00fcber dem Label mls\/low dominieren, Anwendungen, die mit dem Label mls\/low gestartet werden, k\u00f6nnen nicht auf Dateien zugreifen, die das Label mls\/high besitzen. N\u00e4heres zu allen verf\u00fcgbaren Labels im FreeBSD-System kann in diesem <noindex><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/doc\/ru_RU.KOI8-R\/books\/handbook\/mac.html\">Handbuch<\/a><\/noindex>.<br \/>\nWechseln Sie dann in das Verzeichnis \/usr\/src:<\/p>\n<pre><code class=\"plaintext\">cd \/usr\/src\n<\/code><\/pre>\n<p>Um die Kernel-Kompilation zu starten, f\u00fchren Sie aus (geben Sie in dem Schl\u00fcssel j die Anzahl der Kerne im System an):<\/p>\n<pre><code class=\"plaintext\">make -j 4 buildkernel KERNCONF=GENERIC\n<\/code><\/pre>\n<p>Nachdem der Kernel kompiliert wurde, muss er installiert werden:<\/p>\n<pre><code class=\"plaintext\">make installkernel KERNCONF=GENERIC\n<\/code><\/pre>\n<p>Nach der Installation des Kernels beeilen Sie sich nicht, das System neu zu starten, denn die Benutzer m\u00fcssen zun\u00e4chst in die Login-Klasse \u00fcbertragen werden, nachdem sie entsprechend konfiguriert wurde. Bearbeiten Sie die Datei \/etc\/login.conf, in dieser Datei muss die Login-Klasse default bearbeitet werden, bringen Sie sie in die folgende Form:<\/p>\n<pre><code class=\"plaintext\">default:\n        :passwd_format=sha512:\n        :copyright=\/etc\/COPYRIGHT:\n        :welcome=\/etc\/motd:\n        :setenv=MAIL=\/var\/mail\/$,BLOCKSIZE=K:\n        :path=\/sbin \/bin \/usr\/sbin \/usr\/bin \/usr\/local\/sbin \/usr\/local\/bin ~\/bin:\n        :nologin=\/var\/run\/nologin:\n        :cputime=unlimited:\n        :datasize=unlimited:\n        :stacksize=unlimited:\n        :memorylocked=64K:\n        :memoryuse=unlimited:\n        :filesize=unlimited:\n        :coredumpsize=unlimited:\n        :openfiles=unlimited:\n        :maxproc=unlimited:\n        :sbsize=unlimited:\n        :vmemoryuse=unlimited:\n        :swapuse=unlimited:\n        :pseudoterminals=unlimited:\n        :kqueues=unlimited:\n        :umtxp=unlimited:\n        :priority=0:\n        :ignoretime@:\n        :umask=022:\n        :label=mls\/equal:\n<\/code><\/pre>\n<p>Die Zeile :label=mls\/equal erm\u00f6glicht es Benutzern, die in dieser Klasse sind, auf Dateien zuzugreifen, die mit jedem Label (mls\/low, mls\/high) gekennzeichnet sind. Nach diesen Anpassungen muss die Datenbank neu kompiliert werden und der Benutzer root (sowie diejenigen, die es ben\u00f6tigen) muss in diese Login-Klasse aufgenommen werden:<\/p>\n<pre><code class=\"plaintext\">cap_mkdb \/etc\/login.conf\npw usermod root -L default\n<\/code><\/pre>\n<p>Um sicherzustellen, dass die Richtlinie nur f\u00fcr Dateien gilt, m\u00fcssen Sie die Datei \/etc\/mac.conf bearbeiten und darin nur eine Zeile lassen:<\/p>\n<pre><code class=\"plaintext\">default_labels file ?mls\n<\/code><\/pre>\n<p>Sie m\u00fcssen auch das Modul mac_mls.ko beim Start hinzuf\u00fcgen:<\/p>\n<pre><code class=\"plaintext\">echo 'mac_mls_load=\"YES\"' &gt;&gt; \/boot\/loader.conf\n<\/code><\/pre>\n<p>Nach diesem Schritt k\u00f6nnen Sie das System bedenkenlos neu starten. Wie man ein <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/342312\/\">jail<\/a><\/noindex> erstellen kann, k\u00f6nnen Sie in einem meiner Artikel nachlesen. Aber bevor Sie ein jail erstellen, m\u00fcssen Sie eine Festplatte hinzuf\u00fcgen und ein Dateisystem darauf erstellen sowie multilabel aktivieren. Erstellen Sie ein UFS2-Dateisystem mit einer Clustergr\u00f6\u00dfe von 64kB:<\/p>\n<pre><code class=\"plaintext\">newfs -O 2 -b 64kb \/dev\/ada1\ntunefs -l enable \/dev\/ada1\n<\/code><\/pre>\n<p>Nach der Erstellung des Dateisystems und der Aktivierung von multilabel m\u00fcssen Sie die Festplatte in \/etc\/fstab hinzuf\u00fcgen. F\u00fcgen Sie folgende Zeile zu dieser Datei hinzu:<\/p>\n<pre><code class=\"plaintext\">\/dev\/ada1               \/jail  ufs     rw              0       1\n<\/code><\/pre>\n<p>Im Mountpoint geben Sie das Verzeichnis an, in das Sie die Festplatte einbinden m\u00f6chten. In Pass geben Sie unbedingt 1 an (in welcher Reihenfolge die \u00dcberpr\u00fcfung dieser Festplatte erfolgt) \u2014 das ist notwendig, da das UFS-Dateisystem empfindlich auf pl\u00f6tzliche Stromausf\u00e4lle reagiert. Nach diesen Schritten montieren Sie die Festplatte:<\/p>\n<pre><code class=\"plaintext\">mount \/dev\/ada1 \/jail\n<\/code><\/pre>\n<p>In diesem Verzeichnis installieren Sie das jail. Nachdem das jail aktiv ist, m\u00fcssen Sie die gleichen Vorg\u00e4nge wie im Hauptsystem mit den Benutzern und Dateien \/etc\/login.conf, \/etc\/mac.conf durchf\u00fchren. <\/p>\n<h2>Einstellungen<\/h2>\n<p>Bevor Sie die erforderlichen Labels festlegen, empfehle ich, alle notwendigen Pakete zu installieren. In meinem Fall werden die Labels unter Ber\u00fccksichtigung dieser Pakete gesetzt:<\/p>\n<pre><code class=\"plaintext\">mod_php73-7.3.4_1              PHP-Skriptsprache\nphp73-7.3.4_1                  PHP-Skriptsprache\nphp73-ctype-7.3.4_1            Die ctype Shared-Erweiterung f\u00fcr PHP\nphp73-curl-7.3.4_1             Die curl Shared-Erweiterung f\u00fcr PHP\nphp73-dom-7.3.4_1              Die dom Shared-Erweiterung f\u00fcr PHP\nphp73-extensions-1.0           \"Meta-Port\", um PHP-Erweiterungen zu installieren\nphp73-filter-7.3.4_1           Die filter Shared-Erweiterung f\u00fcr PHP\nphp73-gd-7.3.4_1               Die gd Shared-Erweiterung f\u00fcr PHP\nphp73-gettext-7.3.4_1          Die gettext Shared-Erweiterung f\u00fcr PHP\nphp73-hash-7.3.4_1             Die hash Shared-Erweiterung f\u00fcr PHP\nphp73-iconv-7.3.4_1            Die iconv Shared-Erweiterung f\u00fcr PHP\nphp73-json-7.3.4_1             Die json Shared-Erweiterung f\u00fcr PHP\nphp73-mysqli-7.3.4_1           Die mysqli Shared-Erweiterung f\u00fcr PHP\nphp73-opcache-7.3.4_1          Die opcache Shared-Erweiterung f\u00fcr PHP\nphp73-openssl-7.3.4_1          Die openssl Shared-Erweiterung f\u00fcr PHP\nphp73-pdo-7.3.4_1              Die pdo Shared-Erweiterung f\u00fcr PHP\nphp73-pdo_sqlite-7.3.4_1       Die pdo_sqlite Shared-Erweiterung f\u00fcr PHP\nphp73-phar-7.3.4_1             Die phar Shared-Erweiterung f\u00fcr PHP\nphp73-posix-7.3.4_1            Die posix Shared-Erweiterung f\u00fcr PHP\nphp73-session-7.3.4_1          Die session Shared-Erweiterung f\u00fcr PHP\nphp73-simplexml-7.3.4_1        Die simplexml Shared-Erweiterung f\u00fcr PHP\nphp73-sqlite3-7.3.4_1          Die sqlite3 Shared-Erweiterung f\u00fcr PHP\nphp73-tokenizer-7.3.4_1        Die tokenizer Shared-Erweiterung f\u00fcr PHP\nphp73-xml-7.3.4_1              Die xml Shared-Erweiterung f\u00fcr PHP\nphp73-xmlreader-7.3.4_1        Die xmlreader Shared-Erweiterung f\u00fcr PHP\nphp73-xmlrpc-7.3.4_1           Die xmlrpc Shared-Erweiterung f\u00fcr PHP\nphp73-xmlwriter-7.3.4_1        Die xmlwriter Shared-Erweiterung f\u00fcr PHP\nphp73-xsl-7.3.4_1              Die xsl Shared-Erweiterung f\u00fcr PHP\nphp73-zip-7.3.4_1              Die zip Shared-Erweiterung f\u00fcr PHP\nphp73-zlib-7.3.4_1             Die zlib Shared-Erweiterung f\u00fcr PHP\napache24-2.4.39 \n<\/code><\/pre>\n<p>In diesem Beispiel werden die Labels unter Ber\u00fccksichtigung der Abh\u00e4ngigkeiten dieser Pakete gesetzt. Man k\u00f6nnte nat\u00fcrlich einfacher verfahren und f\u00fcr den Ordner \/usr\/local\/lib sowie die Dateien, die sich in diesem Verzeichnis befinden, die Labels mls\/low setzen, sodass die nachtr\u00e4glich installierten Pakete (z. B. zus\u00e4tzliche Erweiterungen f\u00fcr PHP) Zugang zu den Bibliotheken in diesem Verzeichnis haben, aber ich denke, es ist besser, nur den Zugang zu den ben\u00f6tigten Dateien zu gew\u00e4hren. Stoppen Sie das Jail und setzen Sie die Labels mls\/high f\u00fcr alle Dateien:<\/p>\n<pre><code class=\"plaintext\">setfmac -R mls\/high \/jail\n<\/code><\/pre>\n<p>Beim Setzen der Labels wird der Prozess gestoppt, wenn setfmac auf harte Links st\u00f6\u00dft; in meinem Beispiel habe ich harte Links in den folgenden Verzeichnissen entfernt:<\/p>\n<pre><code class=\"plaintext\">\/var\/db\/etcupdate\/current\/\n\/var\/db\/etcupdate\/current\/etc\n\/var\/db\/etcupdate\/current\/usr\/share\/openssl\/man\/en.ISO8859-15\n\/var\/db\/etcupdate\/current\/usr\/share\/man\/en.ISO8859-15\n\/var\/db\/etcupdate\/current\/usr\/share\/man\/en.UTF-8\n\/var\/db\/etcupdate\/current\/usr\/share\/nls\n\/etc\/ssl\n\/usr\/local\/etc\n\/usr\/local\/etc\/fonts\/conf.d\n\/usr\/local\/openssl\n<\/code><\/pre>\n<p>Nachdem die Labels gesetzt wurden, m\u00fcssen die Labels mls\/low f\u00fcr Apache gesetzt werden. Zuerst muss ermittelt werden, welche Dateien f\u00fcr den Start von Apache erforderlich sind:<\/p>\n<pre><code class=\"plaintext\">ldd \/usr\/local\/sbin\/httpd\n<\/code><\/pre>\n<p>Nach der Ausf\u00fchrung dieses Befehls werden die Abh\u00e4ngigkeiten auf dem Bildschirm angezeigt, aber es reicht nicht aus, die erforderlichen Labels f\u00fcr diese Dateien festzulegen, da die Verzeichnisse, in denen sich diese Dateien befinden, das Label mls\/high haben. Daher muss auch f\u00fcr diese Verzeichnisse das Label mls\/low festgelegt werden. Beim Starten von Apache werden auch die Dateien angezeigt, die f\u00fcr seinen Start erforderlich sind, und f\u00fcr PHP k\u00f6nnen diese Abh\u00e4ngigkeiten im Log httpd-error.log eingesehen werden.<\/p>\n<pre><code class=\"plaintext\">setfmac mls\/low \/\nsetfmac mls\/low \/usr\/local\/lib\/libpcre.so.1\nsetfmac mls\/low \/usr\/local\/lib\/libaprutil-1.so.0\nsetfmac mls\/low \/usr\/local\/lib\/libdb-5.3.so.0\nsetfmac mls\/low \/usr\/local\/lib\/libgdbm.so.6\nsetfmac mls\/low \/usr\/local\/lib\/libexpat.so.1\nsetfmac mls\/low \/usr\/local\/lib\/libapr-1.so.0\nsetfmac mls\/low \/lib\/libcrypt.so.5\nsetfmac mls\/low \/lib\/libthr.so.3\nsetfmac mls\/low \/lib\/libc.so.7\nsetfmac mls\/low \/usr\/local\/lib\/libintl.so.8\nsetfmac mls\/low \/var\nsetfmac mls\/low \/var\/run\nsetfmac mls\/low \/var\/log\nsetfmac mls\/low \/var\/log\/httpd-access.log\nsetfmac mls\/low \/var\/log\/httpd-error.log\nsetfmac mls\/low \/var\/run\/httpd.pid\nsetfmac mls\/low \/lib\nsetfmac mls\/low \/lib\/libcrypt.so.5\nsetfmac mls\/low \/usr\/local\/lib\/db5\/libdb-5.3.so.0\nsetfmac mls\/low \/usr\/local\/lib\/db5\/libdb-5.3.so.0.0.0\nsetfmac mls\/low \/usr\/local\/lib\/db5\nsetfmac mls\/low \/usr\/local\/lib\nsetfmac mls\/low \/libexec\nsetfmac mls\/low \/libexec\/ld-elf.so.1\nsetfmac  mls\/low \/dev\nsetfmac  mls\/low \/dev\/random\nsetfmac  mls\/low \/usr\/local\/libexec\nsetfmac  mls\/low \/usr\/local\/libexec\/apache24\nsetfmac  mls\/low \/usr\/local\/libexec\/apache24\/*\nsetfmac  mls\/low \/etc\/pwd.db\nsetfmac  mls\/low \/etc\/passwd\nsetfmac  mls\/low \/etc\/group\nsetfmac  mls\/low \/etc\/\nsetfmac  mls\/low \/usr\/local\/etc\nsetfmac -R mls\/low \/usr\/local\/etc\/apache24\nsetfmac mls\/low \/usr\nsetfmac mls\/low \/usr\/local\nsetfmac mls\/low \/usr\/local\/sbin\nsetfmac mls\/low \/usr\/local\/sbin\/*\nsetfmac -R mls\/low \/usr\/local\/etc\/rc.d\/\nsetfmac mls\/low \/usr\/local\/sbin\/htcacheclean\nsetfmac mls\/low \/var\/log\/httpd-access.log\nsetfmac mls\/low \/var\/log\/httpd-error.log\nsetfmac -R mls\/low \/usr\/local\/www\nsetfmac mls\/low \/usr\/lib\nsetfmac mls\/low \/tmp\nsetfmac -R mls\/low \/usr\/local\/lib\/php\nsetfmac -R mls\/low \/usr\/local\/etc\/php\nsetfmac mls\/low \/usr\/local\/etc\/php.conf\nsetfmac mls\/low \/lib\/libelf.so.2\nsetfmac mls\/low \/lib\/libm.so.5\nsetfmac mls\/low \/usr\/local\/lib\/libxml2.so.2\nsetfmac mls\/low \/lib\/libz.so.6\nsetfmac mls\/low \/usr\/lib\/liblzma.so.5\nsetfmac mls\/low \/usr\/local\/lib\/libiconv.so.2\nsetfmac mls\/low \/usr\/lib\/librt.so.1\nsetfmac mls\/low \/lib\/libthr.so.3\nsetfmac mls\/low \/usr\/local\/lib\/libpng16.so.16\nsetfmac mls\/low \/usr\/lib\/libbz2.so.4\nsetfmac mls\/low \/usr\/local\/lib\/libargon2.so.0\nsetfmac mls\/low \/usr\/local\/lib\/libpcre2-8.so.0\nsetfmac mls\/low \/usr\/local\/lib\/libsqlite3.so.0\nsetfmac mls\/low \/usr\/local\/lib\/libgd.so.6\nsetfmac mls\/low \/usr\/local\/lib\/libjpeg.so.8\nsetfmac mls\/low \/usr\/local\/lib\/libfreetype.so\nsetfmac mls\/low \/usr\/local\/lib\/libfontconfig.so.1\nsetfmac mls\/low \/usr\/local\/lib\/libtiff.so.5\nsetfmac mls\/low \/usr\/local\/lib\/libwebp.so.7\nsetfmac mls\/low \/usr\/local\/lib\/libjbig.so.2\nsetfmac mls\/low \/usr\/lib\/libssl.so.8\nsetfmac mls\/low \/lib\/libcrypto.so.8\nsetfmac mls\/low \/usr\/local\/lib\/libzip.so.5\nsetfmac mls\/low \/etc\/resolv.conf\n<\/code><\/pre>\n<p>In dieser Liste werden die Labels mls\/low f\u00fcr alle Dateien festgelegt, die f\u00fcr den ordnungsgem\u00e4\u00dfen Betrieb der Kombination von Apache und PHP erforderlich sind (f\u00fcr die Pakete, die in meinem Beispiel installiert sind).<\/p>\n<p>Der letzte Schritt besteht darin, den Jail-Start auf der Ebene mls\/equal und Apache auf der Ebene mls\/low einzustellen. Um den Jail zu starten, m\u00fcssen Sie \u00c4nderungen im Skript \/etc\/rc.d\/jail vornehmen, suchen Sie in diesem Skript die Funktion jail_start, und setzen Sie die Variable command wie folgt:<\/p>\n<pre><code class=\"plaintext\">command=\"setpmac mls\/equal $jail_program\"\n<\/code><\/pre>\n<p>Der Befehl setpmac startet die ausf\u00fchrbare Datei auf der erforderlichen Mandatsebene, in diesem Fall mls\/equal, um Zugriff auf alle Labels zu haben. Bei Apache m\u00fcssen Sie das Start-Skript \/usr\/local\/etc\/rc.d\/apache24 bearbeiten. Nehmen Sie \u00c4nderungen an der Funktion apache24_prestart vor:<\/p>\n<pre><code class=\"plaintext\">apache24_prestart() {\n        apache24_checkfib\n        apache24_precmd\n        eval \"setpmac mls\/low\" ${command} ${apache24_flags}\n}\n<\/code><\/pre>\n<p>Im <noindex><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/doc\/ru_RU.KOI8-R\/books\/handbook\/MAC-examplehttpd.html\">der offiziellen<\/a><\/noindex> Im Handbuch wird ein anderes Beispiel angegeben, aber ich konnte es nicht verwenden, da st\u00e4ndig die Meldung erschien, dass der Befehl setpmac nicht verwendet werden kann.<\/p>\n<h2>Ausgabe<\/h2>\n<p>Dieses Zugriffsverteilungssystem f\u00fcgt Apache eine zus\u00e4tzliche Sicherheitsstufe hinzu (obwohl dieses Verfahren auch f\u00fcr jeden anderen Stack geeignet ist), der zudem in einem Jail ausgef\u00fchrt wird, w\u00e4hrend es f\u00fcr den Administrator transparent und unauff\u00e4llig bleibt.<\/p>\n<p><b>Liste von Quellen, die mir bei der Erstellung dieser Ver\u00f6ffentlichung geholfen haben:<\/b><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.freebsd.org\/doc\/ru_RU.KOI8-R\/books\/handbook\/mac.html\">https:\/\/www.freebsd.org\/doc\/ru_RU.KOI8-R\/books\/handbook\/mac.html<\/a><\/noindex><br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/448642\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0414\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0443\u0440\u043e\u0432\u043d\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c \u043c\u0430\u043d\u0434\u0430\u0442\u043d\u0443\u044e \u043c\u043e\u0434\u0435\u043b\u044c \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430. \u0412 \u0434\u0430\u043d\u043d\u043e\u0439 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u0431\u0443\u0434\u0435\u0442 \u043e\u043f\u0438\u0441\u0430\u043d\u043e \u043a\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c \u043c\u043e\u0436\u043d\u043e \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0442\u044c apache \u0432 jail \u0441 \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c \u0442\u043e\u043b\u044c\u043a\u043e \u043a \u0442\u0435\u043c \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u0430\u043c, \u043a \u043a\u043e\u0442\u043e\u0440\u044b\u043c \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c \u0434\u043e\u0441\u0442\u0443\u043f \u0434\u043b\u044f \u043a\u043e\u0440\u0440\u0435\u043a\u0442\u043d\u043e\u0439 \u0440\u0430\u0431\u043e\u0442\u044b apache \u0438 php. \u041f\u043e \u0434\u0430\u043d\u043d\u043e\u043c\u0443 \u043f\u0440\u0438\u043d\u0446\u0438\u043f\u0443 \u043c\u043e\u0436\u043d\u043e \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0438\u0432\u0430\u0442\u044c \u043d\u0435 \u0442\u043e\u043b\u044c\u043a\u043e apache, \u0430 \u0442\u0430\u043a\u0436\u0435 \u043b\u044e\u0431\u043e\u0439 \u0434\u0440\u0443\u0433\u043e\u0439 \u0441\u0442\u044d\u043a. \u041f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043a\u0430 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31890","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0414\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0443\u0440\u043e\u0432\u043d\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/mandatnaya-model-raspredeleniya-prav-v-freebsd\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041c\u0430\u043d\u0434\u0430\u0442\u043d\u0430\u044f \u043c\u043e\u0434\u0435\u043b\u044c \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u044f \u043f\u0440\u0430\u0432 \u0432 FreeBSD | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0414\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0443\u0440\u043e\u0432\u043d\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/mandatnaya-model-raspredeleniya-prav-v-freebsd\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:43:45+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:43:45+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Mandate Model der Berechtigungsverteilung in FreeBSD | ProHoster","description":"Einleitung Um eine zus\u00e4tzliche Sicherheitsebene f\u00fcr den Server zu gew\u00e4hrleisten, k\u00f6nnen Sie verwenden","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/mandatnaya-model-raspredeleniya-prav-v-freebsd","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041c\u0430\u043d\u0434\u0430\u0442\u043d\u0430\u044f \u043c\u043e\u0434\u0435\u043b\u044c \u0440\u0430\u0441\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u044f \u043f\u0440\u0430\u0432 \u0432 FreeBSD | ProHoster","og:description":"\u0412\u0432\u0435\u0434\u0435\u043d\u0438\u0435 \u0414\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u0434\u043e\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0443\u0440\u043e\u0432\u043d\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043c\u043e\u0436\u043d\u043e \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/mandatnaya-model-raspredeleniya-prav-v-freebsd","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:43:45+00:00","article:modified_time":"2019-10-31T18:43:45+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31890","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 08:18:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:09:26","updated":"2026-01-21 08:18:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31890","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=31890"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31890\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=31890"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=31890"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=31890"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}