[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Dienste "beschraenken"



Hallo Jens,
>From the keyboard of Jens,

> On Fri, Feb 01, 2002 at 04:00:51PM +0100, Guido Hennecke wrote:
> > Hallo Udo,
> > 
> > Bind8:
> 
> Wo wir gerade über Sicherheit reden: Warum überhaupt bind? 

Weil manchen Menschen die Lizensen von Dan Bernstein vielleicht nicht
zusagen.

> Für ein
> cache-only System gibt es drnd, und für so ziemlich alles andere
> funktioniert tinydns/dnscache ebenfalls sehr gut, und hat sinnvollere
> Defaults: läuft nicht als root, läuft chrooted, hat eine (IMHO)
> übersichtlichere Konfiguration, und ist wenigstens hier _deutlich_ weniger
> anspruchsvoll (CPU/Speicherbedarf).
> Comments?

bind läßt sich ebenfalls chrooted betreiben. Wobei eine
chroot-Umgebung nur als zusätzliche Schutzschale, wie bei einer
Zwiebel, zu sehen ist. Der Sicherheitseigenschaften des 
chroot()-Systemcall wird bei Linux z.B.
durch die OpenWall- oder GrSecurity-Patches verbessert.
bind kann ebenfalls als unpriviligierter User gestartet werden.

bind9 kann mit multithreading kompiliert werden und dadurch wird der
Ressourcenverbrauch ebenfalls verringert.

Im Endeffekt genauso Geschmackssache wie bei der Wahl von MTA's,
MUA's und sonstigen Dämonen und Applikationen.

Mit einer Einschränkung, root-exploits bei Dan Bernsteins software
sind mir bisher nicht bekannt.

gruß
    Waldemar

-- 
Are your questions smart enough?
http://www.tuxedo.org/~esr/faqs/smart-questions.html



Reply to: