<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Fwolf's Blog &#187; suexec - Fwolf's Blog</title>
	<atom:link href="http://www.fwolf.com/blog/post/tag/suexec/feed" rel="self" type="application/rss+xml" />
	<link>http://www.fwolf.com/blog</link>
	<description>随心·随意·随缘·努力～</description>
	<lastBuildDate>Wed, 07 Jul 2010 07:07:52 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>由一个错误学到的一些php安全配置问题</title>
		<link>http://www.fwolf.com/blog/post/411</link>
		<comments>http://www.fwolf.com/blog/post/411#comments</comments>
		<pubDate>Sun, 13 Jul 2008 10:47:04 +0000</pubDate>
		<dc:creator>Fwolf</dc:creator>
				<category><![CDATA[Apache]]></category>
		<category><![CDATA[Hosted]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[cgi]]></category>
		<category><![CDATA[chroot]]></category>
		<category><![CDATA[error]]></category>
		<category><![CDATA[FastCGI]]></category>
		<category><![CDATA[MediaTemple]]></category>
		<category><![CDATA[plesk]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[suexec]]></category>
		<category><![CDATA[suPHP]]></category>

		<guid isPermaLink="false">http://www.fwolf.com/blog/?p=411</guid>
		<description><![CDATA[错误 在MediaTemple主机从(dv)3.0升级到3.5之后，我遇到的第一个问题就是一个莫名奇妙的php错误： [Sat Jul 12 04:51:27 2008] [error] [client 121.42.26.81] PHP Warning: require_once(/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php) [&#60;a href='function.require-once'&#62;function.require-once&#60;/a&#62;]: failed to open stream: Operation not permitted in /var/www/vhosts/fwolf.com/httpdocs/info.php on line 4 [Sat Jul 12 04:51:27 2008] [error] [client 121.42.26.81] PHP Fatal error: require_once() [&#60;a href='function.require'&#62;function.require&#60;/a&#62;]: Failed opening required '/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php' (include_path='.:/var/www/vhosts/fwolf.com/include') in /var/www/vhosts/fwolf.com/httpdocs/info.php on line 4 因为是migration过来的，所以require的这个文件肯定存在，并且apache用户也的确有权访问，那问题出在哪里呢？ 如果换一种方式，require直接使用文件的全路径，错误信息就更清楚了： &#60;b&#62;Warning&#60;/b&#62;: require_once() [...]]]></description>
			<content:encoded><![CDATA[<h3>错误</h3>

<p>在MediaTemple主机从(dv)3.0升级到3.5之后，我遇到的第一个问题就是一个莫名奇妙的php错误：</p>

<pre><code>[Sat Jul 12 04:51:27 2008] [error] [client 121.42.26.81] PHP Warning:  require_once(/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php) [&lt;a href='function.require-once'&gt;function.require-once&lt;/a&gt;]: failed to open stream: Operation not permitted in /var/www/vhosts/fwolf.com/httpdocs/info.php on line 4
[Sat Jul 12 04:51:27 2008] [error] [client 121.42.26.81] PHP Fatal error:  require_once() [&lt;a href='function.require'&gt;function.require&lt;/a&gt;]: Failed opening required '/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php' (include_path='.:/var/www/vhosts/fwolf.com/include') in /var/www/vhosts/fwolf.com/httpdocs/info.php on line 4
</code></pre>

<p>因为是migration过来的，所以require的这个文件肯定存在，并且apache用户也的确有权访问，那问题出在哪里呢？</p>

<p>如果换一种方式，require直接使用文件的全路径，错误信息就更清楚了：</p>

<pre><code>&lt;b&gt;Warning&lt;/b&gt;:  require_once() [&lt;a href='function.require-once'&gt;function.require-once&lt;/a&gt;]: open_basedir restriction in effect. File(/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php) is not within the allowed path(s): (/var/www/vhosts/fwolf.com/httpdocs:/tmp) in &lt;b&gt;/var/www/vhosts/fwolf.com/httpdocs/info.php&lt;/b&gt; on line &lt;b&gt;4&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Warning&lt;/b&gt;:  require_once(/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php) [&lt;a href='function.require-once'&gt;function.require-once&lt;/a&gt;]: failed to open stream: Operation not permitted in &lt;b&gt;/var/www/vhosts/fwolf.com/httpdocs/info.php&lt;/b&gt; on line &lt;b&gt;4&lt;/b&gt;&lt;br /&gt;

&lt;br /&gt;
&lt;b&gt;Fatal error&lt;/b&gt;:  require_once() [&lt;a href='function.require'&gt;function.require&lt;/a&gt;]: Failed opening required '/var/www/vhosts/fwolf.com/include/fwolflib/func/config.php' (include_path='.:/var/www/vhosts/fwolf.com/include') in &lt;b&gt;/var/www/vhosts/fwolf.com/httpdocs/info.php&lt;/b&gt; on line &lt;b&gt;4&lt;/b&gt;&lt;br /&gt;
</code></pre>

<p>原来是有个<code>open_basedir</code>限制，找了一下是在<code>$HOME/conf/httpd.include</code>里，这个文件是由plesk自动维护的：</p>

<pre><code>&lt;IfModule sapi_apache2.c&gt;
    php_admin_flag engine on
    php_admin_flag safe_mode off
    php_admin_value open_basedir "/var/www/vhosts/fwolf.com/httpdocs:/tmp"
&lt;/IfModule&gt;
&lt;IfModule mod_php5.c&gt;
    php_admin_flag engine on
    php_admin_flag safe_mode off
    php_admin_value open_basedir "/var/www/vhosts/fwolf.com/httpdocs:/tmp"
&lt;/IfModule&gt;
</code></pre>

<p>看到没，只允许包含httpdocs下的文件。<a href="http://www.php.net/features.safe-mode">open_basedir</a>影响的范围是fopen, require, include之类的函数，在一定程度上加强了安全防护。</p>

<h3>问题</h3>

<p>但open_basedir也有局限性，它不会影响那些执行系统命令的函数，比如exec, system，如果我想偷主机上另外一位同学的文件（内容），也不见得非要去用require包含过来或者种个hack过去，直接<code>system('cat /path/to/file')</code>不是更省事么？</p>

<p>system函数有时候还是能派上正当用场的，直接禁用不是什么好办法，现在流行chroot，就是用户的<code>/</code>就是自己的<code>$HOME</code>，压根儿就访问不到别人的文件，什么open_basedir, exec, dl都不用禁用，我觉得这才是安全和方便的最佳接合点。</p>

<p>以前用(dv)3.0的时候，<a href="347">手工配置使用fastcgi的php5</a>就是这样，每个用户的cgi用自己的身份，在自己的chroot环境下运行。</p>

<p>不过plesk现在的版本8、将来的版本9都没有要直接使用fastcgi解析php的打算，在“更远的计划里”，才可怜兮兮的有这么一句：</p>

<pre><code>Use PHP via FastCGI rather than Apache module
</code></pre>

<p>参见：<a href="http://rackerhacker.com/2008/05/19/parallels-summit-2008-day-1/">Parallels Summit 2008 &#8211; Day 1</a>，所以就只能自己动手了。</p>

<h3>fastcgi</h3>

<p>很走运，找到了一个2天前刚刚出炉的脚本：<a href="http://forum.swsoft.com/showthread.php?t=53864">Script for using php-cgi instead of mod_php</a>，专门针对plesk，禁用掉mod_php，然后用它来配置fcgi解析。</p>

<p>使用环境：Plesk 8.X on Centos 5.X，依赖：</p>

<ul>
<li>禁用mod_php，开启mod_fcgid</li>
<li>python-curl, PyXML</li>
<li>php开启&#8211;enable-fastcgi, &#8211;enable-force-cgi-redirect</li>
</ul>

<p>文件需要解压到<code>/root/bin/</code>下，自己一个子目录，幸好我也是用这个bin目录的。</p>

<p>然后在Server -&gt; Control Panel -&gt; Event Manager里添加自定义事件，在增加、修改、删除domain的时候，自动调用这个脚本。（subdomain的删除没有包含，手工删除文件就可以了）设置好大概就是这个样子：</p>

<p><a href="http://www.flickr.com/photos/fwolf/2661678692/" title="using php-cgi instead of mod_php, plesk event manager by fwolf, on Flickr"><img src="http://farm4.static.flickr.com/3006/2661678692_f26ff4a4bd.jpg" width="500" height="135" alt="using php-cgi instead of mod_php, plesk event manager" /></a></p>

<p>还要把<code>/etc/httpd/conf.d/php.conf</code>删得只剩一行：</p>

<pre><code>LoadModule php5_module modules/libphp5.so
</code></pre>

<p>并且在<code>/etc/httpd/conf.d/fcgid.conf</code>里加一句：</p>

<pre><code>PHP_Fix_Pathinfo_Enable 1
</code></pre>

<p>不过，这种方法作到一半我就没有继续了，因为我想起来前几天一位朋友和我提到过的suPHP。</p>

<h3>suPHP</h3>

<p>个人感觉suPHP是最“正统”的解决方案，它是以文件属主用户的身份来运行，正好使用各个用户的权限实现访问限制。</p>

<p>没找到centos的mod_suphp包，只好下载<a href="http://www.suphp.org/download/suphp-0.6.3.tar.gz">suphp 0.6.3源码</a>自己编译，不过之前要先修改<code>src/apache2/mod_suphp.c</code>，在324行替换掉两行内容：</p>

<pre><code>//AP_INIT_ITERATE("suPHP_AddHandler", suphp_handle_cmd_add_handler, NULL, ACCESS_CONF, "Tells mod_suphp to handle these MIME-types"),
AP_INIT_ITERATE("suPHP_AddHandler", suphp_handle_cmd_add_handler, NULL, RSRC_CONF | ACCESS_CONF, "Tells mod_suphp to handle these MIME-types"),
//AP_INIT_ITERATE("suPHP_RemoveHandler", suphp_handle_cmd_remove_handler, NULL, ACCESS_CONF, "Tells mod_suphp not to handle these MIME-types"),
AP_INIT_ITERATE("suPHP_RemoveHandler", suphp_handle_cmd_remove_handler, NULL, RSRC_CONF | ACCESS_CONF, "Tells mod_suphp not to handle these MIME-types"),
</code></pre>

<p>然后就是编译安装那三板斧：</p>

<pre><code># ./configure\
--with-apxs=/usr/sbin/apxs\
--with-php=/usr/bin/php-cgi\
--with-logfile=/var/log/suphp.log\
--with-min-uid=10000\
--with-min-gid=10000\
--with-apache-user=apache\
--with-apr=/usr/bin/apr-1-config\
--with-setid-mode=owner\
--prefix=/usr\
--sysconfdir=/etc
# make
# make install
</code></pre>

<p>在<code>/etc/httpd/conf/httpd.conf</code>中加入一句（这一句也可以放到后面的<code>suphp.conf</code>中）：</p>

<pre><code>LoadModule suphp_module modules/mod_suphp.so
</code></pre>

<p>关闭safe_mode，并且注释掉下面两句：</p>

<pre><code>safe_mode = Off
#AddType application/x-httpd-php .php
#AddType application/x-httpd-php-source .phps
</code></pre>

<p>创建suphp的conf文件，使用源码中的conf文件模板：</p>

<pre><code># cp doc/suphp.conf-example /etc/httpd/conf.d/suphp.conf
</code></pre>

<p>修改之：</p>

<pre><code>&lt;Directory /var/www/vhosts&gt;
    RemoveHandler x-httpd-php
#   php_admin_value engine off
    AddHandler x-httpd-php .php .php3 .php4 .php5
    suPHP_AddHandler x-httpd-php
    suPHP_Engine On
    suPHP_ConfigPath /etc/php.ini
&lt;/Directory&gt;
</code></pre>

<p>禁用mod_php，把<code>php.conf</code>文件换一个扩展名就行了：</p>

<pre><code># cd /etc/httpd/conf.d
# mv php.conf php.conf.bak
</code></pre>

<p>创建suPHP的配置文件<code>/etc/suphp.conf</code>，这个文件和用于apache配置的conf是不一样的，其内容如下，可根据具体环境设定参数：</p>

<pre><code>[global]
;Path to logfile
logfile=/var/log/suphp.log

;Loglevel
;loglevel=info
;info, warn, error
loglevel=warn

;User Apache is running as
;webserver_user=wwwrun
webserver_user=apache

;Path all scripts have to be in
docroot=/var/www/vhosts/

;Path to chroot() to before executing script
;chroot=/mychroot

; Security options
;allow_file_group_writeable=false
allow_file_group_writeable=true
;allow_file_others_writeable=false
allow_file_others_writeable=true
;allow_directory_group_writeable=false
allow_directory_group_writeable=true
;allow_directory_others_writeable=false
allow_directory_others_writeable=true

;Check wheter script is within DOCUMENT_ROOT
check_vhost_docroot=true

;Send minor error messages to browser
;errors_to_browser=false
errors_to_browser=true

;PATH environment variable
env_path=/bin:/usr/bin

;Umask to set, specify in octal notation
;umask=0077
umask=0022

; Minimum UID
;min_uid=100
min_uid=10000

; Minimum GID
;min_gid=100
; Consider of psacln, psaserv
min_gid=200

; Use correct permissions for mod_userdir sites
;handle_userdir=true


[handlers]
;Handler for php-scripts
;x-httpd-php=php:/usr/bin/php
x-httpd-php=php:/usr/bin/php-cgi

;Handler for CGI-scripts
x-suphp-cgi=execute:!self
</code></pre>

<p>现在，重启apache，就可以啦！如果发现返回空页面，并且错误log中有如下内容：</p>

<pre><code>Premature end of script headers:
</code></pre>

<p>那有可能是因为你把cli模式的php可执行文件拿过来当cgi模式的用了，注意他们的区别：</p>

<pre><code># php -v
PHP 5.2.6 (cli) (built: May  2 2008 16:06:40) 

# php-cgi -v
PHP 5.2.6 (cgi-fcgi) (built: May  2 2008 16:01:17)
</code></pre>

<p>把正确的cgi模式php执行文件设定到<code>/etc/suphp.conf</code>中即可。</p>

<h3>chroot的疑惑</h3>

<p>由于以前为了安全，ssh权限都是限定在chroot环境下，这样用户无法访问自己$HOME之外的内容。使用了suPHP之后，虽然php文件是以用户身份运行的，但却不是chroot的环境。也就是说，“理论上”在php文件执行的时候，可以访问其他用户的文件，这不也是个安全隐患么？</p>

<p>为了这个问题，我翻阅了好多资料，却发现很少人提起这个东西，suPHP安装不复杂，介绍的也不少，就是没有和chroot搭配的，倒是有人提出和fastcgi搭配使用。后来和<a href="http://bemike.org/">michael</a>沟通后才突然醒悟，suPHP的伪装身份和chroot是两种机制，之间没有什么联系，所以也就不存在什么配套使用的问题。至于不想让用户访问别人的文件，完全可以通过设定文件权限来实现嘛，不过还是要在安全方面比以前更加留心：</p>

<ul>
<li>$HOME下系统自动创建的目录，一般属主都是user:psaserv或者root:root，有些对所有人都有rx权限（755），有些则是750权限，私密文件不要往755权限的目录下放。这些目录一般不宜改为750权限，因为有些文件是其他系统服务需要读取的。</li>
<li>$HOME下httpdocs, private等目录默认就是禁止所有人访问的，保持这样不要更改，并且httpdocs下的文件你就是搞成777权限，别人也访问不到。</li>
<li>用户自建的文件、目录一般为user:psacln权限，主机上所有host用户所属组都是psacln，所以如果不想让别人访问，又没有上级目录的权限限制的话，一定调整为700权限。</li>
<li>为了使用更方便，可以把$HOME目录的属主设为用户本身，比如<code>chown fwolf:psaserv /var/www/vhosts/fwolf.com</code>，不过这就需要一个个的单独开通了。</li>
<li>如果发现其他系统文件中有泄密的，或者其他用户没有设置好权限，存在安全隐患，请及时告诉我或者相应用户，这样我们才是和谐的一家人嘛 <img src='http://www.fwolf.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' /> </li>
</ul>

<p>取消chroot，还有一个好处就是用户几乎能够使用主机上的所有命令了，不像以前那样用哪个就需要把哪个设置到chroot的jail中，方便多了。</p>

<p>chroot的取消不是自动的，我已经给所有用户加上了可指定<code>/bin/bash</code>作为登录shell的权限，用户在plesk的站点设置中，把ssh用户的登录更换为<code>/bin/bash</code>即可，当然如果对安全没有信心，觉得chroot也够用的用户可以保留。</p>

<h3>其他</h3>

<p>suphp比<a href="http://blog.stuartherbert.com/php/2007/12/18/using-suexec-to-secure-a-shared-server/">suexec</a>（就是原来<a href="347">dv3.0升php5的方法</a>）要快一点；比suphp更快的还有<a href="http://blog.stuartherbert.com/php/2008/04/19/using-mpm-itk-to-secure-a-shared-server/">suphp_mod_php</a>；再快一些的是<a href="http://blog.stuartherbert.com/php/2008/03/20/using-mpm-peruser-to-secure-a-shared-server/">mpm-peruser</a>，不过安装配置的麻烦程度也随之递增。</p>

<p>相比而言，suPHP速度还算可以接受（对于负载不是很大的站），配置方便，不用修改每个virtualhost的参数（就是$HOME/conf/vhost.conf），直接改apache的总conf就ok了，当然也比上面fastcgi方式下用event触发脚本来实现更加简洁。</p>

<h3>参考</h3>

<ul>
<li><a href="http://kb.mediatemple.net/questions/514">(dv) HOWTO: Enable PEAR/Set open_basedir.</a></li>
<li><a href="http://marcgrabanski.com/article/cakephp-media-temple-dv-3">CakePHP on Media Temple (dv) 3.5</a></li>
<li><a href="http://www.lecaptain.org/?p=12">suPHP on Plesk with SuSE Linux Enterprise Server 10</a></li>
<li><a href="http://www.web-hosting-control-panel-addons.com/description.php/HOW-TO_setup_a_PLESK_Dedicated_Server/6/">HOW-TO Setup a PLESK Dedicated Server</a></li>
<li><a href="http://www.howtoforge.org/chrooting-apache2-mod-chroot-debian-etch">Chrooting Apache2 With mod_chroot On Debian Etch </a></li>
<li><a href="http://forum.swsoft.com/pda/index.php/t-51789.html">[suPHP] How to test suPHP</a></li>
<li><a href="http://blog.karl-lam.net/read.php?215">[實作] suPHP-0.6.2 on Centos 4/5</a></li>
<li><a href="http://blog.stuartherbert.com/php/2008/01/18/using-suphp-to-secure-a-shared-server/">Using suphp To Secure A Shared Server</a>，这个网站上这个分类下的一系列文章都不错。</li>
<li><a href="http://www.exacteye.com/wiki/index.cgi?page=Apache%2BsuExec%B9%BD%C3%DB%A5%E1%A5%E2#p12">PHPでもユーザ権限で動作させる-suPHP</a></li>
</ul>

	Tags: <a href="http://www.fwolf.com/blog/post/tag/apache" title="Apache" rel="tag">Apache</a>, <a href="http://www.fwolf.com/blog/post/tag/cgi" title="cgi" rel="tag">cgi</a>, <a href="http://www.fwolf.com/blog/post/tag/chroot" title="chroot" rel="tag">chroot</a>, <a href="http://www.fwolf.com/blog/post/tag/error" title="error" rel="tag">error</a>, <a href="http://www.fwolf.com/blog/post/tag/fastcgi" title="FastCGI" rel="tag">FastCGI</a>, <a href="http://www.fwolf.com/blog/post/tag/mediatemple" title="MediaTemple" rel="tag">MediaTemple</a>, <a href="http://www.fwolf.com/blog/post/tag/php" title="PHP" rel="tag">PHP</a>, <a href="http://www.fwolf.com/blog/post/tag/plesk" title="plesk" rel="tag">plesk</a>, <a href="http://www.fwolf.com/blog/post/tag/security" title="security" rel="tag">security</a>, <a href="http://www.fwolf.com/blog/post/tag/suexec" title="suexec" rel="tag">suexec</a>, <a href="http://www.fwolf.com/blog/post/tag/suphp" title="suPHP" rel="tag">suPHP</a><br />

	<h4>Related posts</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.fwolf.com/blog/post/347" title="升级MT dv 3.0主机到php5 (2007-08-09)">升级MT dv 3.0主机到php5</a> (9)</li>
	<li><a href="http://www.fwolf.com/blog/post/443" title="配置安全的共享web服务器（抛砖引玉） (2009-06-09)">配置安全的共享web服务器（抛砖引玉）</a> (4)</li>
	<li><a href="http://www.fwolf.com/blog/post/407" title="生成用于web服务器的openssl证书 (2008-06-25)">生成用于web服务器的openssl证书</a> (1)</li>
	<li><a href="http://www.fwolf.com/blog/post/412" title="[MediaTemple]从(dv)3.0升级到3.5 (2008-07-13)">[MediaTemple]从(dv)3.0升级到3.5</a> (1)</li>
	<li><a href="http://www.fwolf.com/blog/post/300" title="针对$_SERVER['PHP_SELF']的跨站脚本攻击（XSS） (2007-03-18)">针对$_SERVER['PHP_SELF']的跨站脚本攻击（XSS）</a> (3)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://www.fwolf.com/blog/post/411/feed</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>升级MT dv 3.0主机到php5</title>
		<link>http://www.fwolf.com/blog/post/347</link>
		<comments>http://www.fwolf.com/blog/post/347#comments</comments>
		<pubDate>Wed, 08 Aug 2007 17:02:56 +0000</pubDate>
		<dc:creator>Fwolf</dc:creator>
				<category><![CDATA[Apache]]></category>
		<category><![CDATA[Hosted]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[FastCGI]]></category>
		<category><![CDATA[MediaTemple]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[sed]]></category>
		<category><![CDATA[suexec]]></category>
		<category><![CDATA[upgrade]]></category>

		<guid isPermaLink="false">http://www.fwolf.com/blog/post/347</guid>
		<description><![CDATA[MT主机dv 3.0上的php默认是4，现在已经是php5时代了，不知道MT什么时候默认给配php5，现阶段官方的方式仍然是由用户自行升级，详细步骤见kb中的Upgrade to PHP5 on (dv) 3.0 Dedicated Virtual Servers。 推荐使用suexec方式，这样每个用户执行cgi使用的都是自己的身份，即安全也便于管理。suexec要求的前提条件有三个，就是用户的主机设置开启如下三个选项： PHP支持打开，安全模式safe_mode关闭。 CGI支持打开。 FastCGI支持打开。 具体步骤说起来也是很简单的，首先把/opt/php51下的php5执行文件拷贝到用户目录下，并设置相应权限： cp /opt/php51/cgi-bin/php5 /var/www/vhosts/&#60;domain&#62;/bin/ cd /var/www/vhosts/&#60;domain&#62;/ chown -R &#60;domain-user&#62;:psacln bin/ 其中&#60;domain&#62;是用户的域名，&#60;domain-user&#62;是用户的ssh/ftp用户名，然后编辑/var/www/vhosts/&#60;domain&#62;/conf/vhost.conf文件，添加如下内容： AddHandler fcgid-script .php .php5 SuexecUserGroup &#60;domain-user&#62; psacln &#60;Directory /var/www/vhosts/&#60;domain&#62;/httpdocs&#62; FCGIWrapper /var/www/vhosts/&#60;domain&#62;/bin/php5 .php FCGIWrapper /var/www/vhosts/&#60;domain&#62;/bin/php5 .php5 Options ExecCGI allow from all &#60;/Directory&#62; 如果是https站点，除了httpdocs换成httpsdocs之外，配置文件名称为vhost_ssl.conf。最后启用设置： /usr/local/psa/admin/sbin/websrvmng -a -v 就可以了，我们主机上现在的php5版本是5.1.4，还是不够新:)。 为了方便操作，自己写了个小脚本： #! /bin/bash # [...]]]></description>
			<content:encoded><![CDATA[<p>MT主机dv 3.0上的php默认是4，现在已经是php5时代了，不知道MT什么时候默认给配php5，现阶段官方的方式仍然是由用户自行升级，详细步骤见<a href="http://kb.mediatemple.net/article.php?id=260">kb中的Upgrade to PHP5 on (dv) 3.0 Dedicated Virtual Servers</a>。</p>

<p>推荐使用suexec方式，这样每个用户执行cgi使用的都是自己的身份，即安全也便于管理。suexec要求的前提条件有三个，就是用户的主机设置开启如下三个选项：</p>

<ul>
<li>PHP支持打开，安全模式safe_mode关闭。</li>
<li>CGI支持打开。</li>
<li>FastCGI支持打开。</li>
</ul>

<p>具体步骤说起来也是很简单的，首先把<code>/opt/php51</code>下的php5执行文件拷贝到用户目录下，并设置相应权限：</p>

<pre><code>cp /opt/php51/cgi-bin/php5 /var/www/vhosts/&lt;domain&gt;/bin/
cd /var/www/vhosts/&lt;domain&gt;/
chown -R &lt;domain-user&gt;:psacln bin/
</code></pre>

<p>其中<code>&lt;domain&gt;</code>是用户的域名，<code>&lt;domain-user&gt;</code>是用户的ssh/ftp用户名，然后编辑<code>/var/www/vhosts/&lt;domain&gt;/conf/vhost.conf</code>文件，添加如下内容：</p>

<pre><code>AddHandler fcgid-script .php .php5
SuexecUserGroup &lt;domain-user&gt; psacln
&lt;Directory /var/www/vhosts/&lt;domain&gt;/httpdocs&gt;
     FCGIWrapper /var/www/vhosts/&lt;domain&gt;/bin/php5 .php
     FCGIWrapper /var/www/vhosts/&lt;domain&gt;/bin/php5 .php5
     Options ExecCGI
     allow from all
&lt;/Directory&gt;
</code></pre>

<p>如果是https站点，除了httpdocs换成httpsdocs之外，配置文件名称为vhost_ssl.conf。最后启用设置：</p>

<pre><code>/usr/local/psa/admin/sbin/websrvmng -a -v
</code></pre>

<p>就可以了，我们主机上现在的php5版本是5.1.4，还是不够新:)。</p>

<p>为了方便操作，自己写了个小脚本：</p>

<pre><code>#! /bin/bash
# Automatic enable php5 support for mediatemple user(via suexec).

# Pre-prepare in plesk:
#   php support is checked, safe_mod 'on' is UNCHECKED
#   cgi support is checked.
#   fastcgi support is checked.

# Check username, must run with root
WHOAMI=`whoami`
if [ ! $WHOAMI == 'root' ]; then
    echo "This script must run with root."
    exit 1
fi

# Check parameters
if [ $# -lt 2 ];then
    echo "Usage: `basename $0` ssh_user domain"
    exit 1
fi
USER=$1
DOMAIN=$2

# If given a wrong domain, exit
if [ ! -d /var/www/vhosts/$DOMAIN ]; then
    echo "Domain doesn't exists."
    exit 1
fi

# Copy php5 files
cp /opt/php51/cgi-bin/php5 /var/www/vhosts/$DOMAIN/bin/
cd /var/www/vhosts/$DOMAIN/
chown -R $USER:psacln bin/
cd conf

BEGIN="###_87b4e7fc -- Add by enable_php script, DON'T modify this section --"
END="# -- Enable_php modify section end -- 87b4e7fc_###"

# If vhost.conf doesn't exists, create it with default content
if [ -z vhost.conf ]; then
    echo "\\
$BEGIN\\
$END\\
" &gt;&gt; vhost.conf
else
    MARK=`grep "###_87b4e7fc" vhost.conf|wc -l`
    if [ $MARK -eq 0 ]; then
        # If vhost.conf exists &amp; not mark, add replace mark
        echo "\\
$BEGIN\\
$END\\
" &gt;&gt; vhost.conf
    fi
fi
# Vhost_ssl.conf
if [ -z vhost_ssl.conf ]; then
    echo "\\
$BEGIN\\
$END\\
" &gt;&gt; vhost_ssl.conf
else
    MARK=`grep "###_87b4e7fc" vhost_ssl.conf|wc -l`
    if [ $MARK -eq 0 ]; then
        # If vhost.conf exists &amp; not mark, add replace mark
        echo "\\
$BEGIN\\
$END\\
" &gt;&gt; vhost_ssl.conf
    fi
fi


STR="$BEGIN\\n\\
AddHandler fcgid-script .php .php5\\n\\
SuexecUserGroup $USER psacln\\n\\
&lt;Directory \\/var\\/www\\/vhosts\\/$DOMAIN\\/httpdocs&gt;\\n\\
    FCGIWrapper \\/var\\/www\\/vhosts\\/$DOMAIN\\/bin\\/php5 .php\\n\\
    FCGIWrapper \\/var\\/www\\/vhosts\\/$DOMAIN\\/bin\\/php5 .php5\\n\\
    Options \\+ExecCGI\\n\\
    allow from all\\n\\
&lt;\\/Directory&gt;\\n\\
&lt;Directory \\/var\\/www\\/vhosts\\/$DOMAIN\\/httpsdocs&gt;\\n\\
    FCGIWrapper \\/var\\/www\\/vhosts\\/$DOMAIN\\/bin\\/php5 .php\\n\\
    FCGIWrapper \\/var\\/www\\/vhosts\\/$DOMAIN\\/bin\\/php5 .php5\\n\\
    Options \\+ExecCGI\\n\\
    allow from all\\n\\
&lt;\\/Directory&gt;\\n\\
$END"

# Backup original configure
cp vhost.conf vhost.conf.`date +"%Y%m%d-%H%M%S"`
cp vhost_ssl.conf vhost_ssl.conf.`date +"%Y%m%d-%H%M%S"`

# Write configure information
sed -i -e ":begin; /###_87b4e7fc/,/87b4e7fc_###/ { /87b4e7fc_###/! { $! { N; b begin }; }; s/###_87b4e7fc.*87b4e7fc_###/$STR/g };" vhost.conf
sed -i -e ":begin; /###_87b4e7fc/,/87b4e7fc_###/ { /87b4e7fc_###/! { $! { N; b begin }; }; s/###_87b4e7fc.*87b4e7fc_###/$STR/g };" vhost_ssl.conf

# Active new configure
/usr/local/psa/admin/sbin/websrvmng -a -v
</code></pre>

<p>使用方法，用root用户执行：</p>

<pre><code>enable_php5 &lt;domain-user&gt; &lt;domain&gt;
</code></pre>

<p>不支持subdomain的设置，其中sed替换多行内容的用法，可以参考我写的另外一篇文章<a href="346">用sed替换跨行内容</a>。</p>

<p>conf/vhost.conf这个文件存在之后，并不会自动被apache调用，执行<code>/usr/local/psa/admin/sbin/websrvmng -a -v</code>可以自动在<code>conf/httpd.include</code>文件中include vhost.conf了。而<code>conf/httpd.include</code>这个文件是由plesk维护的，用户不要直接修改它，会被plesk覆盖掉。</p>

<p>另外由于使用的是suexec方式执行，所以上传目录、cache等以前需要设置apache用户有可写权限的文件，现在要把owner设置为<code>&lt;domain-user&gt;:psacln</code>才行，和用户的其他文件权限一样就可以了，是不是管理起来更方便一些？</p>

<p>看了一下phpinfo，自动加载了位于<code>/opt/php51/lib/php5/extensions/</code>下的如下模块：</p>

<pre><code>curl.so  gd.so        mysql.so    pdo.so        sockets.so  zlib.so
dom.so   iconv.so     mysqli.so   pdo_mysql.so  sqlite.so
ftp.so   mbstring.so  openssl.so  posix.so      xsl.so
</code></pre>

<p>基本上常用的都有了，但不知道<code>/opt/php51</code>这个目录下的内容MT什么时候给更新，还是说需要用户自己更新？</p>

<h4>参考</h4>

<ul>
<li><a href="http://www.v2ex.com/topic/view/13732.html">(mt) (dv) 3.0 入门</a></li>
</ul>

	Tags: <a href="http://www.fwolf.com/blog/post/tag/apache" title="Apache" rel="tag">Apache</a>, <a href="http://www.fwolf.com/blog/post/tag/bash" title="bash" rel="tag">bash</a>, <a href="http://www.fwolf.com/blog/post/tag/fastcgi" title="FastCGI" rel="tag">FastCGI</a>, <a href="http://www.fwolf.com/blog/post/tag/mediatemple" title="MediaTemple" rel="tag">MediaTemple</a>, <a href="http://www.fwolf.com/blog/post/tag/php" title="PHP" rel="tag">PHP</a>, <a href="http://www.fwolf.com/blog/post/tag/sed" title="sed" rel="tag">sed</a>, <a href="http://www.fwolf.com/blog/post/tag/suexec" title="suexec" rel="tag">suexec</a>, <a href="http://www.fwolf.com/blog/post/tag/upgrade" title="upgrade" rel="tag">upgrade</a><br />

	<h4>Related posts</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.fwolf.com/blog/post/411" title="由一个错误学到的一些php安全配置问题 (2008-07-13)">由一个错误学到的一些php安全配置问题</a> (4)</li>
	<li><a href="http://www.fwolf.com/blog/post/412" title="[MediaTemple]从(dv)3.0升级到3.5 (2008-07-13)">[MediaTemple]从(dv)3.0升级到3.5</a> (1)</li>
	<li><a href="http://www.fwolf.com/blog/post/443" title="配置安全的共享web服务器（抛砖引玉） (2009-06-09)">配置安全的共享web服务器（抛砖引玉）</a> (4)</li>
	<li><a href="http://www.fwolf.com/blog/post/407" title="生成用于web服务器的openssl证书 (2008-06-25)">生成用于web服务器的openssl证书</a> (1)</li>
	<li><a href="http://www.fwolf.com/blog/post/127" title="利用SVN更新网站 (2006-01-19)">利用SVN更新网站</a> (7)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://www.fwolf.com/blog/post/347/feed</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
	</channel>
</rss>
