Ich bin gerade dabei, eine neue Tomcat-Bereitstellung einzurichten, und möchte, dass sie so sicher wie möglich ist.
Ich habe einen 'jakarta'-Benutzer erstellt und jsvc hat Tomcat als Daemon ausgeführt. Gibt es Tipps zu Verzeichnisberechtigungen und dergleichen, um den Zugriff auf Tomcat-Dateien einzuschränken?
Ich weiß, dass ich die Standard-Webanwendungen entfernen muss - Dokumente, Beispiele usw. ... gibt es Best Practices, die ich hier verwenden sollte? Was ist mit allen XML-Konfigurationsdateien? Irgendwelche Tipps da?
Lohnt es sich, den Sicherheitsmanager so zu aktivieren, dass Webanwendungen in einer Sandbox ausgeführt werden? Hat jemand Erfahrung damit?
Ich habe Beispiele von Leuten gesehen, die zwei Instanzen von Tomcat hinter Apache ausführen. Es scheint, dass dies mit mod_jk oder mit mod_proxy gemacht werden kann ... irgendwelche Vor- / Nachteile von beidem? Lohnt sich die Mühe?
Falls es darauf ankommt, ist das Betriebssystem Debian Lenny. Ich benutze apt-get nicht, weil lenny nur tomcat 5.5 anbietet und wir 6.x benötigen.
Vielen Dank!