Sono in procinto di configurare una nuova distribuzione Tomcat e voglio che sia il più sicuro possibile.
Ho creato un utente "jakarta" e jsvc esegue Tomcat come demone. Qualche suggerimento sui permessi di directory e simili per limitare l'accesso ai file di Tomcat?
So che dovrò rimuovere le webapp predefinite - documenti, esempi, ecc ... ci sono delle migliori pratiche che dovrei usare qui? Che dire di tutti i file XML di configurazione? Qualche consiglio lì?
Vale la pena abilitare Security Manager in modo che le webapp vengano eseguite in un sandbox? Qualcuno ha avuto esperienza nell'impostare questo?
Ho visto esempi di persone che eseguono due istanze di Tomcat dietro Apache. Sembra che questo possa essere fatto usando mod_jk o con mod_proxy ... qualche pro / contro di entrambi? Ne vale la pena?
Nel caso in cui sia importante, il sistema operativo è Debian Lenny. Non sto usando apt-get perché lenny offre solo tomcat 5.5 e abbiamo bisogno di 6.x.
Grazie!