diff --git a/install/fpm/configuration.xml b/install/fpm/configuration.xml index b4ae710e1..52a01c96f 100644 --- a/install/fpm/configuration.xml +++ b/install/fpm/configuration.xml @@ -1,5 +1,5 @@ - + Configuration @@ -252,6 +252,24 @@ 'ip.add.re.ss:port', 'port', '/path/to/unix/socket'. This option is mandatory for each pool. + + + Un punto de acceso FastCGI expuesto permite la ejecución de código + arbitrario. + Cuando el servidor web se ejecuta en el mismo host, es preferible un + socket Unix; en Linux su acceso se controla entonces mediante + listen.owner, + listen.group y listen.mode, + aunque muchos sistemas derivados de BSD aceptan conexiones sin tener + en cuenta esos permisos. + Cuando se utiliza un socket TCP, las direcciones autorizadas a + conectarse deben enumerarse en + listen.allowed_clients, + que no está definida por defecto y acepta entonces cualquier dirección. + En entornos de contenedores, el servicio FPM no debe publicar su puerto + en el host; los contenedores de la misma red se alcanzan directamente. + + diff --git a/install/fpm/index.xml b/install/fpm/index.xml index fb7cdbe5f..2795ee15f 100644 --- a/install/fpm/index.xml +++ b/install/fpm/index.xml @@ -1,6 +1,6 @@ - + FastCGI Process Manager (FPM) @@ -41,10 +41,10 @@ - + fastcgi_finish_request - función especial para terminar la petición y volcar todas las datos mientras se continúa ejecutando una tarea consumidora (conversión de video por ejemplo) ; - + @@ -65,6 +65,19 @@ + + + php-fpm no debe ser accesible desde una red no confiable. + Un cliente capaz de abrir una conexión FastCGI controla la configuración + utilizada para la petición, incluida + auto_prepend_file, y puede por + tanto ejecutar código arbitrario. + El acceso se restringe mediante las directivas + listen y + listen.allowed_clients. + + + &install.fpm.install; &install.fpm.configuration;