SELinux與系統(tǒng)服務

1谐区、SELinux

A、認識SELinux
    Security Enhanced Linux的縮寫逻卖,安全強化的Linux之意宋列,是在進行程序、文件權(quán)限設(shè)置依據(jù)的一個內(nèi)核模塊评也。
    自主訪問控制(DAC):    基于傳統(tǒng)文件權(quán)限與賬戶關(guān)系的機制炼杖,root擁有最高權(quán)限,用戶可以取得進程更改文件資源權(quán)限
    強制訪問控制(MAC):   以策略規(guī)則制定特定程序讀取特定文件盗迟,更加細化坤邪,限制經(jīng)常活動空間
B罚缕、運行模式
    主體(= 進程)
    目標(= 文件系統(tǒng))
    策略
        默認策略:    只針對網(wǎng)絡(luò)服務限制較為嚴格艇纺,本地服務限制較少;
        強制策略:    完整版策略邮弹,限制較嚴格
    安全上下文
        使用ls -Z查看黔衡,由三個字段組成:
        身份標識:    root、system_u腌乡、user_u
        角色:    object_r盟劫、system_r
        類型:(最重要)    type、domain
40983ecf-3ae8-4d01-becd-29f36f49f687.jpg

C与纽、啟動侣签、關(guān)閉與查看
查看: getenforce(強制模式、寬容模式急迂、關(guān)閉模式)影所、sestatus(策略查看)
啟動與關(guān)閉: 需修改配置文件

2、系統(tǒng)服務

A僚碎、服務與Daemon
    實現(xiàn)提供某一個服務的進程就稱為Daemon型檀。
    分類:
        按啟動與管理方式:    stand alone(獨立啟動、反應快)听盖、super daemon(統(tǒng)一管理胀溺、相應較慢)
        安工作形態(tài):        signal-control(信號驅(qū)動工作)、interval-control(間隔輪詢工作)
    命名規(guī)則:    {xxx}d
    在網(wǎng)絡(luò)中皆看,服務與端口號有對應關(guān)系
    啟動腳本與啟動方式
        /etc/init.d/*    啟動腳本
        /etc/sysconfig/*    服務初始化環(huán)境配置文件
        /etc/xinetd.config仓坞、/etc/xinetd.d/*    super domain配置文件
        /etc/*    各服務各自的配置文件
        /var/run/*    各服務程序的PID記錄
        stand alone的啟動:
            service [service name] (start|stop|restart|…)
            service --startus-all    
        super domain的啟動:
            super domain自身的啟動方式還是stand alone方式
B、super domain的配置文件
    默認值配置文件:    xinetd.conf
    default
    {
             <attribute>    <assign_op>    <value>
              ……
    }
    includedir /etc/inetd.d

    服務自身的配置文件:
    service <service_name>
    {
            <attribute>    <assign_op>    <value>    <value>
            ……
    }
7b2e92a3-a79f-42c8-91e6-e0e60396367d.png

fe1fcba2-909e-4295-a6ef-71c22affc0d3.png

152993a6-bbf7-4e0c-b4be-25f9f2adb188.png

55e27976-94d0-4359-8775-0a45e9eb8ce7.png

3ed116c4-ccd8-4868-b43c-a09c0d864afe.png

08ee2c32-6060-4ce6-950e-4671d0244780.png

assign_op的取值與含義:
= 就是這樣
+= 給原來的值中加入新值
-= 從原來的值中減去后面的值
C腰吟、服務的防火墻與配置
/etc/hosts.allow无埃、/etc/hosts.deny管理
可以管理任何xinetd管理的服務的防火墻
配置文件語法:
<service (process_name)> : <IP, domain, hostname> : <action>
判定規(guī)則:
允許進入的寫入hosts.allow徙瓶;
禁止進入的寫入hosts.deny;
hosts.allow的優(yōu)先級高于hosts.deny;
其他可配關(guān)鍵字:
ALL: 代表所有程序或IP嫉称,如ALL:ALL:deny侦镇;
LOCAL: 代表來自本機,如ALL:LOCAL:allow织阅;
UNKNOWN: 代表未知IP壳繁、未知domain、未知服務荔棉;
KNOWN: 代表可解析IP闹炉、可解析Domain;
chkconfig
管理系統(tǒng)服務默認開機啟動與否
chkconfig --list [service name]
chkconfig [--level [0123456]] [service name] [on|off]

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末润樱,一起剝皮案震驚了整個濱河市渣触,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌壹若,老刑警劉巖嗅钻,帶你破解...
    沈念sama閱讀 218,755評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異店展,居然都是意外死亡养篓,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,305評論 3 395
  • 文/潘曉璐 我一進店門壁查,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人剔应,你說我怎么就攤上這事睡腿。” “怎么了峻贮?”我有些...
    開封第一講書人閱讀 165,138評論 0 355
  • 文/不壞的土叔 我叫張陵席怪,是天一觀的道長。 經(jīng)常有香客問我纤控,道長挂捻,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,791評論 1 295
  • 正文 為了忘掉前任船万,我火速辦了婚禮刻撒,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘耿导。我一直安慰自己声怔,他們只是感情好,可當我...
    茶點故事閱讀 67,794評論 6 392
  • 文/花漫 我一把揭開白布舱呻。 她就那樣靜靜地躺著醋火,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上芥驳,一...
    開封第一講書人閱讀 51,631評論 1 305
  • 那天柿冲,我揣著相機與錄音,去河邊找鬼兆旬。 笑死假抄,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的爵憎。 我是一名探鬼主播慨亲,決...
    沈念sama閱讀 40,362評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼宝鼓!你這毒婦竟也來了刑棵?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,264評論 0 276
  • 序言:老撾萬榮一對情侶失蹤愚铡,失蹤者是張志新(化名)和其女友劉穎蛉签,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體沥寥,經(jīng)...
    沈念sama閱讀 45,724評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡碍舍,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,900評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了邑雅。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片片橡。...
    茶點故事閱讀 40,040評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖淮野,靈堂內(nèi)的尸體忽然破棺而出捧书,到底是詐尸還是另有隱情,我是刑警寧澤骤星,帶...
    沈念sama閱讀 35,742評論 5 346
  • 正文 年R本政府宣布经瓷,位于F島的核電站,受9級特大地震影響洞难,放射性物質(zhì)發(fā)生泄漏舆吮。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,364評論 3 330
  • 文/蒙蒙 一队贱、第九天 我趴在偏房一處隱蔽的房頂上張望色冀。 院中可真熱鬧,春花似錦柱嫌、人聲如沸呐伞。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,944評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽伶氢。三九已至趟径,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間癣防,已是汗流浹背蜗巧。 一陣腳步聲響...
    開封第一講書人閱讀 33,060評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留蕾盯,地道東北人幕屹。 一個月前我還...
    沈念sama閱讀 48,247評論 3 371
  • 正文 我出身青樓,卻偏偏與公主長得像级遭,于是被迫代替她去往敵國和親望拖。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,979評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 1. 概述 在網(wǎng)絡(luò)環(huán)境中一般用戶只需要在瀏覽器中輸入url如www.sunny.com就可以到對應服務器獲取相應的...
    ghbsunny閱讀 2,894評論 0 7
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理挫鸽,服務發(fā)現(xiàn)说敏,斷路器,智...
    卡卡羅2017閱讀 134,659評論 18 139
  • dnsmasq是什么我就不說了丢郊,請自行百度盔沫。 目前我需要使用的用途是:1.dhcp(分配一個或者多個內(nèi)網(wǎng)ip地址)...
    dnaEMx閱讀 16,167評論 0 6
  • 1、第八章 Samba服務器2枫匾、第八章 NFS服務器3架诞、第十章 Linux下DNS服務器配站點,域名解析概念命令:...
    哈熝少主閱讀 3,735評論 0 10
  • 一干茉、用戶帳號和環(huán)境……………………………………………………………. 2 二谴忧、系統(tǒng)訪問認證和授權(quán)…………………………...
    大福技術(shù)閱讀 5,960評論 0 5