Linux-C-高級-第5章-SELinux安全系統(tǒng)基礎(chǔ)


目錄(持續(xù)更新)


基礎(chǔ)-第0章-安裝
基礎(chǔ)-第1章-基本操作
基礎(chǔ)-第2章-磁盤及文件系統(tǒng)管理
基礎(chǔ)-第3章-獲得幫助
基礎(chǔ)-第4章-用戶及權(quán)限基礎(chǔ)
基礎(chǔ)-第5章-網(wǎng)絡(luò)基本配置
基礎(chǔ)-第6章-管道健芭,重定向及文本處理
基礎(chǔ)-第7章-系統(tǒng)啟動詳解

進(jìn)階-第1章-日志服務(wù)
進(jìn)階-第2章-DNS域名服務(wù)器
進(jìn)階-第3章-FTP文件共享服務(wù)
進(jìn)階-第4章-NFS文件共享服務(wù)
進(jìn)階-第5章-SMB文件共享服務(wù)
進(jìn)階-第6章-WEB服務(wù)Apache篇
進(jìn)階-第7章-電子郵件服務(wù)
進(jìn)階-第8章-Linux服務(wù)基礎(chǔ)及管理

高級-第1章-LVM邏輯卷
高級-第2章-高級權(quán)限ACL
高級-第3章-RAID提升速度及冗余
高級-第4章-高級網(wǎng)絡(luò)-網(wǎng)卡綁定若贮,子端口
高級-第5章-SELinux安全系統(tǒng)基礎(chǔ)
高級-第6章-IPTable防火墻基礎(chǔ)
高級-第7章-Linux遠(yuǎn)程管理-SSH谴麦、VNC


第5章 SELinux安全系統(tǒng)基礎(chǔ)


第一節(jié)

SELinux

SELinux 安全增強  NSA針對計算機結(jié)構(gòu)安全開發(fā)的全新安全策略機制匾效,允許管理員更靈活定義安全策略

SELinux是一個內(nèi)核安全機制 2.6內(nèi)核后集成在內(nèi)核里

主流Linux發(fā)行版都有集成SELinux  CentOS/RHEL默認(rèn)開啟

內(nèi)核機制面哼,一切內(nèi)核級修改都需要重啟

SELinux基本概念

所有安全機制是對兩樣?xùn)|西做出限制
進(jìn)程和系統(tǒng)資源(文件扫步,網(wǎng)絡(luò)套接字,系統(tǒng)調(diào)用等)

SELinux 針對這兩種類型定義兩個基本概念:域domain 上下文context

    域?qū)M(jìn)程限制
    上下文針對系統(tǒng)資源

命令ps -Z 查看進(jìn)程的域
命令ls -Z 查看文件上下文

策略

SELinux通過定義策略來控制哪些進(jìn)程訪問哪些文件
很對預(yù)制策略闯袒,我們通常不需要定義策略

CentOS 預(yù)訂target策略

target定義了只有目標(biāo)進(jìn)程收到SELinux限制政敢,其他進(jìn)程運行在非限制模式下
只影響網(wǎng)絡(luò)服務(wù)程序
CentOS受限制的網(wǎng)絡(luò)服務(wù)在200個左右

工作模式

強制(enforcing)
    違反策略的動作都被禁止 并作為內(nèi)核信息記錄
允許(permissive)
    違反策略的行動都不禁止 但是會產(chǎn)生警告信息
禁用(disabled)
    禁用SELinux與不帶SELinux功能的系統(tǒng)一樣

配置文件為/etc/sysconfig/selinux
    SELINUX=permissive
命令getenforce可查看當(dāng)前SELinux工作狀態(tài)
    getenforce
命令setenforce可以設(shè)置當(dāng)前SELinux工作狀態(tài)
    setenforce[0|1]
    setenforce 0
    setenforce 1

策略 域 上下文

命令 ps ls 加入-Z 參數(shù)可顯示對應(yīng)的SELinux信息
system_u    : object_r  : httpd_exec-t  : s0
用戶      :角色     :類型         :MLS MCS

策略規(guī)定進(jìn)程可訪問的文件

管理系統(tǒng)堕仔,文件操作會改百年文件愛你上下文,倒是進(jìn)程無法訪問
需要檢查修改文件的上下文

命令 restorecon可以用于恢復(fù)文件默認(rèn)的上下文
    restorecon -R -v /var/www

命令chcon可以用以改變文件上下文
    chcon --reference=/etc/named.conf.orig /etc/named.conf
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市昌罩,隨后出現(xiàn)的幾起案子茎用,更是在濱河造成了極大的恐慌睬罗,老刑警劉巖容达,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件花盐,死亡現(xiàn)場離奇詭異算芯,居然都是意外死亡,警方通過查閱死者的電腦和手機熙揍,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進(jìn)店門届囚,熙熙樓的掌柜王于貴愁眉苦臉地迎上來奖亚,“玉大人昔字,你說我怎么就攤上這事首繁∠掖” “怎么了胁塞?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵啸罢,是天一觀的道長扰才。 經(jīng)常有香客問我衩匣,道長粥航,這世上最難降的妖魔是什么递雀? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任,我火速辦了婚禮蜡坊,結(jié)果婚禮上杠输,老公的妹妹穿的比我還像新娘。我一直安慰自己秕衙,他們只是感情好蠢甲,可當(dāng)我...
    茶點故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著据忘,像睡著了一般鹦牛。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上勇吊,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天曼追,我揣著相機與錄音,去河邊找鬼汉规。 笑死礼殊,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的针史。 我是一名探鬼主播晶伦,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了及舍?” 一聲冷哼從身側(cè)響起咐柜,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎病曾,沒想到半個月后辐怕,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體是牢,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡社搅,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年荷并,在試婚紗的時候發(fā)現(xiàn)自己被綠了谈息。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片侠仇。...
    茶點故事閱讀 37,997評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡豹休,死狀恐怖威根,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布隘道,位于F島的核電站忘晤,受9級特大地震影響闰蛔,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一爆土、第九天 我趴在偏房一處隱蔽的房頂上張望背犯。 院中可真熱鬧,春花似錦哪自、人聲如沸瞧毙。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至荧琼,卻和暖如春镐侯,著一層夾襖步出監(jiān)牢的瞬間崇猫,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工仲翎, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人结笨。 一個月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓蒸矛,卻偏偏與公主長得像,于是被迫代替她去往敵國和親斩祭。 傳聞我的和親對象是個殘疾皇子诬像,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容