Sobes.tech
Middle+

CentOS Linux-də, limitləri (sərhəd qoyucuları) necə idarə edirsiniz? Həmişə söndürülüdür və ya aktivdir?

sobes.tech Süni İntellekt

AI-dan cavab

SeLinux (Security-Enhanced Linux) məcburi giriş nəzarət mexanizmidir (MAC). Standart olaraq aktivdir və aşağıdakı rejimlərdən birində işləyir:

  • Enforcing: Təhlükəsizlik siyasətlərinin məcburi tətbiqi. Hər qadağan olunmuş əməliyyat bloklanır.
  • Permissive: Qadağan olunmuş əməliyyatlar bloklanmır, lakin xəbərdarlıqlar yaradılır və loglara qeyd olunur.
  • Disabled: SeLinux tamamilə deaktivdir.

Praktikada, mən SeLinux-u Enforcing rejimində aktiv saxlamağa çalışıram. Bu, əlavə təhlükəsizlik səviyyəsi əlavə edir. SeLinux-un deaktiv edilməsi, yalnız problem həll üçün və ya xüsusi, tam nəzarət olunan mühitlərdə istifadə olunur.

SeLinux-u idarə etmək üçün aşağıdakı əmrlərdən istifadə edirəm:

  • Cari vəziyyəti və rejimi yoxlamaq:
    sestatus
    # SeLinux statusu və cari rejim
    
  • Rejimlər arasında keçid (yenidən başlatmadan):
    setenforce 0 # Permissive rejim
    setenforce 1 # Enforcing rejim
    
  • Əsas rejimi dəyişmək (yenidən başlatma tələb edir), /etc/selinux/config faylını redaktə etməklə:
    nano /etc/selinux/config
    # SELINUX=enforcing-i permissive və ya disabled-ə dəyişdirin
    
  • Boolean parametrləri idarə etmək (müəyyən siyasətləri icazə vermək və ya qadağan etmək):
    getsebool -a # Bütün boolean-ləri siyahıya alın
    setsebool -P <boolean_adi> on/off # Boolean-i daimi olaraq təyin edin (-P)
    

Yeni xidmətlər və ya tətbiqlər, mövcud SeLinux siyasəti ilə uyğun deyilsə, mən tamamilə deaktiv etmək əvəzinə yerli siyasət (modul) yaratmağı və ya yeniləməyi üstün tuturam. Bu, daha təhlükəsiz yanaşmadır.

Yerli siyasət yaratmaq üçün addımlar:

  1. Lazımi utilitləri quraşdırın:
    yum install policycoreutils policycoreutils-python
    
  2. SeLinux-u Permissive rejimində qoyun, pozuntuları izləmək üçün:
    setenforce 0
    
  3. Pozuntulara səbəb olan əməliyyatları yerinə yetirin.
  4. audit.log loglarına əsasən siyasət yaradın:
    grep <xidmət_adi> /var/log/audit/audit.log | audit2allow -M xidmet_siyasetim
    
    burada <xidmət_adi> pozuntulara səbəb olan xidmətdir.
  5. Yaradılmış siyasəti quraşdırın:
    semodule -i xidmet_siyasetim.pp
    
  6. SeLinux-u yenidən Enforcing rejiminə qaytarın:
    setenforce 1
    

Beləliklə, mənim strategiyam SeLinux-u Enforcing rejimində istifadə etmək və lazım olduqda tənzimləməkdir.