CentOS Linux-də, limitləri (sərhəd qoyucuları) necə idarə edirsiniz? Həmişə söndürülüdür və ya aktivdir?
sobes.tech Süni İntellekt
AI-dan cavab
SeLinux (Security-Enhanced Linux) məcburi giriş nəzarət mexanizmidir (MAC). Standart olaraq aktivdir və aşağıdakı rejimlərdən birində işləyir:
- Enforcing: Təhlükəsizlik siyasətlərinin məcburi tətbiqi. Hər qadağan olunmuş əməliyyat bloklanır.
- Permissive: Qadağan olunmuş əməliyyatlar bloklanmır, lakin xəbərdarlıqlar yaradılır və loglara qeyd olunur.
- Disabled: SeLinux tamamilə deaktivdir.
Praktikada, mən SeLinux-u Enforcing rejimində aktiv saxlamağa çalışıram. Bu, əlavə təhlükəsizlik səviyyəsi əlavə edir. SeLinux-un deaktiv edilməsi, yalnız problem həll üçün və ya xüsusi, tam nəzarət olunan mühitlərdə istifadə olunur.
SeLinux-u idarə etmək üçün aşağıdakı əmrlərdən istifadə edirəm:
- Cari vəziyyəti və rejimi yoxlamaq:
sestatus # SeLinux statusu və cari rejim - Rejimlər arasında keçid (yenidən başlatmadan):
setenforce 0 # Permissive rejim setenforce 1 # Enforcing rejim - Əsas rejimi dəyişmək (yenidən başlatma tələb edir),
/etc/selinux/configfaylını redaktə etməklə:nano /etc/selinux/config # SELINUX=enforcing-i permissive və ya disabled-ə dəyişdirin - Boolean parametrləri idarə etmək (müəyyən siyasətləri icazə vermək və ya qadağan etmək):
getsebool -a # Bütün boolean-ləri siyahıya alın setsebool -P <boolean_adi> on/off # Boolean-i daimi olaraq təyin edin (-P)
Yeni xidmətlər və ya tətbiqlər, mövcud SeLinux siyasəti ilə uyğun deyilsə, mən tamamilə deaktiv etmək əvəzinə yerli siyasət (modul) yaratmağı və ya yeniləməyi üstün tuturam. Bu, daha təhlükəsiz yanaşmadır.
Yerli siyasət yaratmaq üçün addımlar:
- Lazımi utilitləri quraşdırın:
yum install policycoreutils policycoreutils-python - SeLinux-u
Permissiverejimində qoyun, pozuntuları izləmək üçün:setenforce 0 - Pozuntulara səbəb olan əməliyyatları yerinə yetirin.
audit.logloglarına əsasən siyasət yaradın:
buradagrep <xidmət_adi> /var/log/audit/audit.log | audit2allow -M xidmet_siyasetim<xidmət_adi>pozuntulara səbəb olan xidmətdir.- Yaradılmış siyasəti quraşdırın:
semodule -i xidmet_siyasetim.pp - SeLinux-u yenidən
Enforcingrejiminə qaytarın:setenforce 1
Beləliklə, mənim strategiyam SeLinux-u Enforcing rejimində istifadə etmək və lazım olduqda tənzimləməkdir.