Sobes.tech
Middle+

Na CentOS Linux, jak spravujete limit (limitátory)? Je vždy vypnutý nebo aktivní?

sobes.tech AI

Odpověď od AI

SeLinux (Security-Enhanced Linux) je mechanismus povinné kontroly přístupu (MAC). Ve výchozím nastavení je aktivní a funguje v jednom z následujících režimů:

  • Enforcing: Vynucování bezpečnostních politik. Každá zakázaná operace je blokována.
  • Permissive: Zakázané operace nejsou blokovány, ale jsou generovány varování a zaznamenávány do logů.
  • Disabled: SeLinux je zcela vypnutý.

V praxi se snažím udržovat SeLinux aktivní v režimu Enforcing na produkčních serverech. To přidává další vrstvu bezpečnosti. Vypnutí SeLinux je krajní opatření, které používám pouze při odstraňování problémů nebo v specifických, plně kontrolovaných prostředích.

Pro správu SeLinux používám následující příkazy:

  • Kontrola aktuálního stavu a režimu:
    sestatus
    # Stav SeLinux a aktuální režim
    
  • Přepínání mezi režimy (bez restartu):
    setenforce 0 # Režim permissive
    setenforce 1 # Režim enforcing
    
  • Změna výchozího režimu (vyžaduje restart), úpravou /etc/selinux/config:
    nano /etc/selinux/config
    # Změna SELINUX=enforcing na permissive nebo disabled
    
  • Správa booleanových nastavení (povolení nebo zakázání určitých politik):
    getsebool -a # Výpis všech booleanů
    setsebool -P <název_booleanu> on/off # Trvalé nastavení booleanu (-P)
    

Při nastavování nových služeb nebo aplikací, které nejsou kompatibilní s aktuální politikou SeLinux, dávám přednost vytvoření nebo aktualizaci místní politiky (modulu) namísto úplného vypnutí SeLinux. Je to bezpečnější přístup.

Kroky pro vytvoření místní politiky:

  1. Instalace potřebných utilit:
    yum install policycoreutils policycoreutils-python
    
  2. Přepnutí SeLinux do režimu Permissive pro sledování porušení:
    setenforce 0
    
  3. Provádění akcí, které způsobují porušení.
  4. Generování politiky na základě logů audit.log:
    grep <název_služby> /var/log/audit/audit.log | audit2allow -M moje_služba_politika
    
    kde <název_služby> je název služby, která způsobuje porušení.
  5. Instalace vygenerované politiky:
    semodule -i moje_služba_politika.pp
    
  6. Vrácení SeLinux do režimu Enforcing:
    setenforce 1
    

Tímto způsobem je moje strategie používat SeLinux v režimu Enforcing a podle potřeby jej upravovat.