Na CentOS Linux, jak spravujete limit (limitátory)? Je vždy vypnutý nebo aktivní?
sobes.tech AI
Odpověď od AI
SeLinux (Security-Enhanced Linux) je mechanismus povinné kontroly přístupu (MAC). Ve výchozím nastavení je aktivní a funguje v jednom z následujících režimů:
- Enforcing: Vynucování bezpečnostních politik. Každá zakázaná operace je blokována.
- Permissive: Zakázané operace nejsou blokovány, ale jsou generovány varování a zaznamenávány do logů.
- Disabled: SeLinux je zcela vypnutý.
V praxi se snažím udržovat SeLinux aktivní v režimu Enforcing na produkčních serverech. To přidává další vrstvu bezpečnosti. Vypnutí SeLinux je krajní opatření, které používám pouze při odstraňování problémů nebo v specifických, plně kontrolovaných prostředích.
Pro správu SeLinux používám následující příkazy:
- Kontrola aktuálního stavu a režimu:
sestatus # Stav SeLinux a aktuální režim - Přepínání mezi režimy (bez restartu):
setenforce 0 # Režim permissive setenforce 1 # Režim enforcing - Změna výchozího režimu (vyžaduje restart), úpravou
/etc/selinux/config:nano /etc/selinux/config # Změna SELINUX=enforcing na permissive nebo disabled - Správa booleanových nastavení (povolení nebo zakázání určitých politik):
getsebool -a # Výpis všech booleanů setsebool -P <název_booleanu> on/off # Trvalé nastavení booleanu (-P)
Při nastavování nových služeb nebo aplikací, které nejsou kompatibilní s aktuální politikou SeLinux, dávám přednost vytvoření nebo aktualizaci místní politiky (modulu) namísto úplného vypnutí SeLinux. Je to bezpečnější přístup.
Kroky pro vytvoření místní politiky:
- Instalace potřebných utilit:
yum install policycoreutils policycoreutils-python - Přepnutí SeLinux do režimu
Permissivepro sledování porušení:setenforce 0 - Provádění akcí, které způsobují porušení.
- Generování politiky na základě logů
audit.log:
kdegrep <název_služby> /var/log/audit/audit.log | audit2allow -M moje_služba_politika<název_služby>je název služby, která způsobuje porušení. - Instalace vygenerované politiky:
semodule -i moje_služba_politika.pp - Vrácení SeLinux do režimu
Enforcing:setenforce 1
Tímto způsobem je moje strategie používat SeLinux v režimu Enforcing a podle potřeby jej upravovat.