En CentOS Linux, ¿cómo gestionan el límite (limitadores)? ¿Siempre está desactivado o activo?
sobes.tech AI
Respuesta de la IA
SeLinux (Security-Enhanced Linux) es un mecanismo de control de acceso obligatorio (MAC). Por defecto, está activo y funciona en uno de los siguientes modos:
- Enforcing: Aplicación forzada de políticas de seguridad. Cada operación prohibida se bloquea.
- Permissive: Las operaciones prohibidas no se bloquean, pero se generan advertencias y se registran en los logs.
- Disabled: SeLinux está completamente desactivado.
En la práctica, trato de mantener SeLinux activo en modo Enforcing en servidores de producción. Esto añade una capa adicional de seguridad. Desactivar SeLinux es una medida extrema, utilizada solo para resolución de problemas o en entornos específicos y completamente controlados.
Para gestionar SeLinux, se utilizan los siguientes comandos:
- Verificar el estado y modo actual:
sestatus # Estado de SeLinux y modo actual - Cambiar entre modos (sin reiniciar):
setenforce 0 # Modo permissive setenforce 1 # Modo enforcing - Cambiar el modo por defecto (requiere reinicio), editando
/etc/selinux/config:nano /etc/selinux/config # Cambiar SELINUX=enforcing a permissive o disabled - Gestionar configuraciones booleanas (permiten o niegan políticas específicas):
getsebool -a # Listar todos los booleanos setsebool -P <nombre_booleano> on/off # Establecer booleano de forma permanente (-P)
Al configurar nuevos servicios o aplicaciones que no son compatibles con la política actual de SeLinux, prefiero crear o actualizar una política local (módulo) en lugar de desactivar completamente SeLinux. Es un enfoque más seguro.
Pasos para crear una política local:
- Instalar las utilidades necesarias:
yum install policycoreutils policycoreutils-python - Poner SeLinux en modo
Permissivepara monitorear violaciones:setenforce 0 - Realizar las acciones que generan violaciones.
- Generar la política basada en los logs
audit.log:
dondegrep <nombre_servicio> /var/log/audit/audit.log | audit2allow -M mi_politica_servicio<nombre_servicio>es el nombre del servicio que causa violaciones. - Instalar la política generada:
semodule -i mi_politica_servicio.pp - Volver a poner SeLinux en modo
Enforcing:setenforce 1
De esta forma, mi estrategia es usar SeLinux en modo Enforcing y ajustarlo según sea necesario.