CentOS Linuxil, kuidas te hallate ceiling (piirajaid)? Kas see on alati välja lülitatud või aktiivne?
sobes.tech AI
Vastus AI-lt
SeLinux (Security-Enhanced Linux) — turvalisuse täiustatud juurdepääsukontrolli mehhanism. Vaikimisi on see aktiivne ja töötab ühes järgmistest režiimidest:
- Enforcing: Turvapoliitikate rangelt rakendamine. Iga keelatud toiming on blokeeritud.
- Permissive: Keelatud toiminguid ei blokeerita, kuid genereeritakse hoiatusi ja logitakse need.
- Disabled: SeLinux on täielikult välja lülitatud.
Praktikas püüan hoida SeLinuxi aktiivsena režiimis Enforcing tootmiserverites. See lisab täiendava turvataseme. SeLinuxi väljalülitamine on äärmuslik meede, mida kasutatakse ainult Troubleshooting või spetsiifilistes, täielikult kontrollitavates keskkondades.
SeLinuxi haldamiseks kasutatakse käske:
- Praeguse staatuse ja režiimi kontroll:
sestatus # SeLinuxi staatus ja praegune režiim - Režiimide vahetamine (ilma taaskäivitamata):
setenforce 0 # Permissive režiim setenforce 1 # Enforcing režiim - Vaikimisi režiimi muutmine (nõuab taaskäivitust), redigeerides
/etc/selinux/config:nano /etc/selinux/config # Muuta SELINUX=enforcing väärtuseks permissive või disabled - Buleenide haldamine (lubamine või keelamine teatud poliitikate):
getsebool -a # Kõigi bulleenide nimekiri setsebool -P <boolean_name> on/off # Buleeni püsiv seadistus (-P)
Uute teenuste või rakenduste seadistamisel, mis ei ole kooskõlas kehtiva SeLinuxi poliitikaga, eelistan luua/uudistada kohaliku poliitika (mooduli) asemel täieliku SeLinuxi väljalülitamise. See on turvalisem lähenemine.
Kohaliku poliitika loomise sammud:
- Vajalikud tööriistad paigaldada:
yum install policycoreutils policycoreutils-python - SeLinuxi lülitamine
Permissiverežiimile rikkumiste jälgimiseks:setenforce 0 - Teha tegevusi, mis põhjustavad rikkumisi.
- Genereerida poliitika
audit.loglogide põhjal:
kusgrep <service_name> /var/log/audit/audit.log | audit2allow -M my_service_policy<service_name>on teenuse nimi, mis põhjustab rikkumisi. - Paigaldada genereeritud poliitika:
semodule -i my_service_policy.pp - Panna SeLinux tööle
Enforcingrežiimis:setenforce 1
Seega, minu strateegia on kasutada SeLinuxi Enforcing režiimis ja vajadusel seda kohandada.