Sobes.tech
Middle+

CentOS Linuxil, kuidas te hallate ceiling (piirajaid)? Kas see on alati välja lülitatud või aktiivne?

sobes.tech AI

Vastus AI-lt

SeLinux (Security-Enhanced Linux) — turvalisuse täiustatud juurdepääsukontrolli mehhanism. Vaikimisi on see aktiivne ja töötab ühes järgmistest režiimidest:

  • Enforcing: Turvapoliitikate rangelt rakendamine. Iga keelatud toiming on blokeeritud.
  • Permissive: Keelatud toiminguid ei blokeerita, kuid genereeritakse hoiatusi ja logitakse need.
  • Disabled: SeLinux on täielikult välja lülitatud.

Praktikas püüan hoida SeLinuxi aktiivsena režiimis Enforcing tootmiserverites. See lisab täiendava turvataseme. SeLinuxi väljalülitamine on äärmuslik meede, mida kasutatakse ainult Troubleshooting või spetsiifilistes, täielikult kontrollitavates keskkondades.

SeLinuxi haldamiseks kasutatakse käske:

  • Praeguse staatuse ja režiimi kontroll:
    sestatus
    # SeLinuxi staatus ja praegune režiim
    
  • Režiimide vahetamine (ilma taaskäivitamata):
    setenforce 0 # Permissive režiim
    setenforce 1 # Enforcing režiim
    
  • Vaikimisi režiimi muutmine (nõuab taaskäivitust), redigeerides /etc/selinux/config:
    nano /etc/selinux/config
    # Muuta SELINUX=enforcing väärtuseks permissive või disabled
    
  • Buleenide haldamine (lubamine või keelamine teatud poliitikate):
    getsebool -a # Kõigi bulleenide nimekiri
    setsebool -P <boolean_name> on/off # Buleeni püsiv seadistus (-P)
    

Uute teenuste või rakenduste seadistamisel, mis ei ole kooskõlas kehtiva SeLinuxi poliitikaga, eelistan luua/uudistada kohaliku poliitika (mooduli) asemel täieliku SeLinuxi väljalülitamise. See on turvalisem lähenemine.

Kohaliku poliitika loomise sammud:

  1. Vajalikud tööriistad paigaldada:
    yum install policycoreutils policycoreutils-python
    
  2. SeLinuxi lülitamine Permissive režiimile rikkumiste jälgimiseks:
    setenforce 0
    
  3. Teha tegevusi, mis põhjustavad rikkumisi.
  4. Genereerida poliitika audit.log logide põhjal:
    grep <service_name> /var/log/audit/audit.log | audit2allow -M my_service_policy
    
    kus <service_name> on teenuse nimi, mis põhjustab rikkumisi.
  5. Paigaldada genereeritud poliitika:
    semodule -i my_service_policy.pp
    
  6. Panna SeLinux tööle Enforcing režiimis:
    setenforce 1
    

Seega, minu strateegia on kasutada SeLinuxi Enforcing režiimis ja vajadusel seda kohandada.