CentOS Linuxon, hogyan kezelik a ceiling-t (korlátokat)? Mindig kikapcsolt vagy aktív?
sobes.tech MI
Válasz az MI-től
SeLinux (Security-Enhanced Linux) egy kötelező hozzáférés-ellenőrzési (MAC) mechanizmus. Alapértelmezés szerint aktív, és az alábbi módok egyikében működik:
- Enforcing: A biztonsági politikák szigorú alkalmazása. Minden tiltott művelet blokkolva van.
- Permissive: A tiltott műveletek nem blokkolódnak, de figyelmeztetések keletkeznek és naplózásra kerülnek.
- Disabled: A SeLinux teljesen kikapcsolt.
Gyakorlatban arra törekszem, hogy a SeLinux aktív legyen Enforcing módban a termelési szervereken. Ez további biztonsági réteget ad hozzá. A SeLinux kikapcsolása szélsőséges lépés, amelyet csak hibakeresés vagy speciális, teljesen kontrollált környezetekben alkalmazok.
A SeLinux kezeléséhez a következő parancsokat használom:
- Az aktuális állapot és mód ellenőrzése:
sestatus # SeLinux állapota és aktuális mód - Módok közötti váltás (újraindítás nélkül):
setenforce 0 # Permissive mód setenforce 1 # Enforcing mód - Az alapértelmezett mód módosítása (újraindítást igényel), a
/etc/selinux/configszerkesztésével:nano /etc/selinux/config # A SELINUX=enforcing módosítása permissive vagy disabled értékre - Boolean beállítások kezelése (bizonyos politikák engedélyezése vagy tiltása):
getsebool -a # Minden boolean listázása setsebool -P <boolean_neve> on/off # Boolean állandó beállítása (-P)
Új szolgáltatások vagy alkalmazások konfigurálásakor, amelyek nem kompatibilisek a jelenlegi SeLinux politikával, inkább helyi politikát (modult) hozok létre vagy frissítek, a teljes kikapcsolás helyett. Ez biztonságosabb megközelítés.
Helyi politika létrehozásának lépései:
- A szükséges eszközök telepítése:
yum install policycoreutils policycoreutils-python - A SeLinux
Permissivemódba állítása a jogsértések figyelésére:setenforce 0 - A jogsértéseket okozó műveletek végrehajtása.
- A
audit.lognapló alapján politika generálása:
aholgrep <szolgaltatas_neve> /var/log/audit/audit.log | audit2allow -M sajat_szabalyzat<szolgaltatas_neve>a jogsértést okozó szolgáltatás neve. - A generált politika telepítése:
semodule -i sajat_szabalyzat.pp - A SeLinux visszaállítása
Enforcingmódba:setenforce 1
Így a stratégiám az, hogy a SeLinuxot Enforcing módban használom, és szükség szerint finomhangolom.