Sobes.tech
Middle+

CentOS Linuxon, hogyan kezelik a ceiling-t (korlátokat)? Mindig kikapcsolt vagy aktív?

sobes.tech MI

Válasz az MI-től

SeLinux (Security-Enhanced Linux) egy kötelező hozzáférés-ellenőrzési (MAC) mechanizmus. Alapértelmezés szerint aktív, és az alábbi módok egyikében működik:

  • Enforcing: A biztonsági politikák szigorú alkalmazása. Minden tiltott művelet blokkolva van.
  • Permissive: A tiltott műveletek nem blokkolódnak, de figyelmeztetések keletkeznek és naplózásra kerülnek.
  • Disabled: A SeLinux teljesen kikapcsolt.

Gyakorlatban arra törekszem, hogy a SeLinux aktív legyen Enforcing módban a termelési szervereken. Ez további biztonsági réteget ad hozzá. A SeLinux kikapcsolása szélsőséges lépés, amelyet csak hibakeresés vagy speciális, teljesen kontrollált környezetekben alkalmazok.

A SeLinux kezeléséhez a következő parancsokat használom:

  • Az aktuális állapot és mód ellenőrzése:
    sestatus
    # SeLinux állapota és aktuális mód
    
  • Módok közötti váltás (újraindítás nélkül):
    setenforce 0 # Permissive mód
    setenforce 1 # Enforcing mód
    
  • Az alapértelmezett mód módosítása (újraindítást igényel), a /etc/selinux/config szerkesztésével:
    nano /etc/selinux/config
    # A SELINUX=enforcing módosítása permissive vagy disabled értékre
    
  • Boolean beállítások kezelése (bizonyos politikák engedélyezése vagy tiltása):
    getsebool -a # Minden boolean listázása
    setsebool -P <boolean_neve> on/off # Boolean állandó beállítása (-P)
    

Új szolgáltatások vagy alkalmazások konfigurálásakor, amelyek nem kompatibilisek a jelenlegi SeLinux politikával, inkább helyi politikát (modult) hozok létre vagy frissítek, a teljes kikapcsolás helyett. Ez biztonságosabb megközelítés.

Helyi politika létrehozásának lépései:

  1. A szükséges eszközök telepítése:
    yum install policycoreutils policycoreutils-python
    
  2. A SeLinux Permissive módba állítása a jogsértések figyelésére:
    setenforce 0
    
  3. A jogsértéseket okozó műveletek végrehajtása.
  4. A audit.log napló alapján politika generálása:
    grep <szolgaltatas_neve> /var/log/audit/audit.log | audit2allow -M sajat_szabalyzat
    
    ahol <szolgaltatas_neve> a jogsértést okozó szolgáltatás neve.
  5. A generált politika telepítése:
    semodule -i sajat_szabalyzat.pp
    
  6. A SeLinux visszaállítása Enforcing módba:
    setenforce 1
    

Így a stratégiám az, hogy a SeLinuxot Enforcing módban használom, és szükség szerint finomhangolom.