Sobes.tech
Middle+

CentOS Linux-ზე, როგორ მართავთ ceiling (შეზღუდვებს)? ყოველთვის გამორთული თუ აქტიური?

sobes.tech AI

პასუხი AI-სგან

SeLinux (Security-Enhanced Linux) — күчөтүлгөн кирүү көзөмөл механизмдери (MAC). Ал алдын ала иштетилген жана төмөнкү режимдердин биринде иштейт:

  • Enforcing: Коопсуздук саясатын мажбурлоо. Ар бир тыюу салынган операция блоктолот.
  • Permissive: Тыюу салынган операциялар блоктолбойт, бирок эскертүүлөр чыгарыла жана логдорго жазылат.
  • Disabled: SeLinux толугу менен өчүрүлгөн.

Практикада мен SeLinuxты Enforcing режиминде иштетүүнү аракет кылам, бул өнөктүк серверлерде. Бул кошумча коопсуздук деңгээлин кошот. SeLinuxты өчүрүү — эң акыркы чара, ал гана Troubleshooting үчүн же атайын, толук көзөмөлдөнгөн чөйрөлөрдө колдонулат.

SeLinuxты башкаруу үчүн командалар:

  • Учурдагы абал жана режимди текшерүү:
    sestatus
    # SeLinuxтын абалы жана учурдагы режим
    
  • Режимдердин ортосунда которуу (жүктөөнү кайра жасоосуз):
    setenforce 0 # Permissive режим
    setenforce 1 # Enforcing режим
    
  • Төмөнкү режимди өзгөртүү (жүктөө керек), /etc/selinux/config файлын түзөтүү:
    nano /etc/selinux/config
    # SELINUX=enforcingти permissive же disabled кылуу
    
  • Булев параметрлерди башкаруу (айрым саясатын уруксат берүү же тыюу):
    getsebool -a # Бардык булевдердин тизмеси
    setsebool -P <boolean_name> on/off # Булевдерди туруктуу орнотуу (-P)
    

Жаңы кызматтар же колдонмолор менен иштөөдө, алар учурдагы SeLinux саясатына шайкеш келбесе, мен локалдык саясатты (модуль) түзүү/жаңыртуу артыкчылыкка ээ, толук өчүрүүдөн көрө. Бул көбүрөөк коопсуз.

Локалдык саясатты түзүү үчүн кадамдар:

  1. Керектүү куралдарды орнотуу:
    yum install policycoreutils policycoreutils-python
    
  2. SeLinuxты Permissive режимине которуу:
    setenforce 0
    
  3. Тыюу салуучу аракеттерди жасоо.
  4. Логдордон саясатты түзүү audit.log:
    grep <service_name> /var/log/audit/audit.log | audit2allow -M my_service_policy
    
    мында <service_name> тыюу салуучу кызматтын аты.
  5. Түзүлгөн саясатты орнотуу:
    semodule -i my_service_policy.pp
    
  6. SeLinuxты кайра Enforcing режимине кайтаруу:
    setenforce 1
    

Демек, менин стратегиям — SeLinuxты Enforcing режиминде колдонуу жана керектүүдө аны настройкалоо.