CentOS Linuxте, ceiling (чектөөлөрдү) кантип башкарасыз? Ал дайым өчүрүлгөнбү же активдүүбү?
sobes.tech AI
AIден жооп
SeLinux (Security-Enhanced Linux) — күчөтүлгөн кирүү көзөмөл механизмдери (MAC). Ал боюнча, ал алдын ала иштетилген жана төмөнкү режимдердин биринде иштейт:
- Enforcing: Коопсуздук саясатын мажбурлоо. Ар бир тыюу салынган операция блоктолот.
- Permissive: Тыюу салынган операциялар блоктолбойт, бирок эскертүүлөр чыгарыла жана логдорго жазылат.
- Disabled: SeLinux толугу менен өчүрүлгөн.
Практикада мен SeLinuxты Enforcing режиминде иштетүүнү аракет кылам, бул өнөктүк серверлерде. Бул кошумча коопсуздук деңгээлин кошот. SeLinuxты өчүрүү — эң акыркы чара, ал гана Troubleshooting үчүн же атайын, толук көзөмөлдөнгөн чөйрөлөрдө колдонулат.
SeLinuxты башкаруу үчүн командалар:
- Учурдагы абал жана режимди текшерүү:
sestatus # SeLinuxтын абалы жана учурдагы режим - Режимдердин ортосунда которуу (жүктөөнү кайра жасоосуз):
setenforce 0 # Permissive режим setenforce 1 # Enforcing режим - Төмөнкү режимди өзгөртүү (жүктөө керек),
/etc/selinux/configфайлын түзөтүү:nano /etc/selinux/config # SELINUX=enforcingти permissive же disabled кылуу - Булев параметрлерди башкаруу (айрым саясатын уруксат берүү же тыюу):
getsebool -a # Бардык булевдердин тизмеси setsebool -P <boolean_name> on/off # Булевдерди туруктуу орнотуу (-P)
Жаңы кызматтар же колдонмолор менен иштөөдө, алар учурдагы SeLinux саясатына шайкеш келбесе, мен локалдык саясатты (модуль) түзүү/жаңыртуу артыкчылыкка ээ, толук өчүрүүдөн көрө. Бул көбүрөөк коопсуз.
Локалдык саясатты түзүү үчүн кадамдар:
- Керектүү куралдарды орнотуу:
yum install policycoreutils policycoreutils-python - SeLinuxты
Permissiveрежимине которуу:setenforce 0 - Тыюу салуучу аракеттерди жасоо.
- Логдордон саясатты түзүү
audit.log:
мындаgrep <service_name> /var/log/audit/audit.log | audit2allow -M my_service_policy<service_name>тыюу салуучу кызматтын аты. - Түзүлгөн саясатты орнотуу:
semodule -i my_service_policy.pp - SeLinuxты кайра
Enforcingрежимине кайтаруу:setenforce 1
Демек, менин стратегиям — SeLinuxты Enforcing режиминде колдонуу жана керектүүдө аны настройкалоо.