Sobes.tech
Middle+

Op CentOS Linux, hoe beheer je de limiet (limiter)? Is deze altijd uitgeschakeld of actief?

sobes.tech AI

Antwoord van AI

SeLinux (Security-Enhanced Linux) is een mechanisme voor verplichte toegangscontrole (MAC). Standaard is het actief en werkt het in een van de volgende modi:

  • Enforcing: Strikte handhaving van beveiligingsbeleid. Elke verboden operatie wordt geblokkeerd.
  • Permissive: Verboden operaties worden niet geblokkeerd, maar er worden waarschuwingen gegenereerd en gelogd.
  • Disabled: SeLinux is volledig uitgeschakeld.

In de praktijk probeer ik SeLinux actief te houden in de Enforcing-modus op productie-servers. Dit voegt een extra beveiligingslaag toe. Het uitschakelen van SeLinux is een uiterste maatregel, alleen toegepast voor troubleshooting of in specifieke, volledig gecontroleerde omgevingen.

Om SeLinux te beheren gebruik ik de volgende commando's:

  • Controleer de huidige status en modus:
    sestatus
    # SeLinux status en huidige modus
    
  • Wissel tussen modi (zonder herstart):
    setenforce 0 # Permissive modus
    setenforce 1 # Enforcing modus
    
  • Verander de standaardmodus (vereist herstart), door /etc/selinux/config te bewerken:
    nano /etc/selinux/config
    # Verander SELINUX=enforcing naar permissive of disabled
    
  • Beheer boolean-instellingen (staan bepaalde beleidsregels toe of niet):
    getsebool -a # Alle boolean-waarden
    setsebool -P <boolean_naam> on/off # Permanente instelling (-P)
    

Bij het configureren van nieuwe services of applicaties die niet compatibel zijn met het huidige SeLinux-beleid, geef ik de voorkeur aan het maken of bijwerken van een lokale policy (module) in plaats van SeLinux volledig uit te schakelen. Dit is een veiligere aanpak.

Stappen voor het maken van een lokale policy:

  1. Installeer de benodigde utilities:
    yum install policycoreutils policycoreutils-python
    
  2. Zet SeLinux in Permissive-modus om overtredingen te monitoren:
    setenforce 0
    
  3. Voer de acties uit die overtredingen veroorzaken.
  4. Genereer de policy op basis van de logs audit.log:
    grep <servicenaam> /var/log/audit/audit.log | audit2allow -M mijn_service_policy
    
    waar <servicenaam> de naam is van de service die overtredingen veroorzaakt.
  5. Installeer de gegenereerde policy:
    semodule -i mijn_service_policy.pp
    
  6. Zet SeLinux terug in Enforcing-modus:
    setenforce 1
    

Op deze manier is mijn strategie om SeLinux in Enforcing-modus te gebruiken en het indien nodig aan te passen.