Op CentOS Linux, hoe beheer je de limiet (limiter)? Is deze altijd uitgeschakeld of actief?
sobes.tech AI
Antwoord van AI
SeLinux (Security-Enhanced Linux) is een mechanisme voor verplichte toegangscontrole (MAC). Standaard is het actief en werkt het in een van de volgende modi:
- Enforcing: Strikte handhaving van beveiligingsbeleid. Elke verboden operatie wordt geblokkeerd.
- Permissive: Verboden operaties worden niet geblokkeerd, maar er worden waarschuwingen gegenereerd en gelogd.
- Disabled: SeLinux is volledig uitgeschakeld.
In de praktijk probeer ik SeLinux actief te houden in de Enforcing-modus op productie-servers. Dit voegt een extra beveiligingslaag toe. Het uitschakelen van SeLinux is een uiterste maatregel, alleen toegepast voor troubleshooting of in specifieke, volledig gecontroleerde omgevingen.
Om SeLinux te beheren gebruik ik de volgende commando's:
- Controleer de huidige status en modus:
sestatus # SeLinux status en huidige modus - Wissel tussen modi (zonder herstart):
setenforce 0 # Permissive modus setenforce 1 # Enforcing modus - Verander de standaardmodus (vereist herstart), door
/etc/selinux/configte bewerken:nano /etc/selinux/config # Verander SELINUX=enforcing naar permissive of disabled - Beheer boolean-instellingen (staan bepaalde beleidsregels toe of niet):
getsebool -a # Alle boolean-waarden setsebool -P <boolean_naam> on/off # Permanente instelling (-P)
Bij het configureren van nieuwe services of applicaties die niet compatibel zijn met het huidige SeLinux-beleid, geef ik de voorkeur aan het maken of bijwerken van een lokale policy (module) in plaats van SeLinux volledig uit te schakelen. Dit is een veiligere aanpak.
Stappen voor het maken van een lokale policy:
- Installeer de benodigde utilities:
yum install policycoreutils policycoreutils-python - Zet SeLinux in
Permissive-modus om overtredingen te monitoren:setenforce 0 - Voer de acties uit die overtredingen veroorzaken.
- Genereer de policy op basis van de logs
audit.log:
waargrep <servicenaam> /var/log/audit/audit.log | audit2allow -M mijn_service_policy<servicenaam>de naam is van de service die overtredingen veroorzaakt. - Installeer de gegenereerde policy:
semodule -i mijn_service_policy.pp - Zet SeLinux terug in
Enforcing-modus:setenforce 1
Op deze manier is mijn strategie om SeLinux in Enforcing-modus te gebruiken en het indien nodig aan te passen.