Na CentOS Linux, kako upravljate ceiling (ograničivače)? Uvek su isključeni ili aktivni?
sobes.tech АИ
Одговор од АИ
SeLinux (Security-Enhanced Linux) — механизм принудног контроле приступа (MAC). По подразумеванию он активан и ради у једног од режима:
- Enforcing: Принудна примена политика безбедности. Сваке забрањене операције блокирају се.
- Permissive: Забрањене операције не блокирају се, али се генеришу упозорења и записују у логове.
- Disabled: SeLinux је потпуно онемогућен.
У пракси, ја покушавам да држим SeLinux активним у режиму Enforcing на продукционим серверима. Ово додаје додатни ниво безбедности. Искључивање SeLinux-а је крајња мера, која се примењује само заTroubleshooting или у специфичним, потпуно контролисаним окружењима.
За управљање SeLinux-ом користе се команде:
- Провера тренутног статуса и режима:
sestatus # Статус и тренутни режим SeLinux-а - Прелазак између режима (без поновног покретања):
setenforce 0 # Permissive режим setenforce 1 # Enforcing режим - Промена подразумеваног режима (потребно поновно покретање), уређивање
/etc/selinux/config:nano /etc/selinux/config # Промена SELINUX=enforcing у permissive или disabled - Управљање булевим поставкама (дозвољавају или забрањују одређене политике понашања):
getsebool -a # Листа свих булеана setsebool -P <boolean_name> on/off # Постављање булеана трајно (-P)
При конфигурацији нових сервиса или апликација које су несагласне са тренутном политиком SeLinux, ја преферирам да креирам/ажурирам локалну политику (модул) уместо потпуног искључивања SeLinux-а. Ово је безбеднији приступ.
Поступци за креирање локалне политике:
- Инсталирање потребних алата:
yum install policycoreutils policycoreutils-python - Прелазак SeLinux у
Permissiveрежим за праћење кршења:setenforce 0 - Извршавање радњи које изазивају кршења.
- Генерисање политике на основу логова
audit.log:
гдеgrep <service_name> /var/log/audit/audit.log | audit2allow -M my_service_policy<service_name>је име сервиса који изазива кршења. - Инсталирање генерисане политике:
semodule -i my_service_policy.pp - Враћање SeLinux у
Enforcingрежим:setenforce 1
Дакле, моја стратегија је коришћење SeLinux у Enforcing режиму и његово прилагођавање по потреби.