Sobes.tech
Middle+

Na CentOS Linux, kako upravljate ceiling (ograničivače)? Uvek su isključeni ili aktivni?

sobes.tech АИ

Одговор од АИ

SeLinux (Security-Enhanced Linux) — механизм принудног контроле приступа (MAC). По подразумеванию он активан и ради у једног од режима:

  • Enforcing: Принудна примена политика безбедности. Сваке забрањене операције блокирају се.
  • Permissive: Забрањене операције не блокирају се, али се генеришу упозорења и записују у логове.
  • Disabled: SeLinux је потпуно онемогућен.

У пракси, ја покушавам да држим SeLinux активним у режиму Enforcing на продукционим серверима. Ово додаје додатни ниво безбедности. Искључивање SeLinux-а је крајња мера, која се примењује само заTroubleshooting или у специфичним, потпуно контролисаним окружењима.

За управљање SeLinux-ом користе се команде:

  • Провера тренутног статуса и режима:
    sestatus
    # Статус и тренутни режим SeLinux-а
    
  • Прелазак између режима (без поновног покретања):
    setenforce 0 # Permissive режим
    setenforce 1 # Enforcing режим
    
  • Промена подразумеваног режима (потребно поновно покретање), уређивање /etc/selinux/config:
    nano /etc/selinux/config
    # Промена SELINUX=enforcing у permissive или disabled
    
  • Управљање булевим поставкама (дозвољавају или забрањују одређене политике понашања):
    getsebool -a # Листа свих булеана
    setsebool -P <boolean_name> on/off # Постављање булеана трајно (-P)
    

При конфигурацији нових сервиса или апликација које су несагласне са тренутном политиком SeLinux, ја преферирам да креирам/ажурирам локалну политику (модул) уместо потпуног искључивања SeLinux-а. Ово је безбеднији приступ.

Поступци за креирање локалне политике:

  1. Инсталирање потребних алата:
    yum install policycoreutils policycoreutils-python
    
  2. Прелазак SeLinux у Permissive режим за праћење кршења:
    setenforce 0
    
  3. Извршавање радњи које изазивају кршења.
  4. Генерисање политике на основу логова audit.log:
    grep <service_name> /var/log/audit/audit.log | audit2allow -M my_service_policy
    
    где <service_name> је име сервиса који изазива кршења.
  5. Инсталирање генерисане политике:
    semodule -i my_service_policy.pp
    
  6. Враћање SeLinux у Enforcing режим:
    setenforce 1
    

Дакле, моја стратегија је коришћење SeLinux у Enforcing режиму и његово прилагођавање по потреби.