Sobes.tech
Middle+

CentOS Linuxda, chekish cheklovlarini (limitatorlarni) qanday boshqarasiz? U har doim o'chirilganmi yoki faolmi?

sobes.tech AI

AIdan javob

SeLinux (Security-Enhanced Linux) majburiy kirish nazoroti (MAC) mexanizmi. Standart bo‘lib, u quyidagi rejimlardan birida ishlaydi:

  • Enforcing: Xavfsizlik siyosatlarini majburan qo‘llash. Har qanday taqiqlangan operatsiya bloklanadi.
  • Permissive: Taqiqlangan operatsiyalar bloklanmaydi, lekin ogohlantirishlar chiqariladi va loglarga yoziladi.
  • Disabled: SeLinux to‘liq o‘chirilgan.

Amalda, men SeLinuxni Enforcing rejimida ishlab turishini ishlab chiqarish serverlarida saqlashga harakat qilaman. Bu qo‘shimcha xavfsizlik darajasini qo‘shadi. SeLinuxni o‘chirish — faqat muammo yechish yoki maxsus, to‘liq nazorat qilinadigan muhitlarda qo‘llaniladigan ekstremal chora.

SeLinuxni boshqarish uchun quyidagi buyruqlardan foydalanaman:

  • Hozirgi holat va rejimni tekshirish:
    sestatus
    # SeLinux holati va joriy rejim
    
  • Rejimlar orasida o‘tish (qayta yuklamasdan):
    setenforce 0 # Permissive rejim
    setenforce 1 # Enforcing rejim
    
  • Standart rejimni o‘zgartirish (qayta yuklash talab qilinadi), /etc/selinux/config faylini tahrirlash orqali:
    nano /etc/selinux/config
    # SELINUX=enforcing ni permissive yoki disabled ga o‘zgartiring
    
  • Boolean sozlamalarni boshqarish (ma’lum siyosatlarni ruxsat berish yoki taqiqlash):
    getsebool -a # Barcha booleanlarni ro‘yxatlash
    setsebool -P <boolean_nomi> on/off # Booleanni doimiy o‘rnatish (-P)
    

Yangi xizmatlar yoki ilovalarni sozlashda, ular joriy SeLinux siyosati bilan mos kelmasa, men to‘liq o‘chirish o‘rniga lokal siyosat (modul) yaratishni yoki yangilashni afzal ko‘raman. Bu yanada xavfsizroq yondashuv.

Lokal siyosat yaratish bosqichlari:

  1. Zarur utilitalarni o‘rnatish:
    yum install policycoreutils policycoreutils-python
    
  2. SeLinuxni Permissive rejimiga o‘tkazish, buzilishlarni kuzatish uchun:
    setenforce 0
    
  3. Buzilishlarni keltirib chiqaradigan harakatlarni bajarish.
  4. audit.log loglariga asoslangan siyosatni generatsiya qilish:
    grep <xizmat_nomi> /var/log/audit/audit.log | audit2allow -M mening_xizmat_siyosati
    
    bu yerda <xizmat_nomi> buzilishlarni keltirib chiqarayotgan xizmat nomi.
  5. Yaratilgan siyosatni o‘rnatish:
    semodule -i mening_xizmat_siyosati.pp
    
  6. SeLinuxni Enforcing rejimiga qaytarish:
    setenforce 1
    

Shunday qilib, mening strategiyam — SeLinuxni Enforcing rejimida ishlatish va kerak bo‘lsa sozlash.