CentOS Linuxda, chekish cheklovlarini (limitatorlarni) qanday boshqarasiz? U har doim o'chirilganmi yoki faolmi?
sobes.tech AI
AIdan javob
SeLinux (Security-Enhanced Linux) majburiy kirish nazoroti (MAC) mexanizmi. Standart bo‘lib, u quyidagi rejimlardan birida ishlaydi:
- Enforcing: Xavfsizlik siyosatlarini majburan qo‘llash. Har qanday taqiqlangan operatsiya bloklanadi.
- Permissive: Taqiqlangan operatsiyalar bloklanmaydi, lekin ogohlantirishlar chiqariladi va loglarga yoziladi.
- Disabled: SeLinux to‘liq o‘chirilgan.
Amalda, men SeLinuxni Enforcing rejimida ishlab turishini ishlab chiqarish serverlarida saqlashga harakat qilaman. Bu qo‘shimcha xavfsizlik darajasini qo‘shadi. SeLinuxni o‘chirish — faqat muammo yechish yoki maxsus, to‘liq nazorat qilinadigan muhitlarda qo‘llaniladigan ekstremal chora.
SeLinuxni boshqarish uchun quyidagi buyruqlardan foydalanaman:
- Hozirgi holat va rejimni tekshirish:
sestatus # SeLinux holati va joriy rejim - Rejimlar orasida o‘tish (qayta yuklamasdan):
setenforce 0 # Permissive rejim setenforce 1 # Enforcing rejim - Standart rejimni o‘zgartirish (qayta yuklash talab qilinadi),
/etc/selinux/configfaylini tahrirlash orqali:nano /etc/selinux/config # SELINUX=enforcing ni permissive yoki disabled ga o‘zgartiring - Boolean sozlamalarni boshqarish (ma’lum siyosatlarni ruxsat berish yoki taqiqlash):
getsebool -a # Barcha booleanlarni ro‘yxatlash setsebool -P <boolean_nomi> on/off # Booleanni doimiy o‘rnatish (-P)
Yangi xizmatlar yoki ilovalarni sozlashda, ular joriy SeLinux siyosati bilan mos kelmasa, men to‘liq o‘chirish o‘rniga lokal siyosat (modul) yaratishni yoki yangilashni afzal ko‘raman. Bu yanada xavfsizroq yondashuv.
Lokal siyosat yaratish bosqichlari:
- Zarur utilitalarni o‘rnatish:
yum install policycoreutils policycoreutils-python - SeLinuxni
Permissiverejimiga o‘tkazish, buzilishlarni kuzatish uchun:setenforce 0 - Buzilishlarni keltirib chiqaradigan harakatlarni bajarish.
audit.logloglariga asoslangan siyosatni generatsiya qilish:
bu yerdagrep <xizmat_nomi> /var/log/audit/audit.log | audit2allow -M mening_xizmat_siyosati<xizmat_nomi>buzilishlarni keltirib chiqarayotgan xizmat nomi.- Yaratilgan siyosatni o‘rnatish:
semodule -i mening_xizmat_siyosati.pp - SeLinuxni
Enforcingrejimiga qaytarish:setenforce 1
Shunday qilib, mening strategiyam — SeLinuxni Enforcing rejimida ishlatish va kerak bo‘lsa sozlash.