婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > CentOS上的安全防護軟件Selinux詳解

CentOS上的安全防護軟件Selinux詳解

熱門標簽:哪種品牌的400電話申請 廣東電話機器人開戶 適用的400電話辦理 iphone地圖標注我的店鋪 百度ai電銷機器人排名 成都米蘭申請 ai智能外呼系統是什么 旅游路書地圖標注 百度地圖地圖標注客服多少

selinux簡介

SELinux(Security-Enhanced Linux) 是美國國家安全局(NSA)對于強制訪問控制的 實現,是 Linux歷史上最杰出的新安全子系統。NSA是在Linux社區的幫助下開發了一種訪問控制體系,在這種訪問控制體系的限制下,進程只能訪問那些在他的 任務中所需要文件。SELinux 默認安裝在 Fedora 和 Red Hat Enterprise Linux 上,也可以作為其他發行版上容易安裝的包得到,2000年以GNU GPL發布,Linux內核2.6版本后集成在內核中

DAC:Discretionary Access Control自由訪問控制

MAC:Mandatory Access Control 強制訪問控制

DAC環境下進程是無束縛的

MAC環境下策略的規則決定控制的嚴格程度

MAC環境下進程可以被限制的

策略被用來定義被限制的進程能夠使用那些資源(文件和端口)

默認情況下,沒有被明確允許的行為將被拒絕

selinux的工作類型

selinux一共有四種工作類型

strict:每個進程都受到selinux的控制

targeted:用來保護常見的網絡服務,僅有限進程受到selinux控制,系統當中默認設置類型

minimum:這個模式在centos7上,是targeted的修改版,只對選擇的網絡服務,僅對選中的進程生效

mls:提供mls機制的安全性,國防級別的

selinux安全上下文

傳統的linux,一切皆文件,由用戶、組、權限來進行訪問控制,這當中有很多的缺陷

在selinux中,一切皆對象(進程),有存放在inode的擴展屬性域的安全元素所控制其訪問

所有文件和端口資源和進程都具備安全標簽,這就是安全上下文

安全上下文有五個元素組成

system_u:object_r:admin_home_t:s0

user:role:type:sensitivity:category

user:指示登錄系統的用戶類型,如root,user_u,system_u,多數本地進程都屬于自由進程

role:定義文件,進程和用戶的用途,文件:object_r,進程和用戶:system_r

type:指定數據類型,規則重定義何種進程類型訪問何種文件,target策略基于type實現,多服務功用,public_content_t

sensitivity:限制訪問的需要,由組織定義的分層安全級別,如unclassified,secret,top,一個對象有且只有一個sensitivity,分0-15個級別,s0最低,target策略默認使用是s0

category:對于特定組織劃分不分層的分類,如FBI secret,NSA secret,一個對象可以有多個category, c0-c1023共1024個分類,target策略不適用category

查看安全上下文

ls –Z ; ps  -Z

期望(默認)上下文:存放在二進制的selinux策略庫中

semanage  fcontext –l  查看系統中的默認安全上下文

 @font-face {

 font-family: “宋體”;

}@font-face {

 font-family: “Cambria Math”;

}@font-face {

 font-family: “Calibri”;

}@font-face {

 font-family: “@宋體”;

}p.MsoNormal, li.MsoNormal, div.MsoNormal { margin: 0cm 0cm 0.0001pt; text-align: justify; font-size: 10.5pt; font-family: “Calibri”,”sans-serif”; }.MsoChpDefault { font-family: “Calibri”,”sans-serif”; }div.WordSection1 {  } 

selinux策略

對象(object):所有可以讀取的對象,包括文件、目錄和進程,端口等

主體:進程稱為主題(subject)

selinux中對所有的文件都賦予一個type的文件類型標簽,對于所有的進程也賦予各自的一個domain標簽。domain標簽能夠執行的操作由安全策略里定義

當一個subject視圖訪問一個object,kernel中的粗略執行服務器將檢查AVC,在AVC中,subject和object的權限被緩存,查找應用+文件的安全環境,然后根據查詢結果允許或拒絕訪問

安全策略:定義主體讀取對象的規則數據庫,規則中記錄了那個類型的主體使用了那個方法讀取哪一個對象是允許還是拒絕的,并且定義了那種行為是允許或拒絕

設置selinux

配置selinux

selinux是否啟用

給文件重新打安全標簽

給端口設置安全標簽

設定某些操作的布爾型開關

selinux的日志管理

selinux的狀態

enforcing:強制,每個受限的進程都必然受限

permissive:允許;每個受限的進程違規操作不會被禁止,但會被記錄與審計日志

disabled:禁用,允許任何操作

getenforce:獲取selinux當前狀態

sestatus:查看selinux狀態

setenforce  0|1

         0:設置為permissive

         1:設置為enforcing

配置文件

/etc/sysconfig/selinux鏈接文件鏈接到/etc/selinux/config

/etc/selinux/config 

# This file controls the state of SELinux on the system.

# SELINUX= can take one of these three values:

#       enforcing – SELinux security policy is enforced.

#       permissive – SELinux prints warnings instead of enforcing.

#       disabled – SELinux is fully disabled.

SELINUX=enforcing

# SELINUXTYPE= type of policy in use. Possible values are:

#       targeted – Only targeted network daemons are protected.

#       strict – Full SELinux protection.

SELINUXTYPE=targeted

SELINUX=enforcing 設置selinux的狀態

SELINUXTYPE=targeted 設置selinux的工作類型

設置selinux也可以在開機的時候設定,在/boot/grub/grub.conf文件內核那一行后面設定selinux的狀態selinux=0|1,只要配置文件或內核設定為禁用,最后selinux的狀態為禁用

注意:在從disabled狀態切換至enforcing或permissive狀態需要重啟系統,這時候系統會對每一個文件一一重打標簽,需要花費一定的時間。

修改selinux 的安全標簽

給文件重新打安全標簽

chcon  [OPTION]…  [-u  USER]  [-r  ROLE] [-l RANGE] [-t TYPE] FILE..

chcon [OPTION]… –reference=RFILE FILE..

   -R:遞歸打標,對目錄而言

例如我想給自己定義的web文檔根目錄自定義為/htdocs

chcon -R   httpd_sys_content_t   /htdocs

恢復目錄或文件默認的安全上下文

resotrecon  [-R]  /path/to/somewhere

例如:我又將web的文檔根目錄改為原來的目錄,這時候自定義的目錄的標簽需要還原

restorecon  -R   /htdocs     

恢復是根據策略庫當中的策略進行還原

默認安全上下文查詢與修改

semanage來自policycoreutils-python包,有些系統默認沒有安裝,安裝次包即可使用semanage命令

查看默認的安全上下文

semanage fcontext –l

添加安全上下文

semanage fcontext  -a –t  httpd_sys_content_t ‘/home/hadoop(/.*)?’

restorecon –Rv  /home/hadoop  此步驟一定不能忘記,它從策略庫進行還原安全上下文,執行此命令才會生效

刪除安全上下文

semanage fcontext –d –t httpd_sys_content_t ‘/home/hadoop(/.*)?’

selinux端口標簽

查看端口標簽

semanage  port  -l

添加端口

semanage port  -a  -t  port_label –p  tcp|udp  port

semanage port –a  -t htt_port_t   -p tcp   8080

刪除端口

semanage port  -d  -t port_label  -p tcp|udp  port

semanage port  -d  -t  htt_port_t  -p tcp 8080

修改現有(已存在)端口為新標簽

semanage  port  -m –t port_label –p tcp|udp  port

semanage port –m –t  ssh_port_t –p tcp 8080   將ssh服務的端口改為8080

selinux布爾值

查看布爾值命令

getsebool [-a] [boolean]

semanage  boolean –l  -C  查看修改過的布爾值

設置bool值命令

setsebool [-P] boolean  value (on|off|1|0)

setsebool  httpd_enable_homedirs  on|1  開啟httpd家目錄訪問,但不會寫入策略庫中

setsebool  -P   httpd_enable_homedirs  on|1

修改bool值時后面的值可以對布爾值類型后跟=加值的設置方法

setsebool  httpd_enable_homedirs=on

selinux的日志管理

需要安裝settroublesshoot*安裝此包需要重啟系統才能生效,它會將錯誤日志記錄到/var/log/message

grep setroubleshoot  /var/log/message

sealer  -l  UUID

查看安全事件日志說明

sealert  -a  /var/log/audit/audit.log

掃描并分析日志

yum -y install selinux-policy-devel(centos7)

yum –y install selinux-policy-doc (centos6)

mandb | makewhatis 需要更新man幫助的數據才能查詢

man -k _selinux

例如man  httpd_selinux

總結:selinux在安全防護上確實起到了一定的作用,它是在內核層面來工作,往往有許多的漏洞,一旦黑客利用漏洞入侵系統后果不堪設想,還有其 操作的繁瑣和穩定性的欠缺的導致很多企業不愿意用到selinux ,一般都會使用硬件的安全防護設備,所以我們只需要作為了解,知道有這么個東西,如何開關閉及一些簡單的操作即可。

標簽:汕頭 陜西 泰安 紹興 大連 玉林 茂名 遼陽

巨人網絡通訊聲明:本文標題《CentOS上的安全防護軟件Selinux詳解》,本文關鍵詞  CentOS,上,的,安全防護,軟件,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《CentOS上的安全防護軟件Selinux詳解》相關的同類信息!
  • 本頁收集關于CentOS上的安全防護軟件Selinux詳解的相關信息資訊供網民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    中文字幕av在线一区二区三区| 大尺度一区二区| 亚洲欧洲成人精品av97| 国产精品中文字幕一区二区三区| 91精品一区二区三区久久久久久| 免费观看成人av| 国产精品一区二区三区网站| 日韩欧美在线网站| 青青国产91久久久久久| 欧美疯狂做受xxxx富婆| 日本美女一区二区三区视频| 欧美成人精品1314www| 久久精品国产**网站演员| 精品对白一区国产伦| 成人在线视频一区二区| 欧美日韩一级黄| 亚洲国产精品综合小说图片区| 国产精品全国免费观看高清| 国产亚洲va综合人人澡精品 | 亚洲亚洲精品在线观看| 成人免费毛片a| 一区二区三区久久久| 久久99国产乱子伦精品免费| 欧美亚洲综合一区| 免费成人av资源网| 国产精品福利影院| 欧美日韩精品二区第二页| 欧美日韩激情一区| 久久黄色级2电影| 国产乱子轮精品视频| 成人性生交大片免费看在线播放| 精品夜夜嗨av一区二区三区| 一二三区精品视频| 亚洲福中文字幕伊人影院| 亚洲综合视频在线观看| 亚洲最大色网站| 天天av天天翘天天综合网 | 激情综合网激情| 国产一区二区免费视频| 麻豆精品一区二区av白丝在线| 老司机免费视频一区二区三区| 蜜乳av一区二区三区| 激情成人综合网| 国产91精品一区二区麻豆网站 | 国产精品中文字幕日韩精品| 国产在线观看免费一区| www.亚洲精品| 7777精品久久久大香线蕉| 久久美女艺术照精彩视频福利播放| 中文字幕精品一区二区三区精品| 亚洲一卡二卡三卡四卡五卡| 激情久久五月天| 色天使久久综合网天天| 日韩欧美一级精品久久| 亚洲成av人片| 亚洲一级二级三级| 六月丁香婷婷久久| 成人av动漫网站| 日韩丝袜情趣美女图片| 亚洲欧洲精品天堂一级| 免费成人性网站| 91美女在线视频| 久久久夜色精品亚洲| 亚洲国产裸拍裸体视频在线观看乱了 | 久久一区二区三区国产精品| 亚洲精品国产成人久久av盗摄| 裸体一区二区三区| 欧美色倩网站大全免费| 久久久久久久久久久久久女国产乱| 久久精品亚洲精品国产欧美| 国产精品福利一区| 国产专区欧美精品| 欧美日韩亚洲另类| 中文字幕在线不卡视频| 黄色日韩网站视频| 91精品国产综合久久久久久久| 成人免费在线播放视频| 国产精品 欧美精品| 欧美伊人久久久久久午夜久久久久| 26uuu国产日韩综合| 婷婷国产在线综合| 在线一区二区三区四区| 国产精品热久久久久夜色精品三区| 亚洲高清免费观看高清完整版在线观看| 国产精品 日产精品 欧美精品| 777精品伊人久久久久大香线蕉| 亚洲欧美另类久久久精品2019| 国产一区二区三区av电影| 欧美三级日韩三级| 国产风韵犹存在线视精品| 欧美浪妇xxxx高跟鞋交| 亚洲黄色av一区| 成人激情免费电影网址| 26uuu欧美日本| 国产真实精品久久二三区| 制服丝袜国产精品| 欧美日韩国产大片| 一级中文字幕一区二区| 色偷偷久久一区二区三区| 综合激情网...| 91视频91自| 亚洲午夜免费视频| 欧美日韩mp4| 美腿丝袜亚洲综合| 久久香蕉国产线看观看99| 国产综合色精品一区二区三区| 青青草视频一区| 日韩高清不卡在线| 蜜臀av性久久久久蜜臀aⅴ四虎| 久久日一线二线三线suv| 日本一区二区动态图| 亚洲精品国产精华液| 乱一区二区av| 欧美综合视频在线观看| 精品少妇一区二区三区在线播放 | 国产三级精品三级| 亚洲成a人v欧美综合天堂| 国产 日韩 欧美大片| 日韩视频在线一区二区| 午夜伦欧美伦电影理论片| 91麻豆swag| 欧美图片一区二区三区| 国产精品久久久99| 精品一区二区三区免费| 欧美日高清视频| 亚洲精品久久久蜜桃| 成人综合婷婷国产精品久久免费| 欧美一级免费大片| 午夜精品福利一区二区三区av | 激情综合网天天干| 日韩欧美资源站| 久久精品国产亚洲aⅴ| 欧美伊人久久久久久久久影院| 日韩免费视频一区二区| 奇米影视一区二区三区| 在线播放91灌醉迷j高跟美女| 亚洲一区二区三区在线看| 91福利在线免费观看| 亚洲欧美国产高清| 91麻豆精品在线观看| 中文字幕一区二区三区精华液| 成人性生交大片免费| 国产精品久久久99| 色香蕉久久蜜桃| 天堂影院一区二区| 日韩视频一区二区三区 | 日韩成人一级大片| 日韩亚洲欧美中文三级| 免费欧美高清视频| 久久日一线二线三线suv| 国产伦精品一区二区三区免费 | 欧美日韩夫妻久久| 日韩vs国产vs欧美| 久久综合给合久久狠狠狠97色69| 欧美性色aⅴ视频一区日韩精品| 欧美极品xxx| 色综合激情久久| 日日摸夜夜添夜夜添精品视频| 日韩一级在线观看| 国产福利一区二区三区视频在线 | 狠狠色狠狠色合久久伊人| 亚洲国产精品一区二区久久恐怖片| 国产精品午夜免费| 久久精品在线观看| 欧美精品一区二区三区蜜臀| 欧美一区二区网站| 欧美揉bbbbb揉bbbbb| 99久久精品一区| 91影院在线免费观看| av电影在线观看一区| 成人免费看的视频| aaa欧美大片| 成人黄色国产精品网站大全在线免费观看 | 欧美一区二区在线免费播放| 亚洲欧美在线aaa| 美女尤物国产一区| 免费在线观看视频一区| 亚洲猫色日本管| 中文字幕亚洲视频| 一区二区中文字幕在线| 日韩福利电影在线| 亚洲国产日韩av| 午夜精品一区二区三区三上悠亚| 亚洲在线视频网站| 亚洲美女在线一区| 国产精品毛片高清在线完整版| 不卡的av中国片| 色综合中文字幕国产| 国精产品一区一区三区mba桃花| 狠狠色2019综合网| 国产美女精品人人做人人爽 | eeuss鲁一区二区三区| 成人福利视频在线看| 色婷婷香蕉在线一区二区| 欧美三级电影在线观看| 日韩欧美国产精品| 中文av一区特黄| 午夜激情综合网| 99精品欧美一区二区三区小说| 粉嫩嫩av羞羞动漫久久久|