SELinux(Security Enhanced Linux)FOR RHEL5.X

简介:

SElinux (Security Enhanced Linux 安全強化的linux)

關鍵字:DAC、 MAC、 Subject、 Object、 Policy、 Security Context、 Identify(root、system_u、user_u)、 Role(object_r、system_r)、 Type(type、domain)

 一般用途:

在DAC的基礎上增強對文件的權限的訪問,主要是針對網絡訪問文件。

SElinux是整合到kernel的一個module,一般使用的RHEL系統的distribution都包括了SElinux直接啟用即可。

具體selinux操作請見下:

具體的selinux支持的三種模式:

enforcing:強制模式

permissive:寬容模式

disabled:關閉selinux

如果要啟用selinux請務必不能配置成disabled。

首先檢查selinux狀態,用指令getenforce或者查看配置文件/etc/selinux/config相關的具體配置就兩行,SELINUX=enforcing/permissive/disabled,SELINUXTYPE=targeted/strict。

如果要啟用selinux請在linux啟動的時候kernel啟動的時候一定不能在kernel /vmlinuz-2.6.xx-xx.xxx ro root=/dev/xxx 後面有selinux=0出現。不然同樣不能使用selinux。

查看selinux的Policy請用指令sestatus具體參數vb。切換selinux在enforcing和permissive模式之間敬請用setenforce指令,只有兩個數字參數,0、1,分別代表permissive和enforcing。更改selinux的Policy也同樣可以編輯配置文件/etc/selinux/config文件,具體配置請見文件注釋。

怎樣重新設置selinux的安全性文本呢?請用指令chcon具體參數Rtur --reference,具體用法請man或者info或者chcon --help。何為selinux的安全性文本呢?利用ls -Z指令即可查看各文件的selinux安全性文本。

使各文件的selinux安全性文本還原成預設的值,請用指令restorecon,參數Rv。由於文件的複製,或其他的方式導致文件的selinux安全性文本錯誤,導致不可使用。用restorecon即可更改為預設值。

selinux在發生錯誤的時候使用的兩個服務:即setroubleshoot、auditd。setroubleshoot服務的日誌寫入/var/log/message文件,二auditd服務寫入/var/log/audit/audit.log日誌文件。具體的兩個服務只用到的相關指令是sealert和audit2why具體的使用方法請google或者man、info

targeted的Policy使用的規則查看,請用指令seinfo參數Atrub,查詢到相關的類別或者是booleans時,想知道更詳細的規則,請使用sesearch指令,參數atb。查詢所有booleans值的指令getsebool。booleans值的修改請用setsebool指令。具體參數請用“指令 --help”或者使用man、info等。

預設目錄的安全性文本的查詢和修改,請使用指令semanage具體的使用規則請man。

本次使用到的主要指令有:getenforce、sestatus、chcon、restroecon、sealert、audit2why、seinfo、sesearch、getsebool、setsebool、semanage


















本文转自ting2junshui51CTO博客,原文链接: http://blog.51cto.com/ting2junshui/712942,如需转载请自行联系原作者


相关文章
|
12月前
|
Windows
【收藏】常见WinXP启动故障及解决方法
【收藏】常见WinXP启动故障及解决方法
|
Linux Windows
Linux01---目录结构,Linux系统下只有一个最顶级的树/,Windows系统有盘符概念,而Linux系统没有盘符概念,整个系统都在/根目录下,Linux 系统写法 /user/local
Linux01---目录结构,Linux系统下只有一个最顶级的树/,Windows系统有盘符概念,而Linux系统没有盘符概念,整个系统都在/根目录下,Linux 系统写法 /user/local
|
Kubernetes Cloud Native Unix
云原生必备知识:容器
容器,是一个视图隔离、资源可限制、独立文件系统的进程集合,它将系统的其他资源隔离开来,具有自己独立的资源视图。“视图隔离”,指的是能够看到部分进程、有独立的主机名,“资源可限制”,指的是可以限制内存大小、CPU 使用个数等。
1112 0
云原生必备知识:容器
|
2天前
|
人工智能 运维 安全
|
4天前
|
SpringCloudAlibaba 负载均衡 Dubbo
微服务架构下Feign和Dubbo的性能大比拼,到底鹿死谁手?
本文对比分析了SpringCloudAlibaba框架下Feign与Dubbo的服务调用性能及差异。Feign基于HTTP协议,使用简单,适合轻量级微服务架构;Dubbo采用RPC通信,性能更优,支持丰富的服务治理功能。通过实际测试,Dubbo在调用性能、负载均衡和服务发现方面表现更出色。两者各有适用场景,可根据项目需求灵活选择。
380 124
微服务架构下Feign和Dubbo的性能大比拼,到底鹿死谁手?
|
7天前
|
人工智能 JavaScript 测试技术
Qwen3-Coder入门教程|10分钟搞定安装配置
Qwen3-Coder 挑战赛简介:无论你是编程小白还是办公达人,都能通过本教程快速上手 Qwen-Code CLI,利用 AI 轻松实现代码编写、文档处理等任务。内容涵盖 API 配置、CLI 安装及多种实用案例,助你提升效率,体验智能编码的乐趣。
649 107
|
1天前
|
算法 Python
【轴承故障诊断】一种用于轴承故障诊断的稀疏贝叶斯学习(SBL),两种群稀疏学习算法来提取故障脉冲,第一种仅利用故障脉冲的群稀疏性,第二种则利用故障脉冲的额外周期性行为(Matlab代码实现)
【轴承故障诊断】一种用于轴承故障诊断的稀疏贝叶斯学习(SBL),两种群稀疏学习算法来提取故障脉冲,第一种仅利用故障脉冲的群稀疏性,第二种则利用故障脉冲的额外周期性行为(Matlab代码实现)
221 152
|
3天前
|
Java 数据库 数据安全/隐私保护
Spring 微服务和多租户:处理多个客户端
本文介绍了如何在 Spring Boot 微服务架构中实现多租户。多租户允许单个应用实例为多个客户提供独立服务,尤其适用于 SaaS 应用。文章探讨了多租户的类型、优势与挑战,并详细说明了如何通过 Spring Boot 的灵活配置实现租户隔离、动态租户管理及数据源路由,同时确保数据安全与系统可扩展性。结合微服务的优势,开发者可以构建高效、可维护的多租户系统。
200 127