设为首页 收藏本站
查看: 722|回复: 0

[经验分享] CentOS中SELinux简单介绍

[复制链接]

尚未签到

发表于 2018-4-22 10:36:20 | 显示全部楼层 |阅读模式
SELinux:Security-EnhancedLinux,是美国国家安全局(NSA)基于“域-类型”模型(domain-type)的强制访问控制(MAC)的实现。在这种访问控制体系的限制下,进程只能访问那些在它的任务中所需要地文件。SELinux在2.6版本及之后的Linux内核中提供,并工作于Linux内核中。SELinux在类型强制服务器中合并了多级安全性或一种可选的多类策略,并采用了基于角色的访问控制概念,SELinux提供了比传统的UNIX权限更好的访问控制。


DAC:DiscretionaryAccess Control,自主访问控制。自主访问控制是一种最为普遍的访问控制手段,用户可以按自己的意愿对系统的参数做适当修改以决定哪些用户可以访问他们的文件。


MAC:MandatoryAccess Control,强制访问控制。用于将系统中的信息分密级和类进行管理,以保证每个用户只能访问到那些被标明可以由他访问的信息的一种访问约束机制。其中多级安全(MultiLevel Secure, MLS)就是一种强制访问控制策略。


DSC0000.jpg

SELinux有两种工作级别:

  • strict:每个进程都受到SELinux的控制
  • targeted:仅有限个进程受到SELinux控制,只监控容易被入侵的进程


显示文件的安全上下文:# ls -Z  -->  system_u:object_r:etc_t:s0

DSC0001.jpg


SELinux为每个文件提供了安全标签,也为进程提供了安全标签:
user:role:type
     user:SELinux的user
     role:角色
     type:类型

SELinux规则库:哪种域能访问哪种或哪些类型内的文件

SELinux的状态:

  • enforcing:强制,每个受限的进程都必然受限
  • permissive:启用,每个受限的进程违规操作不会被禁止,但会被记录于/var/log/audit/audit.log审计日志中
  • disabled:关闭

获取SELinux的当前状态:# getenforce
设置SELinux的状态(立即生效,重启系统后无效):

  • 设置为enforcing:# setenforce 1
  • 设置为permissive:# setenforce 0
  • 如果当前系统的SELinux处于disabled状态,需要改成enforcing或者permissive状态,必须重启服务器,才能生效
DSC0002.jpg


启动过程如下:

DSC0003.jpg

DSC0004.jpg


修改配置文件/etc/selinux/config(非立即生效,重启系统后永久有效):
SELINUX={ disabled | enforcing | permissive }


给文件重新打标:
改变文件SELinux安全上下文:chcon
chcon [OPTION]... CONTEXT FILE...
chcon [OPTION]... [-u USER] [-r ROLE] [-t TYPE] FILE...
chcon [OPTION]... --reference=RFILE FILE...
-R:递归打标
DSC0005.jpg

DSC0006.jpg


示例:通过SELinux限制httpd服务的运行
# yum -y install httpd
# service httpd start
# ss -tunlp | grep 80
创建测试页:
# vim /var/www/html/index.html
<h1>192.168.1.145---Apache Test Page</h1>
查看测试页:
DSC0007.jpg

DSC0008.jpg



# vim /etc/selinux/config -->  SELINUX=enforcing
# reboot
DSC0009.jpg

DSC00010.jpg

DSC00011.jpg

DSC00012.jpg

  修改SELinux安全上下文:
DSC00013.jpg

DSC00014.jpg



正常显示的两种方法:

  • 关闭SELinux:# setenforce 0       //从Enforcing  1 --> permissive 0
DSC00015.jpg



  • 重打标签:# chcon -t httpd_sys_content_t /var/www/html/test.html
DSC00016.jpg
DSC00017.jpg


还原文件的默认标签(默认SELinux安全上下文):restorecon
restorecon [-R] /path/to/somewhere
DSC00018.jpg

取得SELinux布尔型规则:getsebool
getsebool [-a] [boolean]
DSC00019.jpg

DSC00020.jpg


设置SELinux布尔型规则:setsebool
setsebool [ -P] boolean value | bool1=val1 bool2=val2 ...
-P:修改的值会写入磁盘中的策略文件,永久有效
DSC00021.jpg

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-450331-1-1.html 上篇帖子: centos yum 安装php 下篇帖子: Centos6.5@MySQL破解密码
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表