设为首页 收藏本站
查看: 748|回复: 0

[经验分享] Linux下SElinux详解

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2016-9-28 09:13:07 | 显示全部楼层 |阅读模式
1.SElinux 全称:Security-Enhanced Linux,灵活的强制访问控制(MAC)系统,且内嵌于Linux Kernel中,仅                    集合最小权限访问,
2. 查看文件上下文: ls -Z
[iyunv@localhost ~]# ls -Z
-rw-------. root root system_u:object_r:admin_home_t:s0 anaconda-ks.cfg
-rw-r--r--. root root system_u:object_r:admin_home_t:s0 install.log
-rw-r--r--. root root system_u:object_r:admin_home_t:s0 install.log.syslog
3.查看进程上下文: ps -auxZ
[iyunv@localhost ~]# ps -auxZ
Warning: bad syntax, perhaps a bogus '-'? See /usr/share/doc/procps-3.2.8/FAQ
LABEL   USER    PID %CPU %MEM    VSZ   RSS TTY      STAT START   TIME COMMAND
system_u:system_r:init_t:s0  root 1 0.0 0.1 19356 1552 ? Ss  Sep21 0:01 /sbin/init
system_u:system_r:kernel_t:s0 root 2  0.0  0.0 0  0 ?   S  Sep21 0:00 [kthreadd]
system_u:system_r:kernel_t:s0 root 3  0.0  0.0 0  0 ?   S  Sep21 0:00 [migration/0]
4.上下文解释
上下文一般分为3段,冒号分隔,依次为:用户(user) 角色(role) 类型(type)
例如:system_u:object_r:admin_home_t
system_u:用户

object_r:角色
admin_home_t:类型
5.Selinux设定方法:
5.1.getenforce #查看Selinux状态
5.2.setenforce 0 #设定Selinux为permissive 临时关闭selinux
不受selinux控制,仅记录日志在/var/log/audit/audit.log
5.3.setenforce 1 #设定Selinux为enforcing 临时开启selinux
受selinux控制权限,并记录日志在/var/log/audit/audit.log
5.4.永久开启,关闭或禁用selinux方法: 必须重启后才能生效

[iyunv@localhost ~]# vim /etc/sysconfig/selinux
以下3项只能选择一项:
SELINUX=enforcing 开启
SELINUX=permissive 关闭
SELINUX=disabled 禁用
6.进程所属的上下文类型,俗称为域
文件所属的上下文类型,即称为类型
Selinux开启的情况下,进程只能操作域类型与上下文类型一样的文件
6.1.修改上下文类型命令:
chcon -R -t 类型 文件或进程
-R 递归
-t 上下文类型
6.2.修改受selinux管理的服务开关,称为布尔值
6.2.1查看布尔值:
[iyunv@localhost ~]# getsebool -a
6.2.2.设定布尔值
setsebool samba_enable_home_dirs=1
setsebool samba_enable_home_dirs=on
6.2.3.恢复默认上下文
restorecon /var/www/html
6.2.4.查看默认上下文类型
semanage fcontext -l
6.2.5.查看selinux用户映射关系

semanage user -l
6.2.6.查看受selinux控制的端口
semanage port -l
6.2.7.将指定端口加入受selinux控制
semanage port -a -t http_port_t -p tcp 8060




运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-278509-1-1.html 上篇帖子: Linux基础文件管理命令 下篇帖子: redhat7.2创建本地yum源 Linux
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表