II 第十单元selinux的初级管理

1.什么时selinux
selinux,内核级加强型防火墙
基本 SELINUX 安全性概念
SELINUX ( 安全增强型 Linux ) 是可保护你系统安
全性的额外机制
在某种程度上 , 它可以被看作是与标准权限系统并行
的权限系统。在常规模式中 , 以用户身份运行进程,
并且系统上的文件和其他资源都设置了权限 ( 控制
哪些用户对哪些文件具有哪些访问权 SELINUX 的
另一个不同之处在于 , 若要访问文件 , 你必须具有普
通访
问权限和 SELINUX 访问权限。因此 , 即使以超级
用户身份 root 运行进程 , 根据进程以及文件或资源
的 SELinux 安全性上下文可能拒绝访问文件或资
源限 ) 标签

2.如何管理selinux级别
selinux开启或者关闭)
vim /etc/sysconfig/selinux
selinux=disabled        ##关闭状态
selinux=Enforcing       ##强制状态
selinux=Permissive      ##警告状态

getenforce          ##查看状态
当selinux开启时
setenforce 0|1          ##更改selinux运行
– 0 表示 permissive# 警告
– 1 表示 enforcing # 强制

3.如何更改文件安全上下文
selinux 安全上下文访问规则
WEB 服务器的 HTTPD 进程设置了 SELINUX 上下文
system_u:system_r:httpd_t 标签。该上下文的重要部分
是第三个用冒号分隔的字段 SELINUX 类型 :httpd_t
系统上的文件和资源也设置了 SELINUX 上下文标签 ,并
且重要的部分是 SELINUX 类型。例如 ,/var/www/html 中
的文件具有类型 httpd_sys_content_t 。/tmp 和
/var/tmp 中的文件通常具有类型 tmp_t
Seliux 策略具有允许以 httpd_t 身份运行的进程访问标记
为 httpd_sys_content_t 的文件的规则。没有规则允许这
些进程访问标记有 tmp_t 的文件 , 因此将拒绝这些访问 , 即
使常规文件权限指出应该允许这些访问
临时更改)
显示 SELinux 文件上下文
什么确定文件的初始 SELinux 上下文 ? 通常是父目录。将父
目录的上下文指定给新创建的文件。这对 vimcp 和touch 等
命令其作用 , 但是 , 如果文件是在其他位置创建的并且保留了权
限 ( 与 mv 或 cp -a 一样 ) 则还将保留SELinux 上下文
许多处理文件的命令具有一个用于显示或设置 SELinux 上下
文的选项 ( 通常是 -Z ) 。例如 , ps 、 ls 、 cp 和 mkdir 都
使用 -Z 选项显示或设置 SELinux 上下文
显示上下文
– ps axZ
– ps -ZC
– ls -Z
chcon -t
一次性定制安全上下文,执行 restorecon 刷新后还原
chcon -t 安全上下文文件
chcon -t public_content_t /publicftp -R

254 touch /mnt/westos
  260 mv /mnt/westos /var/ftp/pub/
  261 ls -Z /var/ftp/pub/
  262 ps auxZ | grep vsftpd
  263 chcon -t public_content_t /var/ftp/pub/westos
  264 ls -Z /var/ftp/pub/

永久更改)
semanage fcontext -l        ##列出内核安全上下文列表内容
semanage fcontext -a -t public_content_t ‘/publicftp(/.*)?‘
restorecon -FvvR /publicftp/

4.如何控制selinux对服务功能的开关
getsebool -a | grep 服务名称
getsebool -a | grep ftp
setsebool -P 功能bool值on|off
setsebool -P    ftpd_anon_write on

5.监控selinux的错误信息
setroubleshoot-server

时间: 2024-09-30 18:34:59

II 第十单元selinux的初级管理的相关文章

二.第十单元 Selinux

####二.第十单元#########selinux的初级管理###################1.什么时selinuxselinux,内核级加强型防火墙 2.如何管理selinux级别selinux开启或者关闭)vim /etc/sysconfig/selinuxselinux=disabled        ##关闭状态selinux=Enforcing        ##强制状态selinux=Permissive        ##警告状态 getenforce          

selinux的初级管理

1 什么时selinux selinux,内核级加强型防火墙 2 如何管理selinux级别 selinux开启或者关闭) vim /etc/sysconfig/selinux selinux=disabled##关闭状态 selinux=Enforcing##强制状态 selinux=Permissive##警告状态 getenforce##查看状态 当selinux开启时 setenforce 0|1##更改selinux运行级别 3.如何更改文件安全上下文 临时更改) chcon -t 安

Linux的selinux的初级管理

SElinux,内核级加强型防火墙, SELinux[Security Enhanced Linux (安全强化 Linux)],是工作在内核中的MAC (Mandatory Access Control,强制访问控制系统)的一个实现,目的在于明确的指明某个进程可以访问哪些资源(文件.网络端口等).强制访问控制系统的用途在于增强系统 抵御 0-Day 攻击(利用尚未公开的漏洞实现的攻击行为)的能力.所以它不是网络防火墙或 ACL 的替代品,在用途上也不重复. 对于selinux的通俗理解:   

linux云自动化运维基础知识21(selinux的初级管理)

1.什么是selinuxselinux,内核级加强型防火墙ELinux提供了一种灵活的强制访问控制(MAC)系统,且内嵌于Linux Kernel中.SELinux定义了系统中每个[用户].[进程].[应用]和[文件]的访问和转变的权限,然后它使用一个安全策略来控制这些实体(用户.进程.应用和文件)之间的交互,安全策略指定如何严格或宽松地进行检查. SELinux对系统用户(system users)是透明的,只有系统管理员需要考虑在他的服务器中如何制定严格的策略.策略可以根据需要是严格的或宽松

II第五单元 使用逻辑卷管理器管理灵活存储

1.lvm名词lvm 逻辑卷,可以让设备自由伸缩的一个设备管理软件LVM  属于ibm公司逻辑运算管理物理分区---->>pv---->>vg----->>lvmpv  物理卷vg  物理卷组pe  物理拓展,lvm最小的存储单元lvm 逻辑卷,时最终我们使用的可以伸缩的设备 为什么使用逻辑卷 逻辑卷和逻辑卷管理有助于更加轻松地管理磁盘空间.如果文件系统需要更多的空间 ,可以将其卷组的可用空间分配给逻辑卷 , 并且可以调整文件系统的大小.如果磁盘开始出现误 , 可以通过

运维学习之selinux初级管理

selinux的初级管理 1.什么是selinux selinux,内核级加强型防火墙(内核上的一个插件) SELinux(Security-Enhanced Linux) 是美国国家安全局(NSA)对于强制访问控制的实现,是 Linux历史上最杰出的新安全子系统.NSA是在Linux社区的帮助下开发了一种访问控制体系,在这种访问控制体系的限制下,进程只能访问那些在他的任务中所需要文件.SELinux 默认安装在 Fedora 和 Red Hat Enterprise Linux 上,也可以作为

第十单元 系统日志

第十单元 系统日志 每个程序都会产生日志,采集管理日志的服务是rsyslog,采集来的日志会存放在/var/log/下的文件里 一 系统日志默认分类 /var/log/messages:系统服务及日志,包括服务的信息,报错等等 /var/log/secure:系统认证信息日志 /var/log/maillog:系统邮件服务信息 /var/log/cron:系统定时任务信息 /var/log/boot.log:系统启动信息 二 日志管理服务 :rsyslog 1 rsyslog :负责采集日志和分

第十单元总结

########################################## ############第十单元.系统日志############# ########################################## 一.系统日志默认分类 /var/log/messages    ##系统服务及日志,包括服务的信息,报错等等 /var/log/secure      ##系统认证信息日志 /var/log/maillog     ##系统邮件服务信息 /var/log/c

第十二章、软件包管理

第十二章.软件包管理 本章内容 ?软件运行环境 ?软件包基础 ?rpm包管理 ?yum管理 ?定制yum仓库 ?编译安装 软件运行和编译 ABI:Application Binary Interface Windows与Linux不兼容 ELF(Executable and Linkable Format) PE(Portable Executable) 库级别的虚拟化: Linux: WINE Windows: Cywin API:Application Programming Interfa