第十单元文档2

##selinux的管理

##学习目标

基本 SELINUX 安全概念

SELINUX 模式

更改 SELINUX 模式

显示进程和文件的 SELINUX 上下文

管理文件的selinux上下文

管理服务的bool值

##基本 SELINUX 安全性概念

SELINUX (安全增强型 Linux )是可保护你系统安全性的额外机制

在某种程度上,它可以被看作是与标准权限系统并行的权限系统。在常规模式中,以用户身份运行进程,并且系统上的文件和其他资源都设置了权限(控制哪些用户对哪些文件具有哪些访问权SELINUX 的另一个不同之处在于,若要访问文件,你必须具有普通访问权限和 SELINUX 访问权限。因此 ,即使以超级用户身份 root 运行进程 ,根据进程以及文件或资源的SELinux 安全性上下文可能拒绝访问文件或资源限)标签

##示例:

在无 selinux 保护时 ,恶意人员可以尝试利用 web 服务器中的安全漏洞强行进入系统。如果成功 ,将会控制以用户apache 身份运行的进程,这时再由一个本地安全漏洞就可能使攻击者获得超级用户的访问权限

##selinux安全上下文访问规则

WEB 服务器的 HTTPD 进程设置了 SELINUX 上下文system_u:system_r:httpd_t 标签。该上下文的重要部分是第三个用冒号分隔的字段 SELINUX 类型 : httpd_t

系统上的文件和资源也设置了 SELINUX 上下文标签 ,并且重要的部分是SELINUX 类型。例如, /var/www/html 中的文件具有类型 httpd_sys_content_t 。 /tmp 和/var/tmp 中的文件通常具有类型 tmp_t

Seliux 策略具有允许以 httpd_t 身份运行的进程访问标记为httpd_sys_content_t 的文件的规则。没有规则允许这些进程访问标记有tmp_t 的文件,因此将拒绝这些访问,即使常规文件权限指出应该允许这些访问

##SELINUX 模式

强制模式: SELINUX 主动拒绝访问尝试读取类型上下文为 tmp_t的 web 服务器。在强制模式中,SELINXU 既记录冲突,也强制执行规则

许可模式: 通常用于对问题进行故障排除。在许可模式下,即使没有明确规则, SELINUX 也允许所有交互,并且记录所有被拒绝的交互。此模式可以用于确定你是否有 SELINUX问题。无需重新引导即可从强制模式转为许可模式,或再从许可模式转回强制模式

##显示及更改SELINUX 模式

getenforce  ##查看selinux的执行模式

setenforce 0|1  ##修改selinux执行模式

– 0表示permissive #警告

– 1表示enforcing #强制

##更改selinux的开机状态

vim /etc/sysconfig/selinux

##命令:sestatus  ##查看selinux状态

##显示SELinux 文件上下文

什么确定文件的初始 SELinux 上下文 ?通常是父目录。将父目录的上下文指定给新创建的文件。这对 vimcp 和 touch 等命令其作用,但是,如果文件是在其他位置创建的并且保留了权限 (与 mv 或 cp -a 一样 )则还将保留 SELinux 上下文

许多处理文件的命令具有一个用于显示或设置 SELinux 上下文的选项 (通常是 -Z )。例如 , ps 、 ls 、 cp 和 mkdir 都使用 -Z 选项显示或设置 SELinux 上下文

##显示上下文

– ps axZ     

– ps -ZC     ##查看进程的安全上下文

– ls -Z    ##查看文件的安全上下文

##修改selinux安全上下文

chcon -t

– 一次性定制安全上下文,执行restorecon刷新后还原

##命令:restorecon  /var/ftp/pub/westos/   ##还原原有的安全上下文

##semanage fcontext

–永久更改文件的上下文

##semanage命令

restorecon 是 policycoreutil 软件包的一部分

semanage 是 policycoreutil-python 软件包的一部分

semanage fcontext 可用与显示或修改 restorrecon 用来设置默认文件上下文的规则

semanage fcontext使用扩展正则表达式来指定路径和文件名。 fcontext 规则中最常用的扩展正则表达式是(/.*)?, 表示随意地匹配 / 后跟任何数量的字符

semanage fcontext将递归地与在表达式前面列出的目录以及该目录中的所有内容相匹配

##anon_root=/redhat   匿名用户家目录/Redhat

##管理 SELinux 布尔值

SELinux 布尔值是更改 SELinux 策略行为的开关。SELinux 布尔值是可以启用或禁用的规则。安全管理员可以使用 SELinux 布尔值来调整策略 ,以有选择地进行调整

许多软件包都具有 man page *_selinux(8), 其中详细说明了所使用的一些布尔值; man -k‘_selinux’ 可以轻松地找到这些手册

getsebool 用于显示布尔值, setsebool 用于修改布尔值

setsebool -P 修改 SELinux 策略 ,以永久保留修改。

semanage boolean -l 将显示布尔值是否永久

##用本地用户登录

**警告模式下可以写上传

**强制模式下不能写

##getsebool -a  查看selinux布尔值

##setsebool -P   ftp_home_dir  1      ##修改selinux布尔值

1或on时:启动该布尔值

0或off时:停用该布尔值

###监控 SELinux 冲突

必须安装 setroubleshoot-server 软件包 ,才能将SELinux 消息发送至 /var/log/messages

etroubleshoot-server 侦听/var/log/audit/audit.log 中的审核信息并将简短摘要发送至 /var/log/messages

摘要包括 SELinux 冲突的唯一标识符 ( UUIDs ),可用于收集更多信息。 Sealert -l UUID用于生成

特定事件的报告。 Sealert -a /var/log/audit/audit.log 用于在该文件中生成所有事件的报告

时间: 2024-08-02 02:58:56

第十单元文档2的相关文章

LINUX REDHAT第十单元文档

1.系统日志默认分类#### /var/log/messages##系统服务及日志,包括服务的信息,报错等等 /var/log/secure##系统认证信息日志 /var/log/maillog##系统邮件服务信息 /var/log/cron##系统定时任务信息 /var/log/boot.log##系统启动信息 2.日志管理服务rsyslog 1.rsyslog负责采集日志和分类存放日志 2.rsyslog日志分类 vim /etc/rsyslog.conf##主配置文件 服务.日志级别/存放

C#6.0语言规范(十九) 文档注释

C#为程序员提供了一种机制,可以使用包含XML文本的特殊注释语法来记录他们的代码.在源代码文件中,具有特定形式的注释可用于指示工具从这些注释和它们之前的源代码元素生成XML.使用这种语法的注释称为文档注释.它们必须紧接在用户定义的类型(例如类,委托或接口)或成员(例如字段,事件,属性或方法)之前.XML生成工具称为文档生成器.(这个生成器可以是,但不一定是C#编译器本身.)文档生成器生成的输出称为文档文件.文档文件用作a的输入文档查看器 ; 用于生成类型信息及其相关文档的某种视觉显示的工具. 此

LINUX REDHAT第十五单元文档

系统虚拟机管理 ####1.安装#### #!/bin/bash            ##命令运行环境的指定virt-install \            ##安装虚拟机--name $1 \            ##虚拟机名称指定,$1表示脚本后的第一串字符--ram 1000 \            ##内存--file /var/lib/libvirt/images/$1.img \        ##硬盘文件    --file-size 8 \               

LINUX REDHAT第十四单元文档

####1.设备访问####1.设备识别/dev/xdxn        ##硬盘设备/dev/sda1/dev/cdrom        ##光驱/dev/mapper/*        ##虚拟设备 2.设备的使用##<设备的发现>##fdisk -l        ##查看真实存在的设备cat /proc/partitions    ##系统能够识别的设备blkid            ##系统能够挂载使用的设备iddf            ##查看设备被系统使用的情况 ##<

第四单元文档2

##管理系统中的简单分区和文件系统 ##学习目标 **添加文件系统空间 **添加swap交换分区 **对系统分区加密 ##1.简单分区和文件系统 **存储是每个计算机系统的基本需求. Red Hat EnterpriseLinux 提供了一些强大的工具,它们能在大量的场景中管理多种类型的存储设备 **disk 是用于管理磁盘分区的实用程序.您可以通过选择 -l选项和指定磁盘名称( fdisk -cul /dev/vda ) 运行该实用程序,以查看磁盘及其分区.您可以通过交互式地运行该实用程序,并

第十一单元文档2

##系统恢复技术## ##学习目标 引导过程 恢复 Shell ##系统引导过程概述 通电-->进入初始化阶段-->bios 初始化-->grub2 磁盘引导阶段-->grub2 文件引导阶段--> 指定 boot 所在分区-->启动内核,只读挂在 / 设备启动-->init 程序进入初始化阶段--> 启动 systemd 初始化进程-->读取 /etc/systemd/中的文件-->启动程序-->启动登陆环境 ##bios初始化 基本输入

unit2--unit4单元文档

Unit 2 1.linux系统结构 linux是一个倒树结构 linux中所有的东西都是文件 这些文件都在系统顶级目录"/" /就是根目录 /目录以下为二级目录这些目录都是系统装机时系统自动建立的 二级目录的作用 /bin    ##二进制可执行文件也就是系统命令 /sbin   ##系统管理命令存放位置 /boot   ##启动分区,负责系统启动 /dev    ##设备管理文件 /etc    ##大多数系统管理文件 /home   ##普通用户的家目录 /lib    ##32

LINUX REDHAT第九单元文档

1.openssh-server 功能:让远程主机可以通过网络访问sshd服务,开始一个安全shell 2.客户端连接方式 ssh远程主机用户@远程主机ip [[email protected] ~]# ssh [email protected]x.x.x.x The authenticity of host 'x.x.x.x' can't be established. ECDSA key fingerprint is eb:24:0e:07:96:26:b1:04:c2:37:0c:78:2

第九单元文档2

##部署ftp文件共享服务## ##学习目标 FTP 服务器部署 FTP 服务器配置 ##部署 FTP 服务器 FTP (文件传输协议 )是 INTERNET 上仍常用的最老的网络协议之一,它为系统提供了通过网络与远程服务器进行传输的简单方法 在 RED HAT ENTREPRISE LINUX 6 中. FTP 服务器包的名称为VSFTPD ,它代表Very Secure File TransferProtocol Damon 服务器名称也叫做 vsftpd 默认配置文件让 ANONYMOUS