版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
模塊3
LINUX網(wǎng)絡(luò)管理及
服務(wù)配置主講人:芮坤坤3.8LinuxSelinux配置Selinux配置Selinux安全性概念Selinux模式Selinux測試Selinux配置3.8.1Selinux安全性概念SELinux是美國國家安全局(NSA)在Linux社區(qū)的幫助下開發(fā)的,它能夠?qū)崿F(xiàn)靈活的強(qiáng)制訪問控制(MAC,MandatoryAccessControl)體系結(jié)構(gòu)。SELinux不是一個Linux的發(fā)行版,而是集成在Linux內(nèi)核中的安全子系統(tǒng),能夠提供一個可定制的安全策略(SecurityPolicy)。SELinux還包括一系列的用戶工具,使用戶能夠自定義SELinux策略所定義的規(guī)則和功能。SELinux安全策略由一系列的安全規(guī)則組成,規(guī)則具體定義了每個進(jìn)程能夠使用哪些端口訪問哪些文件、目錄等資源。也就是說,啟用了SELinux的系統(tǒng)不再只根據(jù)DAC所定義的用戶和文件的權(quán)限來實現(xiàn)訪問控制,而且會對每個進(jìn)程所能做的操作加以顆?;刂?。SELinux對所有的進(jìn)程、文件、目錄和端口的訪問,都是基于定制好的策略執(zhí)行的,策略只能由root管理員修改,普通用戶沒有權(quán)限自定義SELinux策略,這種徹底的訪問控制方式稱作“強(qiáng)制訪問控制(MAC)”。3.8.1Selinux安全性概念3.8.1Selinux安全性概念(1)主體SELinux將進(jìn)程(Process)稱作主體(Subject)。(2)對象SELinux將主體所訪問的文件、目錄、端口等資源稱作對象(Object)。(3)安全上下文每個進(jìn)程、文件、目錄和端口都有特別的安全標(biāo)記,稱作SELinux安全上下文(SecurityContext)。因為SELinux需要為每個進(jìn)程規(guī)定它能夠訪問的文件、目錄和端口等資源,而系統(tǒng)中的文件可以無限量增長,所以,一個一個地指定進(jìn)程能夠訪問的文件是不可能的。因此,SELinux設(shè)計了很多安全標(biāo)記,每個進(jìn)程有特定的安全標(biāo)記,每一個傳輸層端口也對應(yīng)特定的安全標(biāo)記,位于特定目錄下的文件,也會有規(guī)劃好的安全標(biāo)記。安全標(biāo)記只是一個名稱,能夠讓SELinux根據(jù)策略來決定每個進(jìn)程是否能夠訪問特定的文件、目錄和端口。3.8.1Selinux安全性概念(4)域SELinux將進(jìn)程的類型上下文稱作域(Domain)。比如,Apache服務(wù)器主進(jìn)程httpd的類型上下文是“httpd_t”。注意,這里的“域”與域名系統(tǒng)(DNS)中的“域”不是一個概念,進(jìn)程的域,用工作“領(lǐng)域”來形容更好理解。(5)對象的類型上下文SELinux為每一個文件、目錄和端口等對象定義了專門的安全上下文,其中最重要的就是類型(Type)上下文。比如,Apache服務(wù)器的網(wǎng)站根目錄“/var/www/html”目錄及其內(nèi)部所有文件具有類似“httpd_sys_content_t”這樣的類型上下文。位于“/tmp”和“/var/tmp”目錄內(nèi)的文件具有“tmp_t”類型上下文。Apache服務(wù)器所使用的TCP80和443端口具有“http_port_t”類型上下文。3.8.1Selinux安全性概念(6)安全策略安全策略(SecurityPolicy)就是用來確定哪個進(jìn)程能夠訪問哪些文件、目錄、端口等對象的一系列安全規(guī)則。安全策略是一個存儲了許多規(guī)則的數(shù)據(jù)庫,當(dāng)前RedHatEnterpriseLinux主要提供了兩類安全策略,每類安全策略的側(cè)重點有所不同。①targeted:主要用來保護(hù)常見的網(wǎng)絡(luò)服務(wù),這是默認(rèn)使用的安全策略。②strict:用來保護(hù)系統(tǒng)所有進(jìn)程
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 退貨管理信息化建設(shè)-洞察分析
- 隱私安全協(xié)議設(shè)計-洞察分析
- 語言障礙認(rèn)知模型-洞察分析
- 2024年棗莊礦業(yè)集團(tuán)中心醫(yī)院高層次衛(wèi)技人才招聘筆試歷年參考題庫頻考點附帶答案
- 養(yǎng)豬土地承包合同(2篇)
- 《小學(xué)單詞職業(yè)類》課件
- 《種群和生物群落》課件
- 2024年05月寧夏石嘴山銀行招考筆試歷年參考題庫附帶答案詳解
- 2024年05月北京中國建設(shè)銀行北京市分行“建習(xí)生”暑期實習(xí)生暨萬名學(xué)子暑期下鄉(xiāng)實踐隊員招考筆試歷年參考題庫附帶答案詳解
- 上海中醫(yī)藥基礎(chǔ)醫(yī)學(xué)免疫學(xué)課件緒論
- 中央2025年全國人大機(jī)關(guān)直屬事業(yè)單位招聘18人筆試歷年典型考點(頻考版試卷)附帶答案詳解
- 2024至2030年四氯苯醌項目投資價值分析報告
- 北京市海淀區(qū)2024-2025學(xué)年七年級上學(xué)期期中考試英語試卷(含答案)
- 中資企業(yè)出海報告:潮涌浪闊四海揚帆
- 房地產(chǎn)銷售主管崗位招聘筆試題及解答(某大型央企)2024年
- 2024-2025學(xué)年人教版八年級上冊地理期末測試卷(二)(含答案)
- 80、沈陽桃仙機(jī)場二平滑工程冬期施工方案
- 《STM32Cube嵌入式系統(tǒng)應(yīng)用》HAL庫版本習(xí)題及答案
- 一年級數(shù)學(xué)練習(xí)題-20以內(nèi)加減法口算題(4000道)直接打印版
- 外研版小學(xué)英語(三起點)六年級上冊期末測試題及答案(共3套)
- 跨部門合作銷售提成方案
評論
0/150
提交評論