linux課程資源Selinux配置 省賽獲獎_第1頁
linux課程資源Selinux配置 省賽獲獎_第2頁
linux課程資源Selinux配置 省賽獲獎_第3頁
linux課程資源Selinux配置 省賽獲獎_第4頁
linux課程資源Selinux配置 省賽獲獎_第5頁
已閱讀5頁,還剩2頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

模塊3

LINUX網(wǎng)絡(luò)管理及

服務(wù)配置主講人:芮坤坤3.8LinuxSelinux配置Selinux配置Selinux安全性概念Selinux模式Selinux測試Selinux配置3.8.1Selinux安全性概念SELinux是美國國家安全局(NSA)在Linux社區(qū)的幫助下開發(fā)的,它能夠?qū)崿F(xiàn)靈活的強(qiáng)制訪問控制(MAC,MandatoryAccessControl)體系結(jié)構(gòu)。SELinux不是一個Linux的發(fā)行版,而是集成在Linux內(nèi)核中的安全子系統(tǒng),能夠提供一個可定制的安全策略(SecurityPolicy)。SELinux還包括一系列的用戶工具,使用戶能夠自定義SELinux策略所定義的規(guī)則和功能。SELinux安全策略由一系列的安全規(guī)則組成,規(guī)則具體定義了每個進(jìn)程能夠使用哪些端口訪問哪些文件、目錄等資源。也就是說,啟用了SELinux的系統(tǒng)不再只根據(jù)DAC所定義的用戶和文件的權(quán)限來實現(xiàn)訪問控制,而且會對每個進(jìn)程所能做的操作加以顆?;刂?。SELinux對所有的進(jìn)程、文件、目錄和端口的訪問,都是基于定制好的策略執(zhí)行的,策略只能由root管理員修改,普通用戶沒有權(quán)限自定義SELinux策略,這種徹底的訪問控制方式稱作“強(qiáng)制訪問控制(MAC)”。3.8.1Selinux安全性概念3.8.1Selinux安全性概念(1)主體SELinux將進(jìn)程(Process)稱作主體(Subject)。(2)對象SELinux將主體所訪問的文件、目錄、端口等資源稱作對象(Object)。(3)安全上下文每個進(jìn)程、文件、目錄和端口都有特別的安全標(biāo)記,稱作SELinux安全上下文(SecurityContext)。因為SELinux需要為每個進(jìn)程規(guī)定它能夠訪問的文件、目錄和端口等資源,而系統(tǒng)中的文件可以無限量增長,所以,一個一個地指定進(jìn)程能夠訪問的文件是不可能的。因此,SELinux設(shè)計了很多安全標(biāo)記,每個進(jìn)程有特定的安全標(biāo)記,每一個傳輸層端口也對應(yīng)特定的安全標(biāo)記,位于特定目錄下的文件,也會有規(guī)劃好的安全標(biāo)記。安全標(biāo)記只是一個名稱,能夠讓SELinux根據(jù)策略來決定每個進(jìn)程是否能夠訪問特定的文件、目錄和端口。3.8.1Selinux安全性概念(4)域SELinux將進(jìn)程的類型上下文稱作域(Domain)。比如,Apache服務(wù)器主進(jìn)程httpd的類型上下文是“httpd_t”。注意,這里的“域”與域名系統(tǒng)(DNS)中的“域”不是一個概念,進(jìn)程的域,用工作“領(lǐng)域”來形容更好理解。(5)對象的類型上下文SELinux為每一個文件、目錄和端口等對象定義了專門的安全上下文,其中最重要的就是類型(Type)上下文。比如,Apache服務(wù)器的網(wǎng)站根目錄“/var/www/html”目錄及其內(nèi)部所有文件具有類似“httpd_sys_content_t”這樣的類型上下文。位于“/tmp”和“/var/tmp”目錄內(nèi)的文件具有“tmp_t”類型上下文。Apache服務(wù)器所使用的TCP80和443端口具有“http_port_t”類型上下文。3.8.1Selinux安全性概念(6)安全策略安全策略(SecurityPolicy)就是用來確定哪個進(jìn)程能夠訪問哪些文件、目錄、端口等對象的一系列安全規(guī)則。安全策略是一個存儲了許多規(guī)則的數(shù)據(jù)庫,當(dāng)前RedHatEnterpriseLinux主要提供了兩類安全策略,每類安全策略的側(cè)重點有所不同。①targeted:主要用來保護(hù)常見的網(wǎng)絡(luò)服務(wù),這是默認(rèn)使用的安全策略。②strict:用來保護(hù)系統(tǒng)所有進(jìn)程

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論