科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道SELINUX从理解到动手配置

SELINUX从理解到动手配置

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

 SELinux 可以为你的系统提供较棒的安全防护。 使用者能被分配预先定义好的角色,以便他们不能存取文件或者访问他们不拥有的程序。

来源:中国IT实验室 2009年8月12日

关键字: 系统安全 SELinux

  • 评论
  • 分享微博
  • 分享邮件

  SELinux 可以为你的系统提供较棒的安全防护。 使用者能被分配预先定义好的角色,以便他们不能存取文件或者访问他们不拥有的程序。

  Selinux的启用与关闭

  编辑/etc/selinux/conf文件

  SELINUX=enforcing(强制:违反了策略,你就无法继续操作下去)

  Permissive(有效,但不强制:违反了策略的话它让你继续操作,但是把你的违反的内容记录下来)

  Disabled(禁用)

  禁用的另一种方式:在启动的时候,也可以通过传递参数selinux给内核来控制它

  编辑/etc/grup.conf

  title Red Hat Enterprise Linux Server (2.6.18-8.el5)

  root (hd0,0)

  kernel /vmlinuz-2.6.18-8.el5 ro root=LABEL=/ rhgb quiet selinux=0

  initrd /initrd-2.6.18-8.el5.img

  SELINUXTYPE=targeted

  此参数可选项:targeted和strice。分别是targeted只控制关键网络服务,strice控制所有的服务

  查询selinux的状态

  [root@linuxas ~]# /usr/sbin/getenforce

  Enforcing

  [root@linuxas ~]# sestatus -bv

  SELinux status: enabled

  SELinuxfs mount: /selinux

  Current mode: enforcing

  Mode from config file: enforcing

  Policy version: 21

  Policy from config file: targeted

  查看selinux加载的内核模块

  [root@linuxas selinux]# semodule -l

  amavis 1.1.0

  ccs 1.0.0

  clamav 1.1.0

  dcc 1.1.0

  evolution 1.1.0

  iscsid 1.0.0

  mozilla 1.1.0

  mplayer 1.1.0

  nagios 1.1.0

  oddjob 1.0.1

  pcscd 1.0.0

  pyzor 1.1.0

  razor 1.1.0

  ricci 1.0.0

  smartmon 1.1.0

  查看selinux错误日志

  [root@linuxas selinux]# sealert -a /var/log/audit/audit.log

  SElinux的图形化管理工具

  [root@linuxas selinux]# system-config-selinux

  Selinux的基本操作

  查看文件:ls –Z(--context)

  [root@linuxas ~]# ls -Z

  drwx------ root root root:object_r:user_home_t Desktop

  -rw------- root root system_u:object_r:user_home_t anaconda-ks.cfg

  -rw-r--r-- root root root:object_r:user_home_t install.log

  -rw-r--r-- root root root:object_r:user_home_t install.log.syslog

  [root@linuxas ~]# ls --context

  drwx------ root root root:object_r:user_home_t Desktop

  -rw------- root root system_u:object_r:user_home_t anaconda-ks.cfg

  -rw-r--r-- root root root:object_r:user_home_t install.log

  -rw-r--r-- root root root:object_r:user_home_t install.log.syslog

  查看文件系统的扩展属性:getfattr

  [root@linuxas ~]# getfattr -m. -d /etc/passwd

  getfattr: Removing leading '/' from absolute path names

  # file: etc/passwd

  security.selinux="system_u:object_r:etc_t:s0\000"

  查看的文件的 security.selinux 属性中储存了此文件的安全上下文, 所以上面例子中的上下文就是 system_ubject_r:etc_t 。

  所有运行了SE Linux的ext2/3文件系统上都有 security.selinux 这个属性。

  更改文件的扩展属性标签:chcon (不能在 /proc 文件系统上使用,就是说 /proc 文件系统不支持这种标记的改变。)

  [root@linuxas test]# ls --context aa.txt

  -rw-r--r-- root root root:object_r:user_home_t aa.txt

  [root@linuxas test]# chcon -t etc_t aa.txt

  [root@linuxas test]# ls --context aa.txt

  -rw-r--r-- root root root:object_r:etc_t aa.txt

  恢复原来的文件标签: restorecon

  [root@linuxas test]# restorecon aa.txt

  [root@linuxas test]# ls -Z aa.txt

  -rw-r--r-- root root user_u:object_r:user_home_t aa.txt

  显示当前用户的Selinux context

  [root@linuxas ~]# id -Z

  root:system_r:unconfined_t:SystemLow-SystemHigh

  runcon 使用特定的context来执行指令

  [root@linuxas ~]# runcon -t user_home_t cat /etc/passwd

  root:system_r:user_home_t:SystemLow-SystemHigh is not a valid context

  查看某种服务是否受到SELinux的保护

  [root@linuxas ~]# getsebool -a (RHEL4:inactive受保护,active不受保护;RHEL5:off受保护,on不受保护)

    • 评论
    • 分享微博
    • 分享邮件
    闂傚倸鍊搁崐椋庢閿熺姴鐭楅幖娣妼缁愭鏌¢崶鈺佷汗闁哄閰i弻鏇$疀鐎n亞浠炬繝娈垮灠閵堟悂寮婚弴锛勭杸閻庯綆浜栭崑鎾诲冀椤撱劎绋忛梺璺ㄥ櫐閹凤拷

    濠电姷鏁告慨鐑姐€傛禒瀣劦妞ゆ巻鍋撻柛鐔锋健閸┾偓妞ゆ巻鍋撶紓宥咃躬楠炲啫螣鐠囪尙绐為梺褰掑亰閸撴盯鎮惧ú顏呪拺闂傚牊鍗曢崼銉ョ柧婵犲﹤瀚崣蹇旂節婵犲倻澧涢柛瀣ㄥ妽閵囧嫰寮介妸褋鈧帡鏌熼挊澶婃殻闁哄瞼鍠栭幃婊堝煛閸屾稓褰嬮柣搴ゎ潐濞叉ê鐣濈粙璺ㄦ殾闁割偅娲栭悡娑㈡煕鐏炲墽鐭嬫繛鍫熸倐濮婄粯鎷呯粵瀣異闂佹悶鍔嬮崡鍐茬暦閵忋倕鍐€妞ゆ劑鍎卞皬闂備焦瀵х粙鎴犫偓姘煎弮瀹曚即宕卞Ο闀愮盎闂侀潧鐗嗛幊搴㈡叏椤掆偓閳规垿鍩ラ崱妞剧凹濠电姰鍨洪敋閾荤偞淇婇妶鍛櫤闁稿鍊圭换娑㈠幢濡纰嶉柣搴㈣壘椤︾敻寮诲鍫闂佸憡鎸鹃崰搴敋閿濆鏁嗗〒姘功閻绻涢幘鏉戠劰闁稿鎹囬弻锝呪槈濞嗘劕纾抽梺鍝勬湰缁嬫垿鍩為幋锕€宸濇い鏇炴噺閳诲﹦绱撻崒娆戝妽妞ゃ劌鎳橀幆宀勫磼閻愰潧绁﹂柟鍏肩暘閸斿矂鎮為崹顐犱簻闁圭儤鍨甸鈺呮倵濮橆剦妲归柕鍥у瀵粙濡歌閸c儳绱撴担绛嬪殭婵☆偅绻堝濠氭偄绾拌鲸鏅i悷婊冪Ч閹﹢鎳犻鍌滐紲闁哄鐗勯崝搴g不閻愮儤鐓涢悘鐐跺Г閸犳﹢鏌℃担鐟板鐎规洜鍠栭、姗€鎮╅搹顐ら拻闂傚倷娴囧畷鍨叏閹惰姤鈷旂€广儱顦崹鍌炴煢濡尨绱氶柨婵嗩槸缁€瀣亜閺嶃劎鈽夋繛鍫熺矒濮婅櫣娑甸崨顔俱€愬銈庡亝濞茬喖宕洪埀顒併亜閹哄棗浜鹃梺鎸庢穿婵″洤危閹版澘绫嶉柛顐g箘椤撴椽姊虹紒妯哄鐎殿噮鍓欒灃闁告侗鍠氶崢鎼佹⒑閸撴彃浜介柛瀣閹﹢鏁冮崒娑氬幈闁诲函缍嗛崑鍡樻櫠椤掑倻纾奸柛灞剧☉缁椦囨煙閻熸澘顏柟鐓庢贡閹叉挳宕熼棃娑欐珡闂傚倸鍊风粈渚€骞栭銈傚亾濮樺崬鍘寸€规洖缍婇弻鍡楊吋閸涱垽绱遍柣搴$畭閸庨亶藝娴兼潙纾跨€广儱顦伴悡鏇㈡煛閸ャ儱濡煎褜鍨伴湁闁绘ǹ绉鍫熺畳闂備焦瀵х换鍌毼涘Δ鍛厺闁哄洢鍨洪悡鍐喐濠婂牆绀堟慨妯挎硾閽冪喖鏌曟繛褍瀚烽崑銊╂⒑缂佹ê濮囨い鏇ㄥ弮閸┿垽寮撮姀鈥斥偓鐢告煥濠靛棗鈧懓鈻嶉崶銊d簻闊洦绋愰幉楣冩煛鐏炵偓绀嬬€规洟浜堕、姗€鎮㈡總澶夌处

    重磅专题
    往期文章
    最新文章