版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
模塊3
LINUX網(wǎng)絡(luò)管理及
服務(wù)配置主講人:芮坤坤3.8LinuxSelinux配置Selinux配置Selinux安全性概念Selinux模式Selinux測(cè)試Selinux配置3.8.1Selinux安全性概念SELinux是美國(guó)國(guó)家安全局(NSA)在Linux社區(qū)的幫助下開發(fā)的,它能夠?qū)崿F(xiàn)靈活的強(qiáng)制訪問控制(MAC,MandatoryAccessControl)體系結(jié)構(gòu)。SELinux不是一個(gè)Linux的發(fā)行版,而是集成在Linux內(nèi)核中的安全子系統(tǒng),能夠提供一個(gè)可定制的安全策略(SecurityPolicy)。SELinux還包括一系列的用戶工具,使用戶能夠自定義SELinux策略所定義的規(guī)則和功能。SELinux安全策略由一系列的安全規(guī)則組成,規(guī)則具體定義了每個(gè)進(jìn)程能夠使用哪些端口訪問哪些文件、目錄等資源。也就是說,啟用了SELinux的系統(tǒng)不再只根據(jù)DAC所定義的用戶和文件的權(quán)限來實(shí)現(xiàn)訪問控制,而且會(huì)對(duì)每個(gè)進(jìn)程所能做的操作加以顆?;刂啤ELinux對(duì)所有的進(jìn)程、文件、目錄和端口的訪問,都是基于定制好的策略執(zhí)行的,策略只能由root管理員修改,普通用戶沒有權(quán)限自定義SELinux策略,這種徹底的訪問控制方式稱作“強(qiáng)制訪問控制(MAC)”。3.8.1Selinux安全性概念3.8.1Selinux安全性概念(1)主體SELinux將進(jìn)程(Process)稱作主體(Subject)。(2)對(duì)象SELinux將主體所訪問的文件、目錄、端口等資源稱作對(duì)象(Object)。(3)安全上下文每個(gè)進(jìn)程、文件、目錄和端口都有特別的安全標(biāo)記,稱作SELinux安全上下文(SecurityContext)。因?yàn)镾ELinux需要為每個(gè)進(jìn)程規(guī)定它能夠訪問的文件、目錄和端口等資源,而系統(tǒng)中的文件可以無限量增長(zhǎng),所以,一個(gè)一個(gè)地指定進(jìn)程能夠訪問的文件是不可能的。因此,SELinux設(shè)計(jì)了很多安全標(biāo)記,每個(gè)進(jìn)程有特定的安全標(biāo)記,每一個(gè)傳輸層端口也對(duì)應(yīng)特定的安全標(biāo)記,位于特定目錄下的文件,也會(huì)有規(guī)劃好的安全標(biāo)記。安全標(biāo)記只是一個(gè)名稱,能夠讓SELinux根據(jù)策略來決定每個(gè)進(jìn)程是否能夠訪問特定的文件、目錄和端口。3.8.1Selinux安全性概念(4)域SELinux將進(jìn)程的類型上下文稱作域(Domain)。比如,Apache服務(wù)器主進(jìn)程httpd的類型上下文是“httpd_t”。注意,這里的“域”與域名系統(tǒng)(DNS)中的“域”不是一個(gè)概念,進(jìn)程的域,用工作“領(lǐng)域”來形容更好理解。(5)對(duì)象的類型上下文SELinux為每一個(gè)文件、目錄和端口等對(duì)象定義了專門的安全上下文,其中最重要的就是類型(Type)上下文。比如,Apache服務(wù)器的網(wǎng)站根目錄“/var/www/html”目錄及其內(nèi)部所有文件具有類似“httpd_sys_content_t”這樣的類型上下文。位于“/tmp”和“/var/tmp”目錄內(nèi)的文件具有“tmp_t”類型上下文。Apache服務(wù)器所使用的TCP80和443端口具有“http_port_t”類型上下文。3.8.1Selinux安全性概念(6)安全策略安全策略(SecurityPolicy)就是用來確定哪個(gè)進(jìn)程能夠訪問哪些文件、目錄、端口等對(duì)象的一系列安全規(guī)則。安全策略是一個(gè)存儲(chǔ)了許多規(guī)則的數(shù)據(jù)庫(kù),當(dāng)前RedHatEnterpriseLinux主要提供了兩類安全策略,每類安全策略的側(cè)重點(diǎn)有所不同。①targeted:主要用來保護(hù)常見的網(wǎng)絡(luò)服務(wù),這是默認(rèn)使用的安全策略。②strict:用來保護(hù)系統(tǒng)所有進(jìn)程
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五版凈身出戶離婚協(xié)議書包含子女教育金分期支付合同3篇
- 2025年校園小賣部租賃合同及冷鏈物流服務(wù)協(xié)議2篇
- 2025版農(nóng)產(chǎn)品質(zhì)量安全檢測(cè)服務(wù)合同3篇
- 2025成都市白蟻預(yù)防工程合同書
- 年度生命探測(cè)儀戰(zhàn)略市場(chǎng)規(guī)劃報(bào)告
- 離婚子女探視協(xié)議
- 第十二章進(jìn)出口合同的履行年
- 貨車運(yùn)輸合同
- 2025年度文化產(chǎn)業(yè)園投資合作協(xié)議范本4篇
- 2025版駱采與陳飛的二零二五年度婚姻解除合同4篇
- 中醫(yī)診療規(guī)范
- 報(bào)建協(xié)議書模板
- 第14課《葉圣陶先生二三事》導(dǎo)學(xué)案 統(tǒng)編版語(yǔ)文七年級(jí)下冊(cè)
- 汽車配件購(gòu)銷合同范文
- 貴州省2024年中考英語(yǔ)真題(含答案)
- 施工項(xiàng)目平移合同范本
- 北師大版八年級(jí)上冊(cè)數(shù)學(xué)期中綜合測(cè)試卷(含答案解析)
- 幼兒園創(chuàng)意美勞培訓(xùn)
- 同濟(jì)大學(xué)第四版線性代數(shù)課后習(xí)題答案
- 醫(yī)療領(lǐng)域人工智能技術(shù)應(yīng)用的倫理與法規(guī)
- 工地春節(jié)停工復(fù)工計(jì)劃安排
評(píng)論
0/150
提交評(píng)論