国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

SELinux簡介:Linux內核安全

系統 Linux
雖然SELinux已在Linux內核中存在了近十年,但至今仍有很多管理員由于擔心其配置的復雜性而棄之不用。雖然許多Linux管理員在他們的Linux服務器中禁用SELinux來避免在安裝應用程序時對它進行配置,但在Linux安全性方面SELinux是一個非常有用的工具。下面讓我們了解一下它的工作原理,用SELinux策略和訪問控制的管理方式來保護你的Linux服務器吧。

  雖然SELinux已在Linux內核中存在了近十年,但至今仍有很多管理員由于擔心其配置的復雜性而棄之不用。雖然許多Linux管理員在他們的Linux服務器中禁用SELinux來避免在安裝應用程序時對它進行配置,但在Linux安全性方面SELinux是一個非常有用的工具。下面讓我們了解一下它的工作原理,用SELinux策略和訪問控制的管理方式來保護你的Linux服務器吧。

  在Linux操作系統中,SELinux實現了強制訪問控制(MAC)的安全模式。在標準的Linux環境中開啟了自由訪問控制(DAC)后,這一機制就會在Linux內核中對所有操作的安全性進行檢查。

  理解DAC和MAC的Linux安全模型

  由于SELinux以MAC為基礎,所以了解DAC(默認的Linux安全模型)的不足以及MAC相對于DAC的優勢就變得非常重要。

  在MAC模式下,管理員控制了系統中軟件的所有交互行為。采用了最小特權方式后,默認情況下應用程序和用戶沒有任何權限,因為作為系統安全策略的一部分,所有的權限都必須由管理員授予。在DAC模式下,文件所有權在用戶,且該用戶對它們有完全的控制權限。黑客們攻擊用戶帳戶后,便可以對該用戶擁有的文件做任何事情。例如,黑客攻擊FTP服務器后將完全控制FTP服務器帳戶擁有的所有文件。更糟的是,如果一個應用程序在根帳號下(常見的如Web和FTP服務)運行時,攻擊者將完全控制整個操作系統。

  MAC模式為每一個應用程序都提供了一個虛擬“沙漏”,只允許應用程序執行它設計需要且在安全策略中明確允許的任務。例如,Web服務器可能只能夠讀取網站發布的文件,并監聽在指定網絡的端口。即使攻擊者將其攻破,他們也無法執行在安全策略中沒有明確允許的任何活動,即使這個進程在根用戶下運行。

  標準Unix權限仍然會在系統中存在。當文件被訪問時,標準Unix權限將先于SELinux安全策略生效。如果標準權限拒絕訪問,訪問直接被拒絕,SELinux在整個過程中沒有參與。但是,如果標準權限允許訪問,SELinux此時將參與進來并根據其源進程和目標對象的安全上下文來判斷允許還是拒絕訪問。

  SELinux中主體和客體的定義

  在MAC的安全上下文中有兩個重要概念,主體和客體。MAC(或非自由訪問控制)框架允許你規定所有進程(稱為主體)與系統其它部分如文件、設備、套接字、端口以及其它進程(稱為客體)進行交互的權限。它通過對所有進程和對象定義安全策略來實現。這些進程和對象都由內核控制,安全的決定基于所有可用的信息,而不僅僅是用戶的身份。在此模型中,一個進程可被授予的權限只是它需要且能發揮作用的權限。這遵循了最小權限原則,不同于DAC完全權限的概念。

  舉例來說,在MAC模式下,用戶通常是將自己的數據存放在主目錄中來保護自己的數據,但是使用chmod命令修改文件的權限將會暴露自己的數據,這時受管制的進程如果沒有權限無法接觸這些文件或試圖修改相應的策略。

  SELinux安全策略:嚴格和定向

  SELinux遵循最小特權模式。默認情況下,所有的行為都遭到拒絕,然后我們會針對系統的每個單元(服務、程序、用戶、進程)單獨增加策略以允許它們執行特定的功能。如果一個服務,程序或用戶試圖訪問或修改一個不是它們所必須的的文件或資源,訪問就會被拒絕且系統會將其記錄到日志中。因為SELinux在內核中運行,每個應用程序并不需要針對它進行特別的修改。如果SELinux阻止了某個操作,應用程序只是會收到一個普通的“拒絕訪問”的報錯。

  下圖描述的是SELinux默認定向策略的的工作流程:

  

SELinux,Linux,內核安全性

 

  策略是SELinux最重要的概念之一。最小特權模式就很能說明“嚴格”策略。SELinux可以允許很多不同的策略,在CentOS5和RHEL中默認的策略是“定向”,它主要針對的范圍是關鍵的系統進程。在RHEL中,有超過200個這樣的客體存在(包括httpd,named,dhcpd,mysqld)。除此之外,系統中其它的進程都在一個非限制域中運行,不受SELinux影響。定向策略的目標是讓每一個啟動時就默認安裝和運行的進程都在限制域中運行。“定向”策略目的是在不嚴重影響終端用戶體驗的情況下盡可能保護最多的重要進程,大多數用戶甚至完全感覺不到SELinux在運行。

  另一個重要的概念是SELinux的訪問控制。訪問控制有三種類型,它們是類型加強(TE)的訪問控制、基于角色的訪問控制(RBAC)和多級安全(MLS)訪問控制。在定向策略中TE是首要的訪問控制機制。

  建立SELinux的安全上下文

  對于理解SELinux很重要的一點是:在SELinux模型中所有的進程和文件都有一個SELinux的安全上下文??梢院唵蔚氖褂?ldquo;-Z”參數來顯示其安全上下文,如下所示:

  

SELinux,Linux,內核安全性(1)

 

  大部分SELinux報錯都是圍繞著客體的安全上下文進行的。這些安全上下文格式為:

  用戶:角色:類型:多級安全(MLS)。最后一個字段“多級安全”始終隱藏(這在定向策略中是默認的)。舉個例子,如上圖所示,對于文件hello.pl,用戶是root,角色是object_r,類型是httpd_sys_content_t。在定向策略中,最重要的字段是類型,主要是用它來實現TE的訪問控制。

  類似地,你可以在Linux中使用命令“ps -Z”來列出所有正運行進程的安全上下文,例如:

  

  1. #ps -efZ | grep mail  
  2. system_u:system_r:sendmail_t    root      2661     1  0   
  3. 12:30 ?        00:00:00 sendmail: accepting connections  
  4. system_u:system_r:sendmail_t    smmsp     2670     1  0   
  5. 12:30 ?        00:00:00 sendmail: Queue runner@01:00:00 for /var/spool/clientmqueue  
  6.  

 

  上面的輸出顯示我的Linux服務器中的sendmail進程運行的類型是“Sendmail_t”。      

     【編輯推薦】

  1. vsFTPd的服務器和防火墻及SELinux的關系微軟曾將開源與Linux混為一談
  2. 曹江華訪談實錄:Linux服務器安全策略詳解
  3. 看CentOS系統如何快速關閉SELINUX
責任編輯:黃丹 來源: TechTarget中國
相關推薦

2009-11-30 09:50:26

Linux內核Linux內核體系

2012-07-25 13:21:17

ibmdw

2009-12-25 10:02:39

2009-12-25 15:23:18

Linux shell

2011-08-22 13:56:09

Linux虛擬

2023-10-31 09:22:49

Linux系統

2011-01-13 12:46:13

2013-11-05 09:55:37

2017-03-15 15:15:08

2009-04-29 23:21:07

2013-01-22 11:10:11

2012-12-31 10:01:34

SELinuxSELinux安全

2013-09-09 16:46:38

Webkit內核

2015-11-09 11:19:36

Linux安全Linux內核安全

2010-03-08 15:10:57

2018-12-06 08:34:15

Linux訪問控制安全攔截技術

2009-08-19 21:44:48

2025-07-14 07:40:00

2021-02-20 06:08:07

LinuxWindows內核

2011-08-22 13:11:28

linux
點贊
收藏

51CTO技術棧公眾號

国产真实乱偷精品视频免| 91精品动漫在线观看| 粉嫩高清一区二区三区精品视频| 亚洲欧美www| 日韩一区二区三区在线免费观看| 久久夜色精品国产| 一个色综合网| 欧美,日韩,国产在线| 欧美在线一区二区三区| 女人天堂亚洲aⅴ在线观看| 成人黄色大片网站| 欧美成人女星排名| 亚洲毛片播放| 日本免费不卡| 神马影院我不卡午夜| 精品亚洲aⅴ在线观看| 2024国产精品| 97偷自拍亚洲综合二区| 岛国片av在线| 日本爱爱免费视频| 国产精品久久中文| 欧美吞精做爰啪啪高潮| 激情综合色播激情啊| 韩日毛片在线观看| 男人的天堂视频在线| 欧美一区二区久久久| 成人免费视频一区| 国产精品xxx在线观看| 三级网站视频在在线播放| 欧美变态另类刺激| 丁香五月网久久综合| 精品剧情v国产在线观看在线| 国产午夜精品一区二区三区四区| 国产色噜噜噜91在线精品| 亚洲一区二区免费视频软件合集 | 国产中文字幕视频在线观看| 欧美专区一二三| 精品午夜av| 亚洲欧美日韩中文视频| 最新精品国产| 精品久久久久久综合日本| 日韩精品亚洲一区| 国产一区视频免费观看| 欧美极品美女视频| 最近最新mv在线观看免费高清| 欧美午夜精品久久久久久孕妇| h片精品在线观看| 91网免费观看| 伊人久久大香线蕉综合四虎小说| 影音先锋男人资源在线| ijzzijzzij亚洲大全| 337p亚洲精品色噜噜| 久久一综合视频| 国产精品xx| 成人高h视频在线| 国产精品一区一区三区| av在线二区| 久热精品视频在线观看| 婷婷亚洲一区二区三区| 亚洲男人天堂2019| 欧美经典影片视频网站| 日韩成人高清在线| 另类专区亚洲| 国内不卡一区二区三区| 久久久综合视频| 男人的天堂免费在线视频| 国产激情美女久久久久久吹潮| 国产乱妇乱子在线播视频播放网站| 日韩免费毛片| 日韩欧美国产骚| 亚洲激情午夜| 热re99久久精品国99热蜜月| 五月综合久久| 超碰超碰在线观看| 久久69精品久久久久久久电影好 | 天天插天天狠天天透| 欧美日韩免费网站| jizz亚洲女人高潮大叫| 国产免费一区二区三区在线能观看 | 激情丁香在线| 91人人爽人人爽人人精88v| 欧美丰满少妇xxxbbb| 成人动漫一区二区在线| 老牛影视av一区二区在线观看| 国产cdts系列另类在线观看| 欧美三级午夜理伦三级老人| 欧美国产日本高清在线| 国产亚洲欧美激情| 激情小说一区| 午夜一区二区三区| 一区二区三区四区在线免费观看| 黄色av电影在线播放| 7m精品福利视频导航| 亚洲欧美另类图片小说| 成人av色网站| 欧美日韩亚洲一二三| 欧美少妇一区| 日韩在线中文字| 亚洲蜜桃精久久久久久久| 国产精品亚洲产品| 1313精品午夜理伦电影| 成人小视频在线观看免费| 欧美日韩国产成人在线91 | 黄色a级在线观看| 日韩精品中文字幕在线| 伊人一区二区三区| 一本色道久久精品| 成年人国产在线观看| 国产女主播在线| 国产深夜男女无套内射| 成人免费视频在线观看超级碰| 久久久久久九九九| 亚洲国产wwwccc36天堂| 久久久夜精品| 亚洲精品高潮| 波多野结衣视频一区二区| 国产导航在线| 国产毛片视频| 亚洲精品人成| 久热爱精品视频线路一| 3d动漫精品啪啪| 国产精品久久免费看| 国产一区二区亚洲| 秋霞影院一区| 在线播放evaelfie极品| 国产a级片免费观看| 丰满少妇在线观看| 欧美成人免费视频| 亚洲片国产一区一级在线观看| 91精品国产综合久久香蕉麻豆| 日韩欧美一区二区三区| 国产在线精品一区二区| 亚洲人成精品久久久| 丝袜美腿综合| 国产成人亚洲一区二区三区 | 在线欧美福利| 91麻豆精品激情在线观看最新| 久久精品97| av免费在线观| 国模精品视频一区二区三区| 亚洲h在线观看| 欧美丝袜一区二区三区| 欧美日韩国产高清一区| 色视频成人在线观看免| 91影院在线观看| 国产精品短视频| 久久aⅴ国产紧身牛仔裤| 国产日韩欧美三级| 中文字幕午夜精品一区二区三区| 国产精品成人一区二区不卡| 欧美色蜜桃97| 亚洲九九视频| 亚洲精品动态| 高清精品久久| 超碰在线成人| av理论在线观看| 一区二区三区四区在线免费视频| www99avcom| 粉嫩虎白女毛片人体| 国产成人精品999| 国产99久久久欧美黑人| 欧美成人免费全部| 亚洲精品自在久久| 国产一区二区三区不卡在线观看| 国产成人在线网站| 久久综合影视| 6080成人| 亚洲美女久久精品| av网址在线看| 亚洲欧美另类图片| 国产大片在线免费观看| 毛片免费不卡| 天堂中文8资源在线8| 成人免费一区| a级日韩大片| 91美女精品| 激情五月开心婷婷| 精品日本一区二区三区在线观看| 成人免费网站在线看| 国产精品入口尤物| 91精品国产综合久久香蕉最新版 | 五月天久久网站| 日日骚欧美日韩| 国产精品综合| 日韩视频在线直播| 久久精品影视| 黄网站免费在线观看| 自拍日韩亚洲一区在线| 欧美激情www| 日韩精品国内| 精品中文字幕乱| 原创国产精品91| 日韩欧美极品在线观看| 亚洲视频一二区| 五月天久久比比资源色| 亚洲欧美日本在线| 色94色欧美sute亚洲线路二| 日韩一区二区三区电影在线观看| 欧美性受xxxx黑人猛交| 欧美激情视频在线|