Linux系统安全配置全攻略


cmd窗口会显示类似如下内容,说明目标主 机存在ftp服务
5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口

关闭cmd窗口,使用Putty工具以root帐号登 录目标加固主机 修改/etc/sysconfig/iptables
命令: [root@LT-courseware-0009 sysconfig]# vi /etc/sysconfig/iptables
网络安全管理员
目录

第一章 第二章 第三章 第四章 第五章 第六章
网络设备安全 局域网安全攻防技术 网络边界流量控制及入侵防御技术 接入安全与准入技术 linux系统安全 漏洞的利用和木马
第五章 Linux系统安全
返回
提纲
5.1 5.2 5.3 5.4 5.5 Linux主动防御(配置安全) Linux漏洞利用 口令破解(猜测和网络窃听) 数据库主动防御(MySQL) 首页篡改(Apache)
5.1 Linux主动防御(配置安全) 配置策略增加设置密码强度

使用Putty工具以root用户登录目标加固主机 修改/etc/pam.d/system-auth
命令: [test@LT-courseware-0009 ~]$ vi /etc/pam.d/system-auth


在passwd部分查找到如下一行

处输入root密码)
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录

修改/etc/ssh/sshd_config
命令:
[root@LT-courseware-0009 ~]# vi /etc/ssh/sshd_config

将刚才修改的那行配置还原PermitRootLogin no
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录

重起SSH服务 命令:[root@LT-courseware-0009 ~]# service sshd restart
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录

还原为
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录

重起SSH服务
命令:
[root@LT-courseware-0009 ~]# service sshd restart

运行一个Putty工具,使用root帐号登录到实 验目标主机 修改/etc/pam.d/system-auth
命令:
[test@LT-courseware-0009 ~]$ vi /etc/pam.d/system-auth

5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户

5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口

修改和ftp服务相关(端口21)的那一行
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j ACCEPT
5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口
5.1 Linux主动防御(配置安全) 配置策略增加设置密码强度

本部分实验结束,关闭所有实验打开的程序 及窗口。
5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口

点击本机的 开始—〉运行,输入:cmd,打 开一个cmd 窗口
5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口

使用Putty工具以root帐号方式登录到实验目 标主机,此时应该可以登录成功
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录

本部分实验结束,关闭所有实验打开的程序 及窗口。
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录

查找到#PermitRootLogin yes这一行,作如 下修改


将注释符“#‖号去掉 修改 “yes‖为“no‖

最终修改该行为:PermitRootLogin no,保 存并关闭sshd_config
5.1 Linux主动防御(配置安全)

实验工具
Putty.exe 工具
5.1 Linux主动防御(配置安全)

实验要点
Linux系统帐号创建,帐号密码设置; Linux系统帐户登录配置; Linux系统安全访问控制、策略调整(iptables绍);
5.1 Linux主动防御(配置安全)

实验步骤指导
5.1 Linux主动防御(配置安全) 配置策略增加设置密码强度
5.1 Linux主动防御(配置安全) 配置策略增加设置密码强度

使用Putty工具以test用户登录目标加固主机, 执行修改密码
命令: [test@LT-courseware-0009 ~]$ passwd
5.1 Linux主动防御(配置安全) 配置策略增加设置密码强度

了解Linux系统帐户创建,密码设置,登录管理; 加强对Linux系统的访问控制了解(iptables); 熟悉,修改Linux帐号的不安全配置; 禁止不必要的网络服务。
5.1 Linux主动防御(配置安全)

实验平台
客户机(客户端):Windows2000/XP/2003 目标加固主机(服务端):CentOS 4.6
[root@LT-courseware-0009 ~]# useradd test [root@LT-courseware-0009 ~]# passwd test

5.1 Linux主动防御(配置安全) Linux系统帐号创建

用添加的test帐号按照步骤2)开始的操作方式ssh登录目标主 机,如果操作正确将会得到如下界面,显示test已经登录成功

在system-auth文件的auth部分增加如下一行 (红字的部分)
auth auth auth auth required required sufficient required /lib/security/$ISA/pam_env.so /lib/security/pam_tally.so onerr=fail no_magic_root /lib/security/$ISA/pam_unix.so likeauth nullok /lib/security/$ISA/pam_deny.so
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户

使用Putty工具,再次以test帐号和正确的密码登录目标主机, 会发现此时test可以登录目标系统主机
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户

本部分实验结束,关闭所有实验打开的程序 及窗口。
5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口

服务器连接
命令: ftp xxx.xxx.xxx.xxx(目标加固主机ip)
Hale Waihona Puke 5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口
5.1 Linux主动防御(配置安全) 利用iptables关闭服务端口

使用Putty工具以root帐号方式登录到实验目标主机会发现系统 显示
5.1 Linux主动防御(配置安全) 禁止root帐号远程登录
运行一个Putty工具,使用前面创建的test帐 号登录到实验目标主机 使用su命令,并按照提示输入root密码,转 换到root用户身份 命令:[test@LT-courseware-0009 ~]$ su -Password:(注:此
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户

在system-auth文件的account部分增加如下 一行(红字的部分),然后保存并关闭 system-auth文件
account account account account required required sufficient required /lib/security/$ISA/pam_unix.so /lib/security/pam_tally.so deny=3 no_magic_root reset /lib/security/$ISA/pam_succeed_if.so uid < 100 quiet /lib/security/$ISA/pam_permit.so
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户
5.1 Linux主动防御(配置安全) 配置策略锁定多次尝试登录失败的用户

使用Putty工具,以root身份登录目标主机, 执行如下命令对test帐号解锁
命令: [root@LT-courseware-0009 security]# pam_tally --user test --reset
5.1 Linux主动防御(配置安全)

技术背景
系统安全始终是信息网络安全的一个重要方面, 攻击者往往通过控制操作系统来破坏系统和信息, 或扩大已有的破坏。对操作系统进行安全加固就可 以减少攻击者的攻击机会
合集下载

如何进行Linux系统安全加固

如何进行Linux系统安全加固

如何进行Linux系统安全加固一、用户和权限管理1、最小权限原则为每个用户分配完成其工作所需的最小权限。

避免为用户授予不必要的 root 权限或其他高级权限。

例如,如果一个用户只需要读取某些文件,就只赋予其读取权限,而不是写入和执行权限。

2、删除不必要的用户和组定期审查系统中的用户和组,删除那些不再使用或未经授权的用户和组。

这可以减少潜在的攻击面。

3、密码策略实施强密码策略,要求用户使用包含大小写字母、数字和特殊字符的复杂密码,并定期更改密码。

可以通过修改`/etc/logindefs` 文件来设置密码的有效期、最小长度等参数。

4、限制 root 登录尽量避免直接使用root 用户登录系统。

可以通过配置`sudo` 命令,允许普通用户在必要时以 root 权限执行特定的命令。

二、系统更新和补丁管理1、启用自动更新确保系统能够自动获取并安装安全补丁和更新。

对于大多数主流的Linux 发行版,都提供了相应的工具和配置选项来实现这一点。

2、定期检查更新即使启用了自动更新,也应该定期手动检查系统是否有可用的更新,并及时安装重要的安全补丁。

3、测试更新在将更新应用到生产环境之前,先在测试环境中进行测试,以确保更新不会导致系统出现兼容性问题或其他故障。

三、防火墙配置1、安装和启用防火墙Linux 系统通常提供了内置的防火墙工具,如`iptables` 或`firewalld`。

安装并启用防火墙,根据实际需求配置允许的入站和出站连接。

2、定义规则制定详细的防火墙规则,只允许必要的服务和端口通过防火墙。

例如,如果您的服务器只提供 Web 服务,那么只开放 80(HTTP)和443(HTTPS)端口。

3、监控和日志记录配置防火墙以记录所有的连接尝试和阻止的数据包,定期查看防火墙日志,以便及时发现潜在的攻击或异常活动。

四、服务管理1、禁用不必要的服务关闭那些不需要的系统服务,减少系统的攻击面。

可以通过查看服务的配置文件或使用系统管理工具来禁用不必要的服务。

Linux使用注意事项与安全建议

Linux使用注意事项与安全建议

Linux使用注意事项与安全建议Linux是一种广泛使用的操作系统,在安全性和稳定性方面具有很高的优势。

然而,如何正确地使用Linux系统,以及采取便于保护和维护系统的安全措施也是非常重要的。

本文将为您提供一些使用Linux系统的注意事项和安全建议。

一、系统更新与漏洞修复及时更新系统软件和补丁,以确保系统安全性。

Linux社区开发者们经常发布系统更新和漏洞修复的补丁,这些更新可以填补系统中的安全漏洞。

定期检查并更新您的Linux系统非常重要。

二、强化系统密码使用强密码可以避免被恶意攻击者猜解密码的风险。

建议密码长度不少于8位,并包含大小写字母、数字和特殊字符的组合。

避免使用与个人信息有关的密码,例如生日、电话号码等。

三、用户权限管理合理设置用户权限可以有效减少恶意软件对系统的破坏。

不要将管理员权限随意地赋予其他用户,仅将其授予真正需要从事系统管理任务的用户。

使用sudo命令提升权限可以降低意外操作对系统的影响。

四、防火墙与网络安全启用防火墙是保护Linux系统的有效方式。

配置防火墙规则以限制对系统的未经授权访问。

定期检查网络连接并监控可疑活动,同时使用可信的防病毒软件来保护系统免受恶意软件的侵害。

五、远程登录安全远程登录是使用Linux系统的常见方式,但也是系统安全风险的一个薄弱环节。

为避免被未经授权的用户访问,建议使用SSH协议进行远程登录,同时禁用不安全的协议,如Telnet。

六、备份数据定期备份重要数据是防范数据丢失或遭受恶意软件攻击的重要措施。

创建有效的数据备份策略,并确保备份数据的加密和存储安全。

七、定期监测日志监测系统日志可以帮助发现潜在的入侵尝试或异常活动。

Linux系统提供了各种工具来查看和分析日志文件。

了解和分析日志记录对检测和防范潜在的安全威胁至关重要。

八、软件安装与更新仅从官方和可信的源安装软件,以减少恶意软件的风险。

定期更新所有软件,以确保系统软件的安全性和稳定性。

九、物理环境安全保护Linux系统的物理环境也非常重要。

Red Hat Linux 9系统管理(第二版) 第25章 Linux系统安全配置

Red Hat Linux 9系统管理(第二版) 第25章 Linux系统安全配置
教学过程
GRUB及LILO的安全配置 重要系统文件的安全设置 系统开启服务的安全 系统端口安全 系统日志文件安全
清华大学出版社
2 Hat Linux 9系统管理(第二版)
Linux系统安全简介
清华大学出版社
Linux系统的安全技术涉及很多方面,例如 BIOS设定、开关机、系统账号及口令、重 要文件设定和防火墙设置等
可使用的工具如PuTTY、ScureCRT等
penssh把用户和防火墙之间的通信全部进行了加 密,而tcp wrappers没有做到加密这一点,虽然 现在先进的sniffer技术也可以探测到ssh的数据包, 但它依然还是最安全的
尽量使用IP
首先通过/etc/hosts.deny禁止来自任何地方对所有
2019年5月11日
第5页
Red Hat Linux 9系统管理(第二版)
清华大学出版社
25.1 GRUB与LILO安全设置
LILO是Linux LOader的缩写,它是LINUX
的启动模块。可以通过修改 /etc/lilo.conf.anaconda文件中的内容来进行 配 置 , 在 /etc/lilo.conf.anaconda 文 件 中 的 image 前 面 加 入 两 个 参 数 reDisableded 和 password,这两个参数可以使用户的系统 在启动LILO时就要求密码验证
Ports):从49152到65535 易受攻击的端口
2019年5月11日
第11页
Red Hat Linux 9系统管理(第二版)
清华大学出版社
25.7 日志文件的安全
在Linux系统中,有3个主要的日志子系统 连接时间日志 进程统计 错误日志 重要的日志文件有utmp、wtmp和lastlog,

Linux操作系统的安装与配置

Linux操作系统的安装与配置

Linux操作系统的安装与配置Linux是一种非常可靠和安全的操作系统,并且是许多企业和组织首选的操作系统。

与其他操作系统相比,Linux的主要优势在于它是开源的,这意味着每个人都可以查看和修改Linux的源代码。

如果你正在考虑安装和配置Linux操作系统,本文将在以下三个方面给出详细的指导:预备工作、Linux的安装和Linux的基本配置。

预备工作在安装Linux之前,您需要进行几项预备工作,以确保安装顺利完成。

首先,您需要了解自己的硬件规格。

确定您需要安装的Linux版本,并进行相应的硬件升级。

例如,如果您需要安装CentOS 7,则需要确定CPU和内存是否满足要求。

通常,建议至少使用2GB内存和8GB磁盘空间。

其次,您需要根据自己的需求选择正确的Linux发行版。

通常,Ubuntu和CentOS是最受欢迎的Linux发行版。

Ubuntu是一个用户友好的发行版,适合初学者和桌面用户。

而CentOS则是一个更加强大和稳定的发行版,适合服务器和企业级应用程序。

Linux的安装安装Linux的第一步是从Linux发行版的官方网站下载ISO文件,并将其刻录到DVD或USB随身碟。

安装程序的启动将在BIOS或UEFI固件中的“引导顺序”中配置。

一旦启动后,你会看到Linux的安装界面。

安装界面的第一步是选择您的语言。

然后,您将看到一些重要的选项,例如时区和键盘布局。

在这些选项中选择适合您的选项,并单击“下一步”。

接下来,您需要选择安装的磁盘,并确定分区方案。

建议使用自动分区,特别是如果您是Linux新手。

完成分区后,选择您要安装的软件包。

如果您只是一个桌面用户,请选择“标准系统工具”和“桌面环境”。

完成上述步骤后,您需要设置root用户密码和创建其他用户。

这些用户将用于登录Linux系统。

然后,系统将开始安装软件包。

Linux的基本配置一旦您成功安装Linux,您需要进行进一步的配置。

以下是一些基本配置建议:更新软件包:运行“sudo apt-get update && sudo apt-get upgrade”(适用于Ubuntu)或“sudo yum update”(适用于CentOS)来获取最新的软件包。

Linux系统安全系统配置基线

Linux系统安全系统配置基线

Linux系统安全配置基线
目录
第1章概述 (1)
1.1目的 (1)
1.2适用范围 (1)
1.3适用版本 (1)
第2章安装前准备工作 (1)
2.1需准备的光盘 (1)
第3章操作系统的基本安装 (1)
3.1基本安装 (1)
第4章账号管理、认证授权 (2)
4.1账号 (2)
4.1.1用户口令设置 (2)
4.1.2检查是否存在除root之外UID为0的用户 (3)
4.1.3检查多余账户 (3)
4.1.4分配账户 (3)
4.1.5账号锁定 (4)
4.1.6检查账户权限 (5)
4.2认证 (5)
4.2.1远程连接的安全性配置 (5)
4.2.2限制ssh连接的IP配置 (5)
4.2.3用户的umask安全配置 (6)
4.2.4查找未授权的SUID/SGID文件 (7)
4.2.5检查任何人都有写权限的目录 (7)
4.2.6查找任何人都有写权限的文件 (8)
4.2.7检查没有属主的文件 (8)
4.2.8检查异常隐含文件 (9)
第5章日志审计 (10)
5.1日志 (10)
5.1.1syslog登录事件记录 (10)
5.2审计 (10)
5.2.1Syslog.conf的配置审核 (10)
5.2.2日志增强 (11)
5.2.3syslog系统事件审计 (11)
第6章其他配置操作 (12)
6.1系统状态 (12)
6.1.1系统超时注销 (12)
6.2L INUX服务 (12)
6.2.1禁用不必要服务 (12)
第7章持续改进 (13)。

Linux系统安全设置步骤

Linux系统安全设置步骤

Linux系统安全设置步骤一直以来,许多人认为,Linux系统本身就是很安全的,不需要做太多的安全防护,另外基于Linux系统的防护、杀毒软件目前还较少被大众认知,因而在很多时候,我们安装完linux系统,经常不知道系统本身的安全设置从何做起,有的管理员干脆不做任何设置,或者随便下载安装一个杀毒软件完事,这样的做法基本起不了什么作用。

其实如windows server 2003系统本身也是一样,其系统自身的安全设置如果到位,对于服务器的整体安全是非常关键的。

笔者因为业务的关系,和铁通数据中心有较多的接触,通过对一些不法分子对服务器攻击方式的了解,更是深深体会到这点。

很多时候,安装完操作系统,一些看似随手进行的设置,很可能改变了操作系统的安全命运。

Linux安全配置步骤1. BIOS Security任何系统,给BIOS设置密码都是必须的,以防止其它用户通过在BIOS中改变启动顺序, 用特殊的启动盘启动你的系统.2. 磁盘分区1、如果是新安装系统,对磁盘分区应考虑安全性:1)根目录(/)、用户目录(/home)、临时目录(/tmp)和/var目录应分开到不同的磁盘分区;2)以上各目录所在分区的磁盘空间大小应充分考虑,避免因某些原因造成分区空间用完而导致系统崩溃;2、对于/tmp和/var目录所在分区,大多数情况下不需要有suid属性的程序,所以应为这些分区添加nosuid属性;●方法一:修改/etc/fstab文件,添加nosuid属性字。

例如:/dev/hda2 /tmp ext2 exec,dev,nosuid,rw 0 0●方法二:如果对/etc/fstab文件操作不熟,建议通过linuxconf程序来修改。

*运行linuxconf程序;*选择"File systems"下的"Access local drive";*选择需要修改属性的磁盘分区;*选择"No setuid programs allowed"选项;*根据需要选择其它可选项;*正常退出。

Linux服务器安全配置攻略


用 户 口令 是 Ln x安 全 的 一 个 基 本 起 点 ,很 多 iu
人 使 用 的 用 户 口令 过 于 简 单 , 等 于 给 侵 入 者 敞 开 这
了大 门 ,虽 然 从 理 论 上 说 ,只 要 有 足 够 的 时 间 和 资 源 可 以 利 用 ,就 没 有 不 能 破 解 的 用 户 口令 ,但 选 取
器系统 安 全性 的知识 。

拌 c a t 4 i/e c/g ha o h tr - t s d w
( ) 禁 止 C r 4Ah4Deee重 新 启 动 机 器 命 令 五 、 tl - - lt
修 改 / t/nt b文 件 ,将 “a : cr l e: ec iia t c: tat l/ l d
在 Unx操 作 系 统 上 发 现 的 安 全 问 题 主 要 存 在 于 个 i 别 程 序 中 ,所 以 大 部 分 Unx厂 商 都 声 称 有 能 力 解 i
( ) 口令 文 件 四 、 car 令 给 下 面 的文 件 加 上 不 可 更 改 属 性 , ht 命 t
从 而 防止非 授权 用 户获 得权 限 。
内 核 版 本 名 和 服 务 器 主 机 名 等 , 于 一 台安 全 性 要 对 求 较 高 的 机 器 来 说 这 样 会 泄 漏 部 分 信 息 。 可 以 编
s i s ud wn —t 一rI W” 行 注 释 掉 。 后 重 新 bn/ h to 3 O 一 q 然
设 置 / t/ e d ii d e r. /nt /目 录 下 所 有 文 件 的 许 可 权 c .
限 , 行如 下命 令 : 运
# c mo ~ R 0 /e c/r . h d 7 0 t e d/i i. n t d/ 舟

linux操作系统的配置流程和步骤

Linux操作系统的配置流程和步骤如下:1. 打开终端,输入命令cd /opt,使用tar命令解压文件(tar -zxvf VMwareTools-10.0.0-2977863.tar.gz)。

2. 进入解压的目录(cd vmware-tools-distrib),安装vmware-install.pl文件(./vmware-install.pl)。

执行命令之后,一系列设置全部回车即可(安装需要一定的时间)。

3. 创建共享文件目录,比如在虚拟机中创建一个名为myshare 的文件夹。

右键虚拟机,点击设置:选择选项:点击添加:点击下一步,选择目标文件目录。

点击下一步:点击完成。

4. 在windows系统中的myshare目录下面创建文件hello.txt,并在文件里面输入hello。

5. 设置CPU和内存,CPU设置不能超过真机的一半,内存设置不要超过真机内存的一半1G-2G即可。

6. 设置网络类型,选择桥接。

7. 设置IO控制器和磁盘类型,选择默认推荐。

8. 创建虚拟机磁盘,设置磁盘大小,默认20G够用。

9. 点击CD/DVD,以ISO映像文件安装,点击浏览,选择系统镜像文件,点击确定。

10. 开启此虚拟机。

11. 点击第一行install,进行系统安装。

12. 选择语言,中文,完成后继续。

13. 软件选择带GUI的服务器。

14. KDUMP不启用。

15. 进入安装目标位置,下拉,选择我要配置分区,点击完成。

16. 进入磁盘分区界面,点击+号开始分区。

以上是Linux操作系统的配置流程和步骤,希望对解决您的问题有所帮助。

LINUX操作系统配置规范

LINUX操作系统配置规范Linux操作系统是一种开放源代码的操作系统,相对于其他操作系统,Linux具有较大的灵活性和可定制性。

在实际应用中,为了保证Linux系统的性能和安全性,需要按照一定的规范进行配置。

下面将介绍一些常见的Linux操作系统配置规范。

1.安全性配置:- 禁止使用root账户远程登录,使用普通用户登录系统。

-设置复杂的用户密码,定期修改用户密码。

-安装并启用防火墙,限制网络访问权限。

-安装常用的安全软件,如杀毒软件和入侵检测系统。

-定期更新操作系统和软件包,修复安全漏洞。

2.网络配置:-配置正确的IP地址、子网掩码和网关。

- 禁止使用未加密的传输协议,如Telnet,使用SSH进行远程登录。

- 使用iptables配置防火墙规则,限制网络访问权限。

-配置DNS服务器,加速域名解析。

3.磁盘和文件系统配置:- 对磁盘进行分区,并将关键目录(如/, /usr, /var等)挂载到单独的分区上,以提高系统性能和安全性。

-使用LVM(逻辑卷管理器)对磁盘进行管理,方便动态扩展和迁移。

4.内核参数配置:-调整文件描述符限制,避免文件打开过多导致系统崩溃。

-调整内核参数,优化系统性能,如内存管理、磁盘I/O等参数。

-禁用不必要的内核模块,减少潜在的安全隐患。

5.日志监控与管理:-配置系统日志,记录关键操作和事件。

-定期检查日志文件,及时发现异常情况。

-使用日志分析工具,对日志文件进行分析,提取有用信息。

6.服务配置:-禁止不必要的服务和进程,减少安全风险。

-配置开机自启动的服务,确保系统正常运行。

-设置服务的资源限制,避免资源占用过多导致系统宕机。

7.软件包管理:-使用包管理器安装软件包,避免从源代码编译安装。

-定期更新软件包,修复漏洞和提升性能。

-删除不必要的软件包,减少系统资源占用。

8.工作目录和文件权限:-限制普通用户对系统核心文件的访问权限。

-设置用户家目录的权限,确保用户的私密数据不会被其他用户读取。

中标麒麟Linux系统安全配置指南


例如:allow user_t bin_t :file{read write}; 这个规则包含了两个类型标识符:源类型user_t,目标类型bin_t,标识符file
是定义在策略中的客体类别名称,大括号中包括的许可是文件客体类别有效许 可 的一个子集。这个规则解释如下: 域类型user_t的进程可以读/写具有bin_t类型的文件nux用户和角色的关系: 一个用户可以对应多个角色,但是同一时刻只能作为其中一个角色, 角色和域关系: 角色仅仅是一套域类型的集合,方便与用户建立联系,通过 role user_r types user_t进行关联。
客体类别:
策略中必须包括所有SELinux内核支持的客体类别和许可的声明, 以及其他客体管理器,因此必须理解客体类别和许可声明。
中标麒麟Linux服务器操作系统培训系列
中标麒麟Linux系统安全配置指南
技术创新,变革未来
本章目标:
• 了解访问控制: • 熟悉selinux: • 学会配置安全策略:
➢安全上下文:指标记在所有事物上的扩展属性,一个安全上
下文由三部分组成:用户、角色和类型标识符。例如:ls -Z显 示
b)外部接口文件(.if):这个文件包括模块接口,这些接口是其它模 块 访问这个模块的类型和属性。
c)标记策略文件(.fc):这个文件包括与这个模块有关的文件上下文 标 记语句。
这三个文件在每个定义的模块中必须存在,即使是空的也要有。
➢ 编写策略语言步骤
a、准备和计划:收集应用程序信息,指定安全目标,搭建测试环境。
练习:
创建一条allow规则,让类型为samba_t的进程对类型为 user_home_t的文件有read,write和getattr的访问权。
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档