精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

應用強制訪問控制管理網絡服務

安全 網站安全
與傳統的自主訪問控制不同,強制訪問控制具有更高的安全性。SELinux是強制訪問控制機制的一個代表,本文將介紹什么是強制訪問控制機制以及如何啟動SELinux

與傳統的自主訪問控制不同,強制訪問控制具有更高的安全性。SELinux是強制訪問控制機制的一個代表,本文將介紹如何應用該機制來管理網絡服務的文件系統訪問權限,并以Fedora 16下的SELinux為例進行實例介紹。

一、強制訪問控制機制簡介

在傳統的訪問控制機制中,自主訪問控制模型占主導地位。使用自主訪問控制(discretionary access control,DAC)的系統可以讓資源的擁有者指定哪些主體可以訪問該資源。這種模型稱為“自主型”是因為對訪問的控制是由資源擁有者自主決定的。在DAC模型中,訪問根據授予用戶的權限來進行限制,這意味著客體的擁有者有權指定對這些客體的訪問類型。如果一個組織采用了DAC模型,那么網絡管理員可以讓資源的擁有者控制哪些人可以訪問他們的文件。DAC模型中最常見的實現方式是訪問控制列表(access control list,ACL),這個列表由用戶指定,由操作系統實施。我們使用的大多數操作系統都是基于自主型訪問控制模型的,比如Windows、Macintosh和主流的Unix系統。

而在強制型訪問(mandatory access control,MAC)模型中,數據的擁有者沒有決定誰能訪問這些文件的權力,是由操作系統最后做出決定,并且可能會覆蓋數據擁有者的設置。這種模型更為結構化并更加嚴格,一般基于安全標簽系統來實現。用戶被賦予一個安全級別(秘密、機密、絕密等),且數據也被分成了多個類別。這種分類存儲在資源的安全標簽里面。分類標簽指明了用戶訪問一個文件時必備的可信級別。

當系統接到一個客體訪問請求時,它根據主體的安全級別和客體的安全類別作出決策。主體如何訪問數據的規則由管理層制定,由管理員配置和管理,由操作系統來進行實施,由安全技術支持。安全標簽和各個客體附在一起,所以每一個文件、目錄和設備都有其自己的安全標簽以及分類信息。一個用戶可能具有秘密(Secret)的訪問級別,他要訪問的數據具有絕密(Top Secret)的安全標簽。這種情況下用戶會被拒絕訪問,因為他的安全級別不等于或低于客體的安全類別。目前,最常見的MAC系統是由美國國家安全局(NSA)和安全計算(Secure Computing)公司開發的SELinux。在較高版本的Linux發行套件中,如Red Hat Enterprise Linux(RHEL)5,RHEL6,Fedora 1至Fedora 16等版本中,都包含對SELinux的支持。

二、如何啟動和關閉SELinux

使用SELinux的前提啟動它。啟動和禁用SELinux的步驟主要包括:1)修改其配置文件;2)執行重啟。

首先需要介紹一下SELinux的主配置文件。主配置文件/etc/selinux/config控制系統下一次啟動過程中載入哪個策略,以及系統運行在哪個模式下,可以使用sestatus命令確定當前SELinux的狀態,下面顯示了一個config文件的例子:

 

SELinux模式(由上述例子中第6行的SELINUX選項確定):可以被設置為enforcing,permissive或disabled三種:

1) 在enforcing模式下,策略被完整執行,這是SELinux的主要模式,應該在所有要求增強Linux安全性的操作系統上使用。

2) 在permissive模式下,策略規則不被強制執行,而只是進行審核。除此之外,SELinux不會影響系統的安全性,這個模式在調試和測試一個策略時非常有用。

3) 在disabled模式下,SELinux內核機制是完全關閉的,只有系統啟動時策略載入前系統才會處于disabled模式,這個模式和permissive模式有所不同。permissive模式不會拒絕任何訪問,只是進行審核;而在disabled模式下,SELinux將不會有任何動作。特別地,在enforcing和permissive模式或disabled模式之間切換時要小心,當返回enforcing模式時,通常會導致文件標記不一致。SELinux配置文件中的模式設置由init使用,在它載入初始策略前配置SELinux使用。

以下是啟動SELinux的詳細步驟示意:

(1)編輯配置文件

根據上面的介紹,編輯確定SELinux的運行模式和活動策略(見下面配置文件中的黑體部分)即可:

 

(2)使用getenforce命令和sestatus命令查看SELinux的運行模式和詳細上下文信息:

#/usr/sbin/getenforce

#/usr/sbin/sestatus

(3)使用root用戶身份重啟系統即可:

#reboot

同理,禁用SELinux的步驟就是在編輯配置文件時設為“SELINUX=diabled”。

三、使用SELinux策略目錄

如上述的例子中,SELinux配置文件中的SELINUXTYPE選項告訴init在系統啟動過程中載入哪個策略,這里設置的字符串必須匹配用來存儲二進制策略版本的目錄名,例如,用戶使用MLS(Multi-Level Security,多級安全)策略,因此用戶設置SELINUXTYPE=MLS,確保用戶想要內核使用的策略在/etc/selinux/config文件中。在上述例子中,活動策略默認為目標策略(targeted),由第10行給出所示。

SELinux系統上安裝的每個策略在/etc/selinux/目錄下都它們自己的目錄,子目錄的名字對應于策略的名字(如,strict,targeted,refpolicy等),在SELinux配置文件中就要使用這些子目錄名字,告訴內核在啟動時載入哪個策略,在本章中提到的所有路徑都是相對域策略目錄路徑/etc/selinux/[policy]/的,圖1是在最新的Fedora 16系統上/etc/selinux/目錄的簡單列表輸出:

 #p#

圖1  /etc/selinux/目錄的簡單列表輸出 

如上面所看到的,在系統上安裝了一個策略目錄:targeted。注意目錄和策略子目錄都用selinux_config_t類型進行標記的。

semodule和semanage命令管理策略的許多方面,semodule命令管理可載入策略模塊的安裝、更新和移除,它對可載入策略包起作用,它包括一個可載入策略模塊和文件上下文消息,semanage工具管理添加、修改和移除用戶、角色、文件上下文、多層安全(MLS)/多范疇安全(MCS)轉換、端口標記和接口標記,關于這些工具的更多信息在它們的幫助手冊中。

每個策略子目錄包括的文件和文件如何標記必須遵守一個規范,這個規范被許多系統實用程序使用,幫助管理策略,通常,任何設計優良的策略源樹都將正確安裝策略文件,下面是targeted策略目錄的列表輸出,它就是一個典型,如圖2所示:

 

如上所示:一個正在運行的系統不需要src/目錄,它包括了安裝的策略源樹,要么是示例策略,要么是應用策略源樹,實際上單片二進制策略文件存儲在.policy/目錄中的policy.[ver]文件中,這里的[ver]就是策略二進制文件的版本號,如policy.19,這就是系統啟動時載入內核的文件。

四、管理網絡服務的文件系統訪問權限

在SELinux中,有一個非常重要的概念稱為布爾變量,它通常用來在運行時改變SELinux的部分策略,而不需要重新定義和改寫策略文件。并且,這些布爾變量在很大程度上也與許多網絡服務的訪問權限相關,比如對網絡文件系統(NFS)的訪問,對FTP的訪問等等。

1.布爾變量的羅列和配置

通過列出系統中的布爾變量,可以知道與布爾變量相關的策略的開關情況(on或者是off狀態),從而知道相關網絡服務的訪問權限狀態。可以使用如圖3命令進行羅列:

 

 

圖3  查看系統布爾變量

上述結果中的SELinux boolean列列出了系統中的布爾變量名稱,Description列則給出了該布爾變量的開關狀態。比如,如下的布爾變量表示的意思是阻止ftp用戶訪問用戶目錄:

ftp_home_dir  -> 關   Allow ftp to read and write files in the user home directories

如下命令可以僅僅給出布爾變量的開關狀態,而不給出他們的具體描述信息,如圖4所示:

#/usr/sbin/getsebool –a

 

 #p#

圖4  顯示布爾變量的開關狀態

并且,通過該命令可以查看具體的布爾變量(一個或者多個)的開關狀態信息,如下所示:

#/usr/sbin/getsebool allow_console_login

#/usr/sbin/getsebool allow_console_login allow_cvs_read_shadow

使用setsebool命令可以設置布爾變量(改變其開關狀態)。下面給出具體的例子來對其進行詳細介紹,該例子表明如何來對httpd_can_network_connect_db布爾變量來進行狀態設置,該布爾變量控制httpd服務器進程能否連接后臺數據庫系統:

(1)使用getsebool命令查看該布爾變量的缺省狀態,表明該變量的缺省狀態是off,即不允許httpd進程訪問后端數據庫服務器:

# /usr/sbin/getsebool httpd_can_network_connect_db

httpd_can_network_connect_db --> off

(2)使用setsebool命令改變該布爾變量的狀態,從而使得httpd進程能夠訪問數據庫服務器:

#/usr/sbin/setsebool httpd_can_network_connect_db on

改變成功后,可以繼續使用getsebool命令進行查看:

#/usr/sbin/getsebool httpd_can_network_connect_db

(3)上述狀態改變只是暫時性的,一旦系統重啟,該變量狀態將改變回初始狀態,因此,可以使用如下命令永久性改變狀態:

#/usr/sbin/setsebool -P httpd_can_network_connect_db on

2.網絡服務對于文件系統的訪問權限管理

對于大多數網絡服務來說,各種網絡服務缺省情況下都能使用具有各自的服務類型的文件,比如nfs服務可以使用nfs_t類型的文件,samba服務可以使用cifs_t類型的文件。然而,由于NFS和CIFS這兩個共享文件系統的特殊性,HTTP服務和FTP服務都不能使用標記這兩個文件系統類型的文件,因此,在實際使用過程中,用戶需要對控制他們的布爾變量進行顯式的狀態修改,如下所示:

(1)對于Apache HTTP服務器

允許訪問NFS文件系統,需要運行如下命令,修改布爾變量:

#/usr/sbin/setsebool –P httpd_use_nfs on

允許訪問Samba文件系統,需要運行如下命令,修改布爾變量:

#/usr/sbin/setsebool –P httpd_use_cifs on

(2)對于Samba服務

允許共享NFS文件系統的文件,需要運行如下命令,修改布爾變量:

#/usr/sbin/setsebool –P samb_share_nfs on

(3)對于FTP服務器

允許訪問NFS文件系統,需要運行如下命令,修改布爾變量:

#/usr/sbin/setsebool –P allow_ftpd_use_nfs on

允許訪問Samba文件系統,需要運行如下命令,修改布爾變量:

#/usr/sbin/setsebool –P llow_ftpd_use_cifs on

(4)對于其他服務

可以使用如下命令來查找相關的布爾變量并根據上述的例子進行同樣修改即可:

查找與NFS相關的布爾變量:

#/usr/sbin/semanage boolean –l | grep nfs

查找與Samba相關的布爾變量:

#/usr/sbin/semanage bo

 

【編輯推薦】

  1. 攻擊MAC再出新招 黑客或可控制MAC電腦
  2. 關于域控制器的5大安全建議
  3. 解讀準入控制 保障企業內網安全
  4. iPhone或Android可被遠程控制
  5. 準入控制:讓企業網絡摘掉“公共場所”的帽子
責任編輯:Writer 來源: TechTarget中國
相關推薦

2020-06-03 09:00:20

firewall-cm網絡服務系統運維

2010-09-09 14:46:12

2020-02-28 17:21:39

華為

2010-04-20 13:54:24

Oracle強制訪問

2014-06-26 14:10:44

2009-07-27 13:32:37

2013-12-23 10:14:36

虛擬網絡

2009-02-20 10:11:00

網絡服務網絡管理

2013-12-24 07:17:25

虛擬網絡網絡虛擬化

2011-07-15 10:03:06

網絡服務虛擬應用

2011-08-22 11:00:10

nagios

2011-08-22 11:00:17

nagios

2011-08-22 11:00:14

nagios

2023-04-25 10:22:00

云計算網絡部署

2011-08-22 10:30:29

nagios

2012-04-13 16:21:47

亞馬遜云計算CloudSerach

2011-12-06 09:55:13

網絡訪問控制NAC

2013-04-28 10:18:42

SDNSDN應用4-7層

2010-04-20 13:44:58

Oracle強制訪問

2011-08-03 10:20:27

網絡智能手機
點贊
收藏

51CTO技術棧公眾號

久久动漫网址| 中文字幕在线视频久| 国产东北露脸精品视频| 久久免费国产视频| japanese中文字幕| 一区二区三区无毛| 亚洲韩国一区二区三区| 神马影院一区二区| 亚洲a视频在线| 日精品一区二区三区| 美女久久久久久久久久久| 超碰97在线资源站| 91麻豆精品一二三区在线| 午夜精品成人在线| 免费成人进口网站| 国产一二三区在线| 处破女av一区二区| 国产精品永久免费在线| 福利一区二区三区四区| 日韩理论电影大全| 亚洲欧美变态国产另类| 性高潮久久久久久| 99亚洲伊人久久精品影院| 午夜精品123| 污污污污污污www网站免费| fc2在线中文字幕| 成人免费高清在线| 91情侣偷在线精品国产| 在线观看国产区| 一本久久综合| 久久久久这里只有精品| 国产真实乱在线更新| 国产一区不卡| 精品久久久久久亚洲综合网| 亚洲这里只有精品| 精品3atv在线视频| 红桃av永久久久| 国产精品一区在线免费观看| 婷婷成人激情| 国产精品欧美极品| 日本午夜精品电影| 青青草娱乐在线| 99久久精品免费看国产免费软件| 91在线在线观看| 99国产精品99| 国产主播一区二区三区| 国产精品综合不卡av| 伊人久久综合视频| 国产欧美日韩一级| 久久久久久久久久av| 久久亚洲成人av| 午夜久久美女| 欧美国产日韩在线| 久久久久久久久久久97| 欧美精品午夜| 久久视频免费观看| 色噜噜狠狠狠综合曰曰曰| 国产一级不卡毛片| 中文在线免费二区三区| 欧美性xxxxxx| 日韩 欧美 高清| 日韩免费小视频| 欧美调教femdomvk| 亚洲最大成人在线观看| 激情久久一区二区| 欧美情侣在线播放| 成人av毛片在线观看| 国产一区二区三区视频在线| 日韩一卡二卡三卡国产欧美| 97精品人人妻人人| 国产精品视屏| 亚洲免费视频网站| 亚洲av毛片基地| 国产精品传媒精东影业在线| 久久91亚洲精品中文字幕| 久久久久久久福利| 亚洲国产日韩欧美一区二区三区| 69久久夜色精品国产69乱青草| 女人十八岁毛片| 三级不卡在线观看| 国产精品久久精品| 国产三区在线播放| 成人免费不卡视频| 欧美精品七区| 欧美精品videos另类| 亚洲综合在线视频| 毛片av免费在线观看| 日韩一区中文| 亚洲国产小视频| 69视频在线观看免费| 91九色精品国产一区二区| 欧美精品aaa| 天天干天天色综合| 国产资源在线一区| 美女视频久久| gogogogo高清视频在线| 精品久久香蕉国产线看观看亚洲| 色片在线免费观看| 91免费精品国偷自产在线在线| 日韩福利视频在线观看| 男女全黄做爰文章| 99国产精品99久久久久久粉嫩| 国产精品wwwwww| 亚洲精品无码专区| 国产欧美日韩不卡免费| 成人免费a级片| 无人区在线高清完整免费版 一区二| 欧美精品三级在线观看| 一区二区三区少妇| 我不卡伦不卡影院| 欧美在线视频免费观看| 99在线观看免费| 国产亚洲欧美色| 国产精品久久..4399| 精品乱码一区二区三区四区| 亚洲精品久久视频| 欧美一区二区三区爽爽爽| 石原莉奈一区二区三区在线观看| 亚洲淫片在线视频| 在线看免费av| 色婷婷精品久久二区二区蜜臀av| 师生出轨h灌满了1v1| 久久婷婷蜜乳一本欲蜜臀| 欧美一级免费看| 亚洲爱情岛论坛永久| 国产精品久久久久久久久动漫| 欧美二区在线视频| 国产成人夜色高潮福利影视| 久久成人av网站| 中文字幕一区二区免费| 久久新电视剧免费观看| 欧美精品久久久久久久自慰| 日韩一区二区三区精品| 日韩亚洲综合在线| 亚洲av无码乱码国产精品fc2| 成人18视频在线播放| 国产成人一区二区三区别| 高清一区二区三区av| 伊人久久久久久久久久| 亚洲欧美一区二区三区在线观看| av一二三不卡影片| 国产美女主播在线播放| 大陆精大陆国产国语精品| 欧美成人合集magnet| 91亚洲国产成人久久精品麻豆| 欧美国产一区二区| 黄色片视频在线| 色一区二区三区四区| 国产精品午夜一区二区欲梦| av片在线免费观看| 欧美日韩一区三区四区| 麻豆一区在线观看| 久久99国内精品| 久久免费视频2| 国产精品美女久久久久| 免费99精品国产自在在线| 国产高清视频免费| 亚洲国产成人91porn| 第四色在线视频| 六月丁香综合| 日韩精品资源| 成人国产一区二区三区精品麻豆| 中文综合在线观看| 99久久夜色精品国产亚洲| 亚洲蜜臀av乱码久久精品| 老女人性生活视频| 亚洲国产一区二区精品专区| 九色91在线视频| 亚洲精品中文字幕| 伊人久久久久久久久久久| 91激情在线观看| 夜夜亚洲天天久久| mm131美女视频| 久久精品国产99久久6| 性欧美18一19内谢| 亚洲国产精品免费视频| 97久久久久久| 成人网视频在线观看| 欧美精品777| 日本熟妇毛茸茸丰满| 久久久久久97三级| 91精产国品一二三产区别沈先生| 国精品一区二区| 欧美一卡2卡3卡4卡无卡免费观看水多多| 成人交换视频| 欧美激情三级免费| 高清日韩av电影| 日韩一区二区三区免费观看| 精品美女久久久久| 国产精品网站在线播放| 最好看的中文字幕| 欧美日韩三区| 日韩欧美一区二区三区四区| 永久免费精品视频| 国产精品高潮视频| 日本在线视频网址| 中国日韩欧美久久久久久久久| 国内精品国产成人国产三级| 日韩欧美aⅴ综合网站发布| 国产黄色录像片| av男人天堂一区| 天天干天天玩天天操| 在线观看日韩av电影| 亚洲一区二区三区精品在线观看| 97超碰成人| 国产久一一精品| 涩涩涩视频在线观看| 欧美插天视频在线播放| 黄上黄在线观看| 亚洲成人在线视频播放| 亚洲一级黄色大片| 日韩欧美亚洲成人| 久草视频在线资源站| 日本一区二区不卡视频| 成人性生活免费看| 国产成人午夜电影网| 天天干天天操天天玩| 男人天堂欧美日韩| 亚洲熟妇无码一区二区三区导航| 99久久久久国产精品| 日本视频一区二区不卡| 色婷婷久久久| 国产精品久久久久免费| 91精品福利观看| 国产精品久久久久久亚洲影视| 瑟瑟视频在线看| 久久久久久91香蕉国产| 成人在线直播| zzjj国产精品一区二区| 国产高清在线观看| 日韩精品视频在线观看网址| 亚洲精品一区二区三区区别| 欧美一卡2卡3卡4卡| 夜夜躁很很躁日日躁麻豆| 色欲综合视频天天天| 国产精品一区二区6| 五月综合激情网| www日韩精品| 午夜影视日本亚洲欧洲精品| 黄色小视频在线免费看| 亚洲成人免费视| 日本三级中文字幕| 亚洲大片精品永久免费| 久久久一区二区三区四区| 一区二区三区四区乱视频| 国产大学生自拍| 亚洲精品日日夜夜| 亚洲av鲁丝一区二区三区 | 亚洲一区二区三区四区在线 | 水蜜桃久久夜色精品一区| 日本免费一区二区三区| 视频一区欧美| 日韩片电影在线免费观看| 国产免费av一区二区三区| 日本一区视频在线播放| 欧美色就是色| 中文字幕色一区二区| 亚洲国产精品久久久久蝴蝶传媒| 最新黄色av网站| 国产精品红桃| 人妻精品无码一区二区三区| 久久精品日产第一区二区| 国产精品入口免费软件| 久久se精品一区精品二区| 1314成人网| 成人99免费视频| 色一情一交一乱一区二区三区| 欧美国产精品劲爆| 国产麻豆视频在线观看| 亚洲激情自拍偷拍| 天天爽夜夜爽夜夜爽精品| 色婷婷av一区二区三区之一色屋| 91丨九色丨海角社区| 欧美精品成人一区二区三区四区| 精品国精品国产自在久不卡| 亚洲精品狠狠操| 成人在线观看免费| 欧美裸体xxxx极品少妇| 在线观看特色大片免费视频| 国产精品一区二区久久| baoyu135国产精品免费| 区一区二区三区中文字幕| 五月久久久综合一区二区小说| 日韩 欧美 视频| 日韩高清欧美激情| 免费在线观看日韩av| 久久精品亚洲乱码伦伦中文| 免费三级在线观看| 精品福利免费观看| 一区二区三区日| 亚洲国产欧美一区二区丝袜黑人 | 精品日本美女福利在线观看| 国产精华7777777| 亚洲精品在线三区| 中文字幕日本在线| 国模吧一区二区三区| 农村妇女一区二区| 精品伦精品一区二区三区视频| 日韩精品免费| av7777777| 国产剧情在线观看一区二区| 蜜桃无码一区二区三区| 亚洲最大成人综合| 一区二区视频网| 亚洲美女视频网站| 黄页网站在线观看免费| 国产精品久久久久桃色tv| 久久九九国产视频| 成人网在线播放| 欧美风情第一页| 在线观看免费亚洲| 天天色棕合合合合合合合| 久久精品国产欧美激情| 不卡一二三区| av成人观看| 国产精品传媒精东影业在线| 欧美成人免费高清视频| 成人午夜激情视频| 日本一级二级视频| 欧美日韩在线精品一区二区三区激情| 香蕉久久国产av一区二区| 理论片在线不卡免费观看| 2019年精品视频自拍| 美女黄毛**国产精品啪啪| 亚洲福利久久| 久久发布国产伦子伦精品| 国产精品每日更新| 国产精品suv一区| 亚洲精品国产福利| 91九色国产在线播放| 国产精品国产精品| 伊人青青综合网| 手机在线国产视频| 国产精品你懂的| 在线视频你懂得| 综合136福利视频在线| 二吊插入一穴一区二区| 欧美人与性禽动交精品| 亚洲一区二区三区免费在线观看| 成人在线视频免费播放| 亚洲成av人在线观看| 色婷婷av一区二区三区之红樱桃 | 五月天久久综合网| 三级亚洲高清视频| 北岛玲一区二区| 岛国av一区二区在线在线观看| 日本精品久久久久| 97在线视频免费播放| 老司机aⅴ在线精品导航| 国产原创中文在线观看| www.激情成人| 国产精品100| 一区二区在线免费视频| 日韩欧美三区| 在线观看污视频| 国产suv一区二区三区88区| 久久久美女视频| 亚洲国产成人精品一区二区 | 国产美女主播一区| 五月综合激情| 91亚洲一线产区二线产区| 亚洲不卡在线观看| 免费在线黄色网址| 国产精品久久久久久久久久99| 欧美a级成人淫片免费看| 五月六月丁香婷婷| 亚洲国产一区视频| 黄色软件在线| 成人免费视频在线观看超级碰| 综合久久99| 国产精品无码永久免费不卡| 欧美伊人精品成人久久综合97 | 国产成人精品免费久久久久| 欧美精品一区二区三区中文字幕 | 波多野结衣视频网站| 中文字幕国产精品久久| 麻豆国产一区| 激情综合在线观看| 中文字幕一区二区三区不卡在线 | 国产在线观看黄色| 在线观看国产精品日韩av| 韩国三级大全久久网站| 黄色一级视频在线播放| 中文字幕不卡一区| 超碰在线人人干| 日韩男女性生活视频| 一区二区三区在线观看免费| 手机在线看片日韩| 欧美日韩国产不卡| 成人影院在线视频| 亚洲一区二区三区四区中文| 成人av网址在线观看| 中文字幕无线码一区| 久久久久国产精品免费网站| 欧洲三级视频| 91视频在线免费| 欧美军同video69gay| 亚洲美女炮图| 欧美日韩午夜爽爽| 久久精品欧美日韩|