热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

linux中的selinux管理

linux中的selinux管理1selinux的状态及管理2selinux对程序和文件的影响2.1当Selinux未开启时2.2selinux处于关闭状态3修改安全上下文4set

linux中的selinux管理

  • 1 selinux的状态及管理
  • 2 selinux对程序和文件的影响
    • 2.1 当Selinux未开启时
    • 2.2 selinux处于关闭状态
  • 3 修改安全上下文
  • 4 setboot
  • 5 selinux对端口号的影响
  • 6 selinux排错


1 selinux的状态及管理
  • selinux的配置文件:/etc/sysconfig/selinux

  • selinux日志位置:/var/log/audit/audit.log

  • selinux的状态
    (1)selinux开启状态:enforcing 强制状态 ;permissive 被动状态
    (2)selinux关闭状态:disabled

  • 当selinux开启时,enforcing与permissive之间可以通过setenforce切换:

    切换到permissive被动状态:setenforce=0,不符合条件被允许,并会收到警告信息切换到enforcing强制状态:setenforce=1,不符合条件一定不能被允许,并会收到警告信息

  • selinux开启和关闭状态可以在配置文件中修改,但是更改配置文件和必须重启系统才能生效


2 selinux对程序和文件的影响

实验前的准备:

  • 开启vsftpd服务: systemctl start vsftpd
  • 在vsftpd中开启匿名访问和上传文件: /etc/vsftpd/vsftpd.conf

2.1 当Selinux未开启时


  • 在/mnt中建立文件,移动到/var/ftp下可以被vsftpd服务访问
  • 匿名用户可以通过设置后上传文件
  • 当使用ls -Z /var/ftp查看文件时显示"?"

在这里插入图片描述

在这里插入图片描述

2.2 selinux处于关闭状态


  • 关闭selinux,在配置文件中修改:/etc/selinux/config

在这里插入图片描述

  • 在配置文件中切换selinux开启和关闭状态时,必须重启系统reboot:

在这里插入图片描述
1. selinux在强制状态时

  • 查看selinux的状态:getenforce

在这里插入图片描述

  • 新建文件/mnt/westos1,将该文件移动到目录:/var/ftp/pub
    westos1文件存在于目录/var/ftp/pub中,登陆ftp,进入pub目录后看不到westos1

在这里插入图片描述

  • 匿名用户不能上传文件

在这里插入图片描述

2. selinux在被动状态时

  • 切换selinux的状态为被动状态:setenforce 0
  • 查看selinux的状态:getenforce

在这里插入图片描述

  • 匿名用户上传文件生效:

在这里插入图片描述

  • 新建文件/mnt/westos2,将该文件移动到目录:/var/ftp/pub
    westos2文件存在于目录/var/ftp/pub中,登陆ftp,进入pub目录后看不到westos2,是因为westos2的安全上下文和/var/ftp中文件的安全上下文不一致

在这里插入图片描述
在这里插入图片描述

3 修改安全上下文

(1)临时修改安全上下文,此方式更改的安全上下文在selinux重启后会还原

- chcon -t 标签 文件|目录 - chcon -t public_content_t /var/ftp/westosfile1- chcon -Rt public_content_t /westosdir #修改目录及目录中的所有子文件的安全上下文

(2)永久修改安全上下文,如果需要特殊指定安全上下文需要修改内核安全上下文列表

- semanage fcontext -l ##查看内核安全上下文列表 - semanage fcontext -a -t public_content_t '/var/ftp/dir1(/.*)?' ## -a:添加 -t:类型 (/.*)?表示/var/ftp/dir1目录下的所有内容- restorecon -RvvF /var/ftp/dir1 ## 刷新,保存对永久上下文的更改,-R:递归处理目录, -v:将过程显示到屏幕上,-F:强制恢复文件安全语境- vim /etc/sysconfig/selinux ##将selinux关闭- touch /.autorelabel ##重启系统时selinux初始化文件标签开关文件

(3)临时和永久修改安全上下文的对比修改

在这里插入图片描述

  • 更改selinux=disabled,重启系统后查看/mnt目录下file1和file2的安全上下文均为被改变
  • 再次更改selinux=enforing,重启系统后查看/mnt目录下file1的安全上下文被还原,而file2的安全上下文均未被改变

在这里插入图片描述

4 setboot

给/var/ftp/pub 上下文添加写的权限:semanage fcontext -a -t public_content_rw_t /var/ftp/pub刷新:restorecon -R -v /var/ftp/pub 显示ftp服务的bool值: `getsebool -a |grep ftp`实现匿名用户可写,更改ftpd_anon_write的状态:`setsebool -P ftpd_anon_write on`重启ftp服务:systemctl restart vsftpd.service

在这里插入图片描述

5 selinux对端口号的影响

当selinux=enforing,更改服务的端口号,如果更改后的端口号不是该服务允许的端口号,那么将无法重启服务

  • 查看apche服务的端口号:netstat -antlupe | grep http
  • 在配置文件中修改apche的端口号为6666:vim /etc/httpd/conf/httpd.conf
  • 切换selinux的状态为enforing:setenforce 1
  • 重启apche服务:systemctl restart httpd,将出现错误无法重启

在这里插入图片描述
解决方案

  • 默认使用的http端口号:semanage port -l |grep http
  • 为http添加类型为tcp端口号6666:semanage port -a -t http_cache_port_t -p tcp 6666
  • 重启服务:systemctl restart httpd

在这里插入图片描述

6 selinux排错
  • selinux警告信息:/var/log/audit/audit.log
  • selinux警告信息以及解决方案:/var/log/messages

在这里插入图片描述

  • setroubleshoot-server:此软件功能是采集警告信息并分析得到解决方案存放到message中

在这里插入图片描述


推荐阅读
  • 在 CentOS 6.5 系统上部署 VNC 服务器的详细步骤与配置指南
    在 CentOS 6.5 系统上部署 VNC 服务器时,首先需要确认 VNC 服务是否已安装。通常情况下,VNC 服务默认未安装。可以通过运行特定的查询命令来检查其安装状态。如果查询结果为空,则表明 VNC 服务尚未安装,需进行手动安装。此外,建议在安装前确保系统的软件包管理器已更新至最新版本,以避免兼容性问题。 ... [详细]
  • 本文介绍了如何利用Shell脚本高效地部署MHA(MySQL High Availability)高可用集群。通过详细的脚本编写和配置示例,展示了自动化部署过程中的关键步骤和注意事项。该方法不仅简化了集群的部署流程,还提高了系统的稳定性和可用性。 ... [详细]
  • 尽管我们尽最大努力,任何软件开发过程中都难免会出现缺陷。为了更有效地提升对支持部门的协助与支撑,本文探讨了多种策略和最佳实践,旨在通过改进沟通、增强培训和支持流程来减少这些缺陷的影响,并提高整体服务质量和客户满意度。 ... [详细]
  • 本文详细介绍了 InfluxDB、collectd 和 Grafana 的安装与配置流程。首先,按照启动顺序依次安装并配置 InfluxDB、collectd 和 Grafana。InfluxDB 作为时序数据库,用于存储时间序列数据;collectd 负责数据的采集与传输;Grafana 则用于数据的可视化展示。文中提供了 collectd 的官方文档链接,便于用户参考和进一步了解其配置选项。通过本指南,读者可以轻松搭建一个高效的数据监控系统。 ... [详细]
  • 如何在Linux服务器上配置MySQL和Tomcat的开机自动启动
    在Linux服务器上部署Web项目时,通常需要确保MySQL和Tomcat服务能够随系统启动而自动运行。本文将详细介绍如何在Linux环境中配置MySQL和Tomcat的开机自启动,以确保服务的稳定性和可靠性。通过合理的配置,可以有效避免因服务未启动而导致的项目故障。 ... [详细]
  • 在Linux系统中避免安装MySQL的简易指南
    在Linux系统中避免安装MySQL的简易指南 ... [详细]
  • 深入解析Struts、Spring与Hibernate三大框架的面试要点与技巧 ... [详细]
  • 服务器部署中的安全策略实践与优化
    服务器部署中的安全策略实践与优化 ... [详细]
  • 在 CentOS 6.7 系统维护中,常用的巡检命令包括:`uname -a` 用于查看内核、操作系统和 CPU 信息;`head -n 1 /etc/issue` 用于查看操作系统的版本;`cat /proc/cpuinfo` 用于获取详细的 CPU 信息;`hostname` 用于显示当前主机名;`ls` 命令则用于列出目录内容。这些命令可以帮助系统管理员快速了解系统的运行状态和配置信息,确保系统的稳定性和安全性。 ... [详细]
  • 在本地环境中部署了两个不同版本的 Flink 集群,分别为 1.9.1 和 1.9.2。近期在尝试启动 1.9.1 版本的 Flink 任务时,遇到了 TaskExecutor 启动失败的问题。尽管 TaskManager 日志显示正常,但任务仍无法成功启动。经过详细分析,发现该问题是由 Kafka 版本不兼容引起的。通过调整 Kafka 客户端配置并升级相关依赖,最终成功解决了这一故障。 ... [详细]
  • 在CentOS 7上部署WebRTC网关Janus
    在CentOS 7上部署WebRTC网关Janus ... [详细]
  • Spark与HBase结合处理大规模流量数据结构设计
    本文将详细介绍如何利用Spark和HBase进行大规模流量数据的分析与处理,包括数据结构的设计和优化方法。 ... [详细]
  • 思科IOS XE与ISE集成实现TACACS认证配置
    本文详细介绍了如何在思科IOS XE设备上配置TACACS认证,并通过ISE(Identity Services Engine)进行用户管理和授权。配置包括网络拓扑、设备设置和ISE端的具体步骤。 ... [详细]
  • 在ElasticStack日志监控系统中,Logstash编码插件自5.0版本起进行了重大改进。插件被独立拆分为gem包,每个插件可以单独进行更新和维护,无需依赖Logstash的整体升级。这不仅提高了系统的灵活性和可维护性,还简化了插件的管理和部署过程。本文将详细介绍这些编码插件的功能、配置方法,并通过实际生产环境中的应用案例,展示其在日志处理和监控中的高效性和可靠性。 ... [详细]
  • ### 优化后的摘要本学习指南旨在帮助读者全面掌握 Bootstrap 前端框架的核心知识点与实战技巧。内容涵盖基础入门、核心功能和高级应用。第一章通过一个简单的“Hello World”示例,介绍 Bootstrap 的基本用法和快速上手方法。第二章深入探讨 Bootstrap 与 JSP 集成的细节,揭示两者结合的优势和应用场景。第三章则进一步讲解 Bootstrap 的高级特性,如响应式设计和组件定制,为开发者提供全方位的技术支持。 ... [详细]
author-avatar
拍友2602909025
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有