网站大量收购独家精品文档,联系QQ:2885784924

ISElinux管理工具.docxVIP

  1. 1、本文档共9页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ISElinux管理工具

#SElinux 管理工具yum -y install policycoreutils-newrole # Usage: System - Management - SElinux------------------------------------------------------------------------# SElinux信息与开启ls -Z?? ps -Z?? id -Z?? ??? ?# 分别可以看到文件,进程和用户的SELinux属性sestatus seinfo selinuxenabled getenforce?? ??? ?# 查看SElinux信息setenforce [ Enforcing | Permissive | 1 | 0 ]/etc/selinux/config?? ??? ??? ??? ?# 需要重启系统来启动SELinux新的工作模式------------------------------------------------------------------------#chcon 改变SELinux安全上下文chcon -u [user]? 对象????? -r [role]????? -t [type]????? -R 递归????? --reference 源文件目标文件?????????? # 复制安全上下文示例:chcon -R -t samba_share_t /tmp/abc---------------------# restorecon??? # 恢复默认安全上下文---------------------# SElinux查看与设置策略getsebool?? ??? ?# 获取本机selinux策略值,也称为bool值?? ??? ??? ??? ?# selinux的设置一般通过两个部分完成的,一个是安全上下文,另一个是策略,策略值是对安全上下文的补充setsebool -P allow_ftpd_anon_write=1?? ??? ?# -P 是永久性设置,否则重启之后又恢复预设值。示例:[root@redhat files]# setsebool -P allow_ftpd_anon_write=1[root@redhat files]# getsebool allow_ftpd_anon_writeallow_ftpd_anon_write -- on--------------------注意:如果仅仅是安全上下文中设置了vsftpd进程对某一个目录的访问,配置文件中也允许可写,但是selinux中策略中不允许可写,仍然不可写。所以基于selinux保护的服务中,安全高很多。------------------------------------------------------------------------# SElinux对服务的应用selinux的设置分为两个部分,修改安全上下文以及策略,下面收集了一些应用的安全上下文,供配置时使用,对于策略的设置,应根据服务应用的特点来修改相应的策略值。1.3.1 SElinux与samba1.samba共享的文件必须用正确的selinux安全上下文标记。chcon -R -t samba_share_t /tmp/abc如果共享/home/abc,需要设置整个主目录的安全上下文。chcon -R -r samba_share_t /home2.修改策略(只对主目录的策略的修改)setsebool -P samba_enable_home_dirs=1setsebool -P allow_smbd_anon_write=1getsebool 查看samba_enable_home_dirs --onallow_smbd_anon_write -- on /*允许匿名访问并且可写*/1.3.2 SElinux与nfsselinux对nfs的限制好像不是很严格,默认状态下,不对nfs的安全上下文进行标记,而且在默认状态的策略下,nfs的目标策略允许nfs_export_all_ronfs_export_all_ronfs_export_all_rw值为0所以说默认是允许访问的。但是如果共享的是/home/abc的话,需要打开相关策略对home的访问。setsebool -P use_nfs_home_dirs boolean 1getsebool use_nfs_home_dirs1.3.3 SElinux与ftp1.如果ftp为匿名用户共享目录的话,应修改安全上下文。chcon -R -t public_content_t /var/ftpchcon -R -t public_content_

文档评论(0)

xufugen + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档