Linux--selinux设置

本文介绍了Linux中的SELinux(安全增强型Linux)系统,它是一种内核强制访问控制系统。文章详细讲解了SELinux的工作模式,包括Disabled、Enforcing和Permissive,并阐述了如何在/etc/selinux/config中设定以及通过setenforce命令切换模式。接着,文章重点讨论了安全上下文的概念,包括其作用、查看方法,以及在不同SELinux状态下文件的安全上下文。此外,还提到了如何修改文件的安全上下文和设置SELINUX的bool值以启用特定功能。最后,文章提及了处理SELINUX问题时使用的setroubleshoot插件及其日志文件。
摘要由CSDN通过智能技术生成

一.SELINUX
定义:是linux中提供的内核强制访问控制系统,是Linux的内核模块,也是linux系统的一个安全子系统。
状态:Disabled ##不启动控制系统
Enforcing ##启动控制系统,处于强制状态。如果违反selinux的规则则操作被阻止并记录在日志中
permissive ##启动控制系统,处于警告模式。可以继续执行,但是会把违反的操作记录下来
SElinux工作模式可以在==/etc/selinux/config==中设定,如果想从disable切换到enforcing或者permissive,需要重启系统.反过来也一样,enforcing或者permissive模式可以通过setenforce 1|0命令快速切换。
二.安全上下文
1.安全上下文的定义及查看
(1)定义
安全上下文是一个简单的、一致的访问控制属性,主要体现在以下两点:
a.限制文件访问。文件必须拥有相匹配的安全上下文才能being识别访问。
b.对服务,限制认为不安全的服务功能, 设置开关。 开关默认关闭需要时可以打开。
(2)查看
ls -Z ##检查文件、目录的安全上下文;
ps -Z ##检查进程的安全上下文;
mv:安全上下文则不变;
cp:会重新生成安全上下文。
2.disable下文件的安全上下文
(1)查看selinux的工作状态

[root@localhost vsftpd]# getenforce
Disabled

(2)新建文件

[root@localhost vsftpd]# touch /mnt/file1
[root@localhost vsftpd]# lftp 172.25.4.104
lftp 172.25.4.104:~> ls              
drwxr-xr-x    2 0        0              42 Jun 23  2016 pub
lftp 172.25.4.104:/> exit
[root@localhost vsftpd]# mv /mnt/file1 /var/ftp
[root@localhost vsftpd]# lftp 172.25.4.104  ##匿名用户进行访问并且可以看到目录
lftp 172.25.4.104:~> ls
drwxr-xr-x    2 0        0              42 Jun 23  2016 pub
-rw-r--r--    1 0        0               0 Apr 21 14:17 file1
lftp 172.25.4.104:/> exit
[root@localhost ~]# lftp 172.25.4.104 -u student  ##本地用户进行访问并且可写
Password: 
lftp student@172.25.4.104:~> ls      
lftp student@172.25.4.104:~> put /etc/passwd
2005 bytes transferred
lftp student@172.25.4.104:~> ls
-rw-r--r--    1 1000     1000         2005 Apr 21 16:11 passwd

(3)查看安全上下文

[root@localhost vsftpd]# ls -Z /var/ftp
drwxr-xr-x root root ?                                pub
-rw-r--r--  root root ?                               file1

在查询/var/ftp安全上下文时,因为selinux处于disable状态则无安全上下文,也不需要进行安全上下文的匹配,文件的服务及功能不会受到任何限制
3.enforcing下文件的安全上下文
(1)更改SELINUX状态

[root@localhost ~]# vim /etc/sysconfig/selinux 
[root@localhost ~]# reboot

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值