linux学习 lesson18selinux

本文深入解析了SELinux(安全增强型Linux)的概念、配置方法、安全上下文设定、服务控制及故障排查技巧。SELinux作为Linux内核的重要安全子系统,通过详细指导如何设置和调整,帮助读者理解和掌握其核心功能。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

一、什么是SELINUX?

安全增强型 Linux(Security-Enhanced Linux)简称 SELinux,它是一个 Linux 内核模块,也是 Linux 的一个安全子系统。

二、 selinux的开关

vim /etc/sysconfig/selinux
SELINUX=enforcing ##selinux开启,级别为强制
SELINUX=permissive ##selinux开启,级别为警告
SELINUX=disabled ##selinux关闭,
setenforce 0|1 ##更改selinux当前的级别0警告1标示强制
getenforce ##查看selinux的状态
在这里插入图片描述
注意:当selinux从关到开,或者从开到关,需要重启系统。如果系统已经在关闭 SELinux 的状态下运行了一段时间,在打开 SELinux 之后的第一次重启速度可能会比较慢。因为系统必须为磁盘中的文件创建安全上下文。

三、selinux中对文件安全上下文的设定

安全上下文:
类型强制策略的安全上下文
所有的操作系统访问控制都是基于与主体和客体相关的访问控制属性的。在SELINUX中,访问控制属性乘>坐安全上下文,所有的客体(文件,进程间通信,通信管道,套接字,网络主机等)和主体(进程)有一
个和他们相关的但一安全上下文。一个安全上下文有三个元素:用户,角色,类型标示符。指定和显示一
个安全上下文常用的格式如下:
用户(user):角色(role):类型标示符(type)
每一个元素的字符串标示符被定义在SElinux的策略语言中,,仅仅理解一个有效的安全上下文一定要有>
一个有效的用户,角色,类型标示符每个标示符的命名空间都是正交的。安全上下文是一个简单的,一致
的访问控制属性。在SElinux中,类型标示符是安全上下中决定访问的主要部分。由于历史原因,进程的>类型经常被称作域(domain)

临时更改适用于更改文件

chcon -t 安全上下文  文件                ##更改文件上下文
chcon -t public_content_t 文件目录      ##更改目录上下文

实验:
在这里插入图片描述
上下文已更改,然后重启selinux 重新加载安全上下文。
在这里插入图片描述

永久更改文件安全上下文
semanage fcontext -l                                               ##查看安全上下文列表
semanage fcontext -a -t public_content_t '/westos(/.*)?'           ##添加安全上下文列表;-a添加;-t类型;(/.*)?目录里面文件标签也修改
restorecon -RvvF /westos/                                          ##-R递归;v只显示目录本身;vv显示过程不唯一;F刷新

在这里插入图片描述

四、服务控制

sebool值是控制服务功能开关

getsebool -a #列出所有selinux bool数值清单列表与内容

getsebool -a | grep 服务名称

getsebool -a | grep ftp

修改bool值

setsebool -P 功能bool值 on|off -P表示永久

setsebool -P ftpd_anon_write on
在这里插入图片描述

测试:

五、selinux 排错

提供改错方法的服务:setroubleshoot-server
提供的方法通常只考虑通过性,而忽略了安全性

/var/log/audit/audit.log ###只有报错信息
/var/log/messages ###有报错信息及更改方法
按照message中提供的方法便可以成功改错,但是安全性未知。

内容概要:本文介绍了奕斯伟科技集团基于RISC-V架构开发的EAM2011芯片及其应用研究。EAM2011是一款高性能实时控制芯片,支持160MHz主频和AI算法,符合汽车电子AEC-Q100 Grade 2和ASIL-B安全标准。文章详细描述了芯片的关键特性、配套软件开发套件(SDK)和集成开发环境(IDE),以及基于该芯片的ESWINEBP3901开发板的硬件资源和接口配置。文中提供了详细的代码示例,涵盖时钟配置、GPIO控制、ADC采样、CAN通信、PWM输出及RTOS任务创建等功能实现。此外,还介绍了硬件申领流程、技术资料获取渠道及开发建议,帮助开发者高效启动基于EAM2011芯片的开发工作。 适合人群:具备嵌入式系统开发经验的研发人员,特别是对RISC-V架构感兴趣的工程师和技术爱好者。 使用场景及目标:①了解EAM2011芯片的特性和应用场景,如智能汽车、智能家居和工业控制;②掌握基于EAM2011芯片的开发板和芯片的硬件资源和接口配置;③学习如何实现基本的外设驱动,如GPIO、ADC、CAN、PWM等;④通过RTOS任务创建示例,理解多任务处理和实时系统的实现。 其他说明:开发者可以根据实际需求扩展这些基础功能。建议优先掌握《EAM2011参考手册》中的关键外设寄存器配置方法,这对底层驱动开发至关重要。同时,注意硬件申领的时效性和替代方案,确保开发工作的顺利进行。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值