浅谈selinux

本文详细介绍SELinux(安全增强型Linux防火墙)的概念、工作原理及其配置方法。通过实验步骤演示如何在系统上启用SELinux,调整其状态,以及如何设置特定目录和服务的访问控制。此外,还探讨了本地和匿名用户在SELinux环境下上传文件的权限管理。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

selinux------>内核级加强型防火墙

1.selinux简介
selinux(安全增强型linux防火墙):内核级的加强型防火墙,内核上的插件,改变后需要重启

为每个服务设定开关(bool布尔值控制)文件上的标签和所能访问的服务的标签值不同,则无法访问

是可以保护系统安全性的额外机制,在某种程度上,他可以被看作是与标准权限系统并行的权限系统

在常规模式中,以用户身份运行进程,并且系统上的文件和其它资源都设置了权限标签

可以控制那些用户对那些文件具有那些访问权,selinux的另一个不同之处在于,若要访问文件必须具有普通访问权限和selinux访问权限。因此,即使以超级用户身份运行程序,根据进程以及文件或资源的selinux安全性上下文可能拒绝访问资源或文件

2.实验环境配置

vim /etc/sysconfig/selinux		##更改disable为enforcing
getenforce						##查看状态
reboot							##重启生效

在这里插入图片描述
开启的两种形式:permissive/enforcing
目的:给服务加上一个开关
bool值:0 1
on–>开,off–>关
可以有选择性的打开

3.临时更改上下文

chcon  -t  public_content_t  /westos

实验步骤:
(1)新建目录文件,查看安全上下文

mkdir /westos
ls -Z /westos  ##查看安全上下文
touch /westos/file{1..3}

在这里插入图片描述
这时安全上下文为default_t
(2)更改匿名用户家目录

vim /etc/vsftpd/vsftpd.conf
anon_root=/westos
systemctl restart vsftpd

在这里插入图片描述
匿名用户无法查看家目录下的文件
在这里插入图片描述
(3)查看/westos目录的安全上下文
在这里插入图片描述
(3)临时更改上下文后查看安全上下文

chcon  -t  public_content_t  /westos  -R

在这里插入图片描述
(4)匿名登陆后可以访问目录下的文件

lftp 172.25.254.226---->ls

在这里插入图片描述
(5)更改selinux的状态

vim /etc/sysconfig/selinux
更改状态为disabled
重启

在这里插入图片描述
重启后查看安全上下文与之前一样,改变selinux状态后再次重启
在这里插入图片描述
重启之后查看安全上下文,恢复成默认的
在这里插入图片描述
(6)这时匿名用户登陆后,查看不了/westos的内容
在这里插入图片描述
4.永久更改安全上下文

semanage fcontext -a -t public_content_t '/westos(/.*)?'   
 ##引号中的内容表示/westos的目录以及目录中的内容,即永久修改安全上下文
semanage fcontext -l | grep /westos     ##查看
restorecon  -FvvR  /westos/  			 ##刷新

实验步骤
(1)更改安全上下文
在这里插入图片描述
(2)查看/westos的安全上下文 是否被更改
在这里插入图片描述
(3)用匿名用户登陆测试查看
在这里插入图片描述
5.selinux下本地用户的上传权限

lftp 172.25.254.200 -u hhh  ---->put /etc/passwd	##默认无法上传
getsebool -a | grep ftp								##查看ftp的权限
setsebool -P ftp_home_dir on		 		        ##修改ftp_home_dir的bool值
lftp 172.25.254.200 -u hhh  ---->put /etc/passwd	##修改后可以上传

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
6.selinux下匿名用户的上传权限
(1)增加匿名用户的上传权限并查看这时能否上传

vim /etc/vsftpd/vsftpd.conf	##更改配置文件,开启服务
加入:write_enable=YES
     anon_upload_enable=YES
chgrp ftp /var/ftp/pub		##把ftp加入到pub组中
chmod 775 /var/ftp/pub		##修改pub的权限

在这里插入图片描述
(2)修改bool值

getsebool -a | grep ftp	        ##查看sebool的值,查看是否开启ftpd_anon_write
setsebool -P ftpd_anon_write on ##开启ftpd_anon_write

在这里插入图片描述
这时依旧无法上传
在这里插入图片描述
(3)设定目录可写

ls -Zd /var/ftp/pub/			##查看pub的权限
semanage fcontext -a -t public_content_rw_t /var/ftp/pub##修改为public_content_rw_t
restorecon -RvvF /var/ftp/pub/	##对/pub/中的东西一起赋权

在这里插入图片描述

在这里插入图片描述
7.系统对文件访问的两种回应
(1)拒绝访问
setenforce 1 getenforce—>Enforcing
(2)警告但可以访问
setenforce 0 getenforce—>Permissive

步骤:  touch /mnt/file
       mv /mnt/file /var/ftp
       lftp 172.25.254.226 ----> ls   ##输入ls看是否能访问到刚刚传输的file

情况1
在这里插入图片描述
情况2
在这里插入图片描述
8.查看报错的解决方法

日志文件记录错误

(1)cat /var/log/messages(报错且会提示解决方案)
	 卸载服务:rpm -qa | grep setroubleshoot					##查询服务所在软件
	yum remove setroubleshoot-server-3.2.17-2.e17.x86_64	##卸载软件
	  安装服务:yum search setroubleshoot						##查询所在软件
	yum install setroubleshoot-server.x86_64 -y				##安装
(2)cat /var/log/audit/audit.log(只会报错)

验证,当setenforce 1时,会拒绝访问,这时可以使用日志文件查询错误

日志1
在这里插入图片描述
日志2
在这里插入图片描述

标题基于PHP + JavaScript的助眠小程序设计与实现AI更换标题第1章引言介绍助眠小程序的研究背景、意义,以及论文的研究内容和创新点。1.1研究背景与意义阐述助眠小程序在当前社会的重要性和应用价值。1.2国内外研究现状分析国内外在助眠小程序方面的研究进展及现状。1.3论文研究内容与创新点概述论文的主要研究内容和创新之处。第2章相关理论基础介绍助眠小程序设计与实现所涉及的相关理论基础。2.1PHP编程技术阐述PHP编程技术的基本概念、特点和在助眠小程序中的应用。2.2JavaScript编程技术介绍JavaScript编程技术的核心思想、作用及在小程序中的实现方式。2.3小程序设计原理讲解小程序的设计原则、架构和关键技术。第3章助眠小程序需求分析对助眠小程序进行详细的需求分析,为后续设计与实现奠定基础。3.1用户需求调研用户需求调研的过程和方法,总结用户需求。3.2功能需求分析根据用户需求,分析并确定助眠小程序的核心功能和辅助功能。3.3性能需求分析明确助眠小程序在性能方面的要求,如响应速度、稳定性等。第4章助眠小程序设计详细阐述助眠小程序的设计方案,包括整体架构、功能模块和界面设计。4.1整体架构设计给出助眠小程序的整体架构设计思路和实现方案。4.2功能模块设计详细介绍各个功能模块的设计思路和实现方法。4.3界面设计阐述助眠小程序的界面设计风格、布局和交互设计。第5章助眠小程序实现与测试讲解助眠小程序的实现过程,并进行详细的测试与分析。5.1开发环境搭建与配置介绍开发环境的搭建过程和相关配置信息。5.2代码实现与优化详细阐述助眠小程序的代码实现过程,包括关键技术的运用和优化措施。5.3测试与性能分析对助眠小程序进行全面的测试,包括功能测试、性能测试等,并分析测试结果。第6章结论与展望总结论文的研究成果,展望未来的研究方向和应用前景。6.1研究成果总结概括性地总结论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值