安全防护:利用RHEL5来为SELinux做辩护

安全增强Linux(Security Enhanced Linux),也就是SELINUX的推出被称为是IT管理者们确保Linux系统安全和平稳运行的一种可自由支配的强大工具。SELINUX是由美国国家安全局(NAS)开发的强制访问控制的实现,目前,SELINUX已经被整合到大部分主流Linux版本之中。

“SELINUX可以阻止偷窃行为,可以阻止垃圾信息传播并防止“蠕虫”攻击网站。”Red Hat公司的首席软件工程师Dan Walsh说,他同时也是SELINUX工程的一名正式参与者。据Walsh所说,IT管理者们应该让SELINUX在数据中心的方方面面随时都处于打开状态。

问题是,如今许多用户都让SELINUX处于关闭状态(SELINUX已经内置到Red Hat 企业版Linux系统当中)。

SELINUX开放源码安全技术在其确保高度安全方面被广泛认可的同时,同时也被认为过于复杂。RHEL 5(Red Hat 企业版Linux 5系统)包含了大量的新工具和管理特征以解决这一问题,但这是否已经太晚了呢?

SELINUX: 事实与认知

“SELINUX最大的问题在于人们对它的认知,”位于加利福尼亚的Saugus联盟学区的信息服务与技术主管Jim Klein说,“它因为早期缺少配置工具和故障排除工具而恶名在先,这正是人们选择关闭它的原因。”

Klein说,对于SELINUX倡导者来说不幸的是,当管理者为系统检查故障时,第一个问题往往是“SELINUX是打开的吗?”他还说,在他的数据中心SELINUX是关闭的,而且除非地区转向使用RHEL5的计划完成,他是不打算让它恢复活动状态的。

尽管如此,Red Hat公司的Walsh还是说SELINUX的“复杂性问题”会逐渐得到解决。在San Diego举行的Red Hat年度峰会中,Walsh表示他最近分解了SELINUX,目前应用安全技术在Red Hat企业版Linux5系统中是默认打开的。RHEL4中也是包含SELINUX的,但只有RHEL5出现以后,Walsh和其他SELINUX专家才可以放心宣称“让SELINUX处处打开”。

“RHEL4像是该项技术的范例,”Walsh说,“我们将其划分为一定数量的域,或者说是15个可由应用程序访问的目标程序组。”

然而,在RHEL5之中目标程序组达到了200个。Walsh又一次重申,“RHEL5的目标是让SELINUX无处不开。”

SELINUX: 复杂,但故障排解器可以提供帮助

身为作家和SELINUX专家的Frank Meyer对SELINUX的了解程度可以超越大多数人。

他说:“我并不想谴责专门提出‘复杂性’问题的人。但这种感知的产生是因为SELINUX具有保护Linux内核提供的任何事务的能力,而Linux内核本身就很复杂。”

依Meyer看来,当用户声称SELINUX因为太过复杂而不能有效配置时,就相当于在声称他们不能应用Linux内核是因为他们不知道该如何写一个设备驱动程序。“从逻辑上来说,这是没有意义的。”他说。

为了回应这种感知,Red Hat已经在RHEL5中引入了SELINUX故障排解器(Troubleshooter),故障排解器(Troubleshooter)也被称为故障排解集合(settroubleshoot),是一个为存取向量高速缓存(AVC)消息监视稽核记录文件的工具。

根据Fedora项目网站所言,用户、系统管理员和开发者经常遇到AVC拒绝的冲突。Fedora项目网站是开展大部分SELINUX与Red HatLinux构架测试的地方。当SELINUX经过充分调试和合理配置之后,AVC拒绝只会由实际的安全性入侵触发。然而,由于SELINUX仍然是新技术,策略尚处于开发状态,因此大部分的AVC拒绝并不是由实际的安全性入侵引起的。此外,用户尚处于学习配置SELINUX的过程中,也是AVC拒绝发生的一个原因。

目前,当AVC拒绝发生时,故障排解器就会运行SELINUX插件数据库来寻找匹配,并向用户发送一条包含问题描述和建议方案的消息。像Meyer和Walsh这样的行业观察者认为,这一工具对于帮助用户区分真正问题和虚假警报大有帮助,而区分真正问题和虚假警报正是阻碍SELINUX在IT管理者中应用的主要原因。

Klein说,故障排解器是一项受欢迎的附加工具,但对帮助解决SELINUX的认知问题来说可能出现得太晚了。他说,故障排解器及其同类是“管理者们认真考虑是否重新启用SELINUX的出发点,”但是,“困难在于说服那些已经把SELINUX看作‘所有问题根源’的人员不要在问题出现时就简单地把它关闭。”

Klein说,至今为止,Saugus已经将大部分服务器上的SELINUX关闭。在等待SELINUX工具和策略的成熟化的过程中,以传统设置作为保证应用程序安全的默认设置。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/143039.html<

(0)
运维的头像运维
上一篇2025-03-09 12:34
下一篇 2025-03-09 12:36

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注