国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用SELinux加強網(wǎng)絡安全(1)
2008-02-29   

SELinux(Security-Enhanced Linux) 是美國國家安全局(NAS)對于強制訪問控制的實現(xiàn),是 Linux® 上最杰出的新安全子系統(tǒng)。NSA是在Linux社區(qū)的幫助下開發(fā)了一種訪問控制體系,在這種訪問控制體系的限制下,進程只能訪問那些在他的任務中所需要文件。SELinux 默認安裝在 Fedora 和 Red Hat Enterprise Linux 上,也可以作為其他發(fā)行版上容易安裝的包得到。本文是一篇翻譯稿件,主要介紹了怎樣通過SELinux從而加強網(wǎng)絡安全,原文地址如下:http://securityblog.org/brindle/2007/05/28/secure-networking-with-selinux/

在過去的一年中付出了相當多的努力后使得SELinux對網(wǎng)絡支持得更好,感謝偉大的SELinux社區(qū),隨著支持的進一步發(fā)展,它變得對人們越來越有用,人們愿意嘗試使用它并提出反饋意見,最終將變得更加有用,受眾也更加廣泛,因為在SELinux中網(wǎng)絡支持還在不斷發(fā)展(已經(jīng)有一部分其它想法正在討論中,可能今后會被包括進來),我將保持本文的更新,請隨時關注。

在SELinux中的網(wǎng)絡支持包括很多事情,過去SELinux通過對象類的方式實現(xiàn)細粒度的網(wǎng)絡訪問控制,這些對象類是網(wǎng)絡接口,網(wǎng)絡地址和一些套接字對象類(如tcp_socket,udp_socket,rawip_socket等)。

SELinux策略直接標記出了不同種類的網(wǎng)絡對象包括接口(使用netifcon),互聯(lián)網(wǎng)節(jié)點(使用nodecon)和端口(使用portcon),策略的語法結(jié)構(gòu)看起來象下面這樣:

netifcon eth0 system_u:object_r:external_netif_t system_u:object_r:
external_packet_t 
nodecon 192.168.1.1 255.255.255.255 system_u:object_r:external_node_t; 
portcon tcp 21 system_u:object_r:ftp_port_t ; 
這些被標記了的對象使用正常的SELinux規(guī)則就可以訪問了:
allow ftpd_t external_netif_t : netif {tcp_send tcp_recv }; 
allow ftpd_t external_node_t : node { tcp_send tcp_recv }; 
allow ftpd_t ftp_port_t : tcp_socket { send_msg recv_msg name_bind };

策略和規(guī)則結(jié)合起來實際上指定了ftpd_t綁定到端口21,在端口21上發(fā)送和接收tcp消息,在eth0(它的ip地址是192.168.1.1)網(wǎng)卡接口上發(fā)送和接收tcp消息,這些規(guī)則工作得很好,唯一的問題是它們不能在一條規(guī)則中進行描述,因此它們不是連接在一起的。這就意味著如果有另外一套規(guī)則指出ftpd_t只能在內(nèi)部接口上發(fā)送和接收dns(名稱解析服務)數(shù)據(jù)包,依靠上面的規(guī)則他們也能在外部接口上發(fā)送和接收dns數(shù)據(jù)包,注意這些訪問控制也可以用在我稍后要介紹的在SELinux中通過echo 1 > /selinux/compat_net使用的compat_net選項上。這些對象的標簽最后都將增加到libsemanage中,使用semanage命令可以改變它們,但這個命令不能修改策略。

在2006年頂級SELinux開發(fā)者研討會期間,我們討論了如何使網(wǎng)絡標記變得更容易、更多地支持典型的網(wǎng)絡約束和大部分重要的精密地綁定接口、地址和端口的方法,幸運地是在Linux中netfilter已經(jīng)支持這些內(nèi)容以及一些額外的好處,例如網(wǎng)絡連接跟蹤可以更精確地限制諸如使用動態(tài)端口的ftp這些事情。

可能會想到向iptables中增加一條域分類符來控制更容易一些,因此可能會寫一條規(guī)則和SELinux域一樣定義端口、網(wǎng)絡地址、網(wǎng)絡接口實現(xiàn)僅允許ftp數(shù)據(jù)包到達ftpd_t。這可能會用到分布式SELinux策略,但是,可以從SELinux安全服務器移動一部分策略到iptables策略和子系統(tǒng)中去,但我們并不歡迎這樣做,因為我們喜歡單一的,集中的,可分析的SELinux策略,實際上讓我們使用netfilter和iptables來標記數(shù)據(jù)包,然后用SELinux規(guī)則描述同意或拒絕訪問,讓我們看看這都是如何使用的: 

iptables -A INPUT -t mangle -p tcp --dport 21 -j SECMARK --selctx system_u:object_r:ftp_packet_t
這條語句標記了經(jīng)過端口21的數(shù)據(jù)包為ftp_ packet_t,SELinux規(guī)則只是簡單地允許ftpd_t發(fā)送和接收這種類型的數(shù)據(jù)包:
allow ftpd_t ftp_packet_t : packet { send recv };

但是這相對于傳統(tǒng)的網(wǎng)絡控制而言并沒有做出更新穎的事情來,讓我們再來看看更有趣的內(nèi)容:

iptables -A INPUT -t mangle -p tcp --dport 21 -i eth0 -s 192.168.0.1/24 -j SECMARK –selctx system_u:object_r:ftp_packet_t
這條語句標記了在eth0上,來自192.168.0.1/24,端口21的數(shù)據(jù)包為ftp_packet_t,因此這就體現(xiàn)了netfilter支持集中處理的好處,另一個iptables規(guī)則如下:
iptables -A INPUT -t mangle -m state --state RELATED,ESTABLISHED -j CONNSECMARK –restore

它將為與此相關的數(shù)據(jù)包進行拷貝,因此當ftp客戶端嘗試通過相關端口(傳輸時端口是動態(tài)指定的)傳輸一個文件時將接收到相同的標簽,它將運用netfilter的連接跟蹤特性來允許ftp僅僅接收與其連接有關的數(shù)據(jù)包,但這并不需要新增加策略規(guī)則或?qū)Σ呗赃M行修改,因為我們正在對標簽進行修改。

這將轉(zhuǎn)變netfilter已經(jīng)存在的功能,使其能夠更精確地指定哪個域能訪問哪個數(shù)據(jù)包,因此它允許你相對于進程而不是機器控制防火墻的功能,如果你在同一臺機器上運行有一些不同安全屬性的服務那它就有用了,例如:允許你有一個內(nèi)部的Apache實例訪問公司的機密數(shù)據(jù),而另外一個外部的Apache實例提供靜態(tài)的web內(nèi)容到internet上。

大多數(shù)人都在思考在SELinux中為什么不僅僅是提供對網(wǎng)絡的支持,而是要在防火墻規(guī)則條目中進行網(wǎng)絡訪問控制,下面的SELinux網(wǎng)絡支持就是標記網(wǎng)絡通訊。


共6頁: 1 [2] [3] [4] [5] [6] 下一頁
 第 1 頁:  第 2 頁:用SELinux加強網(wǎng)絡安全(2)
 第 3 頁:用SELinux加強網(wǎng)絡安全(3)  第 4 頁:用SELinux加強網(wǎng)絡安全(4)
 第 5 頁:附錄A  第 6 頁:附錄B

熱詞搜索:

上一篇:ISA Server 2006 中的自動檢測概念(1)
下一篇:在SELinux中基于角色的訪問控制(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美一区二区三区精品电影| 亚洲午夜精品| 欧美巨乳在线观看| 欧美午夜精品一区| 国产亚洲欧洲| 亚洲精品乱码久久久久| 亚洲欧美视频在线观看视频| 久久久久这里只有精品| 欧美日韩亚洲一区| 伊人久久大香线蕉综合热线| 在线视频精品一区| 美女日韩欧美| 国产欧美日韩另类一区 | 精品成人一区二区三区| 99视频一区二区三区| 欧美中文字幕在线播放| 欧美日韩精品一区二区三区| 黄色精品网站| 欧美在线999| 国产精品久久| 99视频在线观看一区三区| 久久亚洲影院| 国产综合在线看| 亚洲一区制服诱惑| 欧美日韩综合视频| 亚洲精品一区二区三区四区高清| 久久不射网站| 国产午夜精品久久久| 亚洲影音先锋| 国产精品v欧美精品v日本精品动漫| 亚洲电影视频在线| 久久综合伊人| 136国产福利精品导航| 久久久久久日产精品| 国产欧美日韩在线播放| 亚洲天堂网站在线观看视频| 欧美日韩国产成人在线91| 亚洲精品一区二区三区樱花| 欧美www视频在线观看| 在线观看一区二区精品视频| 久久精品一区蜜桃臀影院| 国模套图日韩精品一区二区| 久久精品国产v日韩v亚洲| 一区二区三区中文在线观看| 另类成人小视频在线| 亚洲国产精品一区二区尤物区| 久久久一区二区| 伊人久久大香线蕉综合热线| 看欧美日韩国产| 亚洲欧洲日韩在线| 国产精品日韩一区二区| 亚洲免费一区二区| 韩国一区二区三区美女美女秀| 久久久久成人精品| 亚洲日韩欧美视频一区| 国产精品久久久久久久久久三级| 欧美一级在线视频| 亚洲精美视频| 国产精品一区二区视频 | 国模吧视频一区| 欧美激情综合在线| 欧美一二三视频| 亚洲精品护士| 国产亚洲精品一区二区| 欧美国产视频在线| 午夜视频久久久| 亚洲七七久久综合桃花剧情介绍| 国产精品久久久久国产a级| 久久精品国产99国产精品| 99精品99| 亚洲福利视频二区| 国产日本欧美一区二区三区在线| 免费视频一区| 欧美主播一区二区三区| 一本综合精品| 亚洲国产欧美一区二区三区同亚洲| 欧美午夜大胆人体| 裸体丰满少妇做受久久99精品| 午夜精品久久久久久久99黑人| 一区二区三区在线视频免费观看 | 亚洲专区一区| 在线日韩av永久免费观看| 国产精品毛片在线| 欧美日韩国产区一| 免费日韩成人| 裸体女人亚洲精品一区| 欧美在线免费看| 亚洲欧美日韩中文播放| 在线亚洲一区二区| 一区二区三区免费看| 亚洲电影免费在线观看| 黄色成人91| 国产综合久久久久久鬼色| 国产精品亚洲精品| 欧美日韩综合视频网址| 欧美久色视频| 欧美啪啪一区| 欧美另类女人| 欧美性一区二区| 欧美日韩另类视频| 欧美精品九九| 欧美日本高清视频| 欧美美女bb生活片| 欧美日韩另类丝袜其他| 欧美亚一区二区| 国产精品免费一区二区三区观看| 欧美日韩一区二区视频在线| 欧美日韩精品欧美日韩精品一| 欧美另类女人| 欧美性色视频在线| 国产精品进线69影院| 国产精品久久久久秋霞鲁丝 | 在线欧美不卡| 国内精品视频在线观看| 国产精品一区二区在线观看网站 | 国产日韩亚洲| 国产亚洲欧美色| 精品动漫av| 亚洲国产天堂久久综合| 99精品久久免费看蜜臀剧情介绍| 亚洲欧美日韩国产精品| 一区二区欧美国产| 亚洲欧美日韩视频一区| 久久精品午夜| 欧美女人交a| 国产欧美精品一区aⅴ影院| 狠狠久久亚洲欧美专区| 亚洲精品综合| 欧美一区二区免费视频| 免费亚洲电影| 国产精品乱码妇女bbbb| 激情久久婷婷| 中文欧美字幕免费| 欧美专区中文字幕| 欧美日本一区二区高清播放视频| 国产精品一区二区在线观看网站 | 国产精品麻豆成人av电影艾秋| 国产视频丨精品|在线观看| 亚洲大片av| 亚洲综合首页| 欧美精品v日韩精品v韩国精品v | 久久夜色精品亚洲噜噜国产mv| 欧美成人有码| 国产三级欧美三级日产三级99| 亚洲精品免费在线播放| 午夜视频一区二区| 欧美成人中文| 在线看欧美视频| 久久高清福利视频| 国产精品盗摄久久久| 亚洲黄色在线观看| 久久久久欧美| 国产午夜精品久久| 午夜天堂精品久久久久| 欧美日韩在线一区二区| 在线观看日韩专区| 香蕉尹人综合在线观看| 欧美午夜免费| 99v久久综合狠狠综合久久| 蜜桃久久av一区| 一区二区三区我不卡| 午夜亚洲性色福利视频| 国产精品久久久久国产精品日日| 日韩视频永久免费| 久久亚洲精品一区二区| 国产欧美婷婷中文| 亚洲一区二区三区四区五区黄 | 国产精品99久久久久久久vr| 久久琪琪电影院| 国产日韩视频| 亚洲欧美日韩在线| 国产精品久久久久久久久久三级| 亚洲伦伦在线| 欧美日韩xxxxx| 日韩一级免费| 欧美日韩三级在线| 一本色道久久综合亚洲精品高清| 欧美成人在线影院| 亚洲国内在线| 欧美日韩国产成人精品| 一区二区三区四区在线| 国产精品久久毛片a| 欧美一级电影久久| 国产一区二区三区在线观看精品 | 国产精品综合久久久| 一区二区三区视频在线观看| 欧美日韩国产系列| 亚洲新中文字幕| 国产精品亚洲激情| 久久爱www久久做| 国产亚洲一区在线| 久久亚洲国产精品一区二区 | 欧美xx视频| 亚洲精品色图| 国产精品久久综合| 欧美在线一二三| 最新国产成人在线观看| 欧美性猛交99久久久久99按摩| 亚洲综合色网站| 亚洲第一黄色|