国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

在SELinux中基于角色的訪問控制(1)
2008-03-03   

基于角色的訪問控制(RBAC)是常用的簡化管理的安全模式,通過給用戶指定角色,然后再給角色授權來實現,RBAC在SELinux中扮演用戶與基礎類型加強模式(TE)之間的抽象層,它提供非常細粒度的訪問控制,但是管理難度并沒有降低,研究如何將SELinux上下文的3部分(策略、內核和用戶空間)協同工作以強制使用RBAC和限制Linux用戶在TE策略中。

在SELinux下安全策略的實施是在基于角色的訪問控制(RBAC)下的類型增強(TE),(SELinux也能實現多級安全(MLS)的實施,MLS在本文范圍之外),類型增強(TE)是最常見的,但也是最不容易理解的,因為它強制實施更細粒度的許可:當某些東西因為異常訪問拒絕而遭到破壞時,類型增強(TE)是最可靠的,在TE中,一個進程的安全域(它的影響超過了系統)是由任務歷史和當前執行的程序決定的

RBAC的概念并不象TE一樣被經常提到,并且因為他與TE集成的原因,總是讓人難以理解,你通常會認為RBAC是按照用戶被分配的角色進行訪問的,從TE方面來說SELinux明確指出了基于角色的訪問,因此SELinux下RBAC的目標是允許基于角色的權限管理,然后限制一個角色的權利域,合成一個有效的安全上下文。

要知道這是如何工作的,請看一個簡單的現金帳簿會計系統是如何使用SELinux提供安全保護的,你將在兩個完全不同的環境(看這兩個環境相關的下載,附錄A)下看到一樣的解決方案:

在developerWorks網站上有一篇文章“從零開始SELinux”介紹了如何從零開始一個SELinux系統,這個系統顯示在內核和用戶空間里的部分是綁定在一起的。

Fedora Core 8 系統,Fedora Core 8 系統(寫本文時的最新版本)展示了SELinux與RBAC是如何高度地集成在一起的。

與角色一起工作

假設你已經要求一個庫房部門部署一套安全登記庫存會計系統,因為每天都進行現金帳簿,最終數量必須同時被出納和經理統計,因此我們首先定義兩個角色,出納和經理,然后我們將角色賦予了需要它的雇員,即賦予出納和經理。

在兩個系統上的策略文件或許會稍微不同,在兩個系統上都使用現金帳簿系統,數據一樣,所有數據存儲在/data目錄下,并且只能通過/bin/register.py程序進行訪問,register.py能同時被經理和出納使用,用于存儲數值,為了保持代碼簡潔,缺少一些特點,出納每天為他自己存儲現金帳簿值,經理能為其他雇員存儲數值,當出納與經理為同一個出納存儲相同的數值時,經理能夠提交這個數值。

在2007/12/12晚上9點,當出納Bob使用register.py存儲了一個數值109.95時,文件/data/cashier_r/bob/12-12-2007被創建,內容是"bob 09:00 109.95.",后來,經理Mary在9:25存儲了一個相同的數值,結果文件/data/cashier_r/bob/12-12-2007被覆蓋,內容為"mary 09:25 109.95.",最后,Mary在晚上9:27提交了這個數值,bob使用register.py提交后創建了文件/data/final/bob/12-12-2007,內容為"mary 09:27 bob mary 109.95."。

如果Bob和Mary對他們的數值都不同意,Mary將不能為Bob提交數值了,他不得不去找Bob協商,除非他們兩個都同意,否則這兩個數值都必須重新計算,重新運行register.py命令用前面的數值再計算一次,新的結果將附加到先前的結果后以便倉庫管理員稍后容易閱讀,bob使用/bin/register.py命令提交時將使用最后的那個數值而不是/data/cashier_r/bob/12-12-2007和/data/mgr_r/bob/12-12-2007。

注意:在這個例子中討論的代碼都為訪問控制需要使用了SELinux,我們的例子簡單地允許所有擁護都能完全往/data目錄下的文件和目錄中進行寫入訪問,在一個真實的部署環境中,你可能會想到使用DAC[譯者注:即傳統的linux權限控制,使用訪問控制列表ACL]許可來進行深度防御,所有經理都希望在/data/mgr_r/bob/和/data/final/bob/目錄下創建文件,牽涉到UNIX組權限的小心使用,但是更簡單的辦法是,完全依靠SELinux來實現強制訪問控制。

首先阻止經理和出納訪問/data目錄下的任何文件,除非通過register.py程序,實際上,Bob將以cashier_t類型登陸到角色cashier_r,但是cashier_t不能讀取/data目錄下的內容,為了能讀取,他必須進入cashier_register_t類型,進入后也只能執行/bin/register.py程序,類似地,Mary將以mgr_t登陸到角色mgr_r,但是他必須進入mgr_register_t類型后才能執行/bin/register.py程序來訪問/data目錄下的內容。

第一個訪問控制實際上發生在登陸的時候,PAM模塊認為Bob必須登陸到cashier_r角色,當在內核中的SELinux類型增強服務器拒絕同意bob_u:cashier_r:cashier_t進入bob_u:cashier_r:cashier_register_t時也會發生,除了執行cashier_exec_t類型的文件,cashier_exec_t是管理員僅僅為/bin/register.py指定的類型。

當register.py拒絕同意出納提交數據或為另一個用戶存儲數據時也會發生,將來通過SELinux策略進行加強,并且內核代碼也會加強策略的控制,它不允許cashier_register_t訪問/data/mgr_r或/data/final目錄下的文件。


共6頁: 1 [2] [3] [4] [5] [6] 下一頁
 第 1 頁:  第 2 頁:部署現金帳簿系統
 第 3 頁:更進一步研究類型增強(1)  第 4 頁:更進一步研究類型增強(2)
 第 5 頁:使用Fedora Core 8(1)  第 6 頁:使用Fedora Core 8(2)

熱詞搜索:

上一篇:用SELinux加強網絡安全(1)
下一篇:誤將系統進程當病毒 Vista受折磨遭崩潰

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
午夜欧美一区二区三区在线播放| 欧美亚洲国产一卡| 亚洲精品视频免费观看| 另类欧美日韩国产在线| 欧美色图激情小说| 国产精品久久久久久久浪潮网站| 日韩二区三区在线观看| 欧美日韩中字一区| 一区二区国产视频| 91国偷自产一区二区三区成为亚洲经典 | 国内精品在线播放| 精品国产一区二区精华| 日本成人超碰在线观看| 欧美电影免费提供在线观看| 亚洲国产精品二十页| 国产精品99久久久久久似苏梦涵| 日韩欧美一级在线播放| 久久国产日韩欧美精品| 久久精品夜色噜噜亚洲a∨| 国产精品一级黄| 国产亚洲女人久久久久毛片| 懂色av一区二区三区免费看| 中文字幕视频一区| 91高清视频免费看| 午夜精品久久久久久久99水蜜桃 | 亚洲一区免费在线观看| 欧美日韩一区二区电影| 日本一区中文字幕| 91在线无精精品入口| 亚洲伦理在线免费看| 欧美在线观看18| 视频一区二区三区中文字幕| 日韩精品一区二区三区中文不卡| 另类小说综合欧美亚洲| 精品不卡在线视频| 99久久婷婷国产综合精品| 亚洲黄色片在线观看| 日韩一级黄色大片| 国产91精品一区二区麻豆网站 | 国产精品91一区二区| 亚洲欧洲另类国产综合| 欧美性色黄大片| 六月丁香婷婷久久| 日韩理论片网站| 717成人午夜免费福利电影| 国产综合成人久久大片91| 亚洲色图色小说| 欧美久久一区二区| 成人免费观看av| 午夜精品影院在线观看| 亚洲精品一区二区三区蜜桃下载| 色综合久久久久综合| 精品无码三级在线观看视频 | 99re这里只有精品视频首页| 亚洲欧洲av另类| 9191国产精品| 91丨九色丨蝌蚪丨老版| 久草这里只有精品视频| 亚洲综合成人在线视频| 久久精品视频一区二区| 欧美日韩亚洲综合在线| 成人av在线资源网| 久久国产精品99精品国产| 亚洲一区二区三区四区的 | 九色|91porny| 亚洲一区视频在线| 最新不卡av在线| 国产亚洲人成网站| 欧美视频一区在线| 99久久精品费精品国产一区二区| 蜜臀久久99精品久久久画质超高清 | 亚洲一二三四在线观看| 国产精品乱人伦中文| 久久免费视频色| 91精品国产一区二区三区香蕉 | 国产精品久久看| 国产三级一区二区| 久久综合色播五月| 日韩三级视频中文字幕| 678五月天丁香亚洲综合网| 欧洲精品视频在线观看| 99久久综合色| 91亚洲精品久久久蜜桃网站| 菠萝蜜视频在线观看一区| 国产福利一区在线| 岛国av在线一区| 国产精品成人一区二区三区夜夜夜| 香港成人在线视频| 免费成人美女在线观看.| 99热这里都是精品| 亚洲 欧美综合在线网络| 国产精品成人网| 国产一区二区三区精品视频| 成人综合在线观看| 欧美精品日韩一本| 久久精品国产77777蜜臀| 精品精品国产高清a毛片牛牛| 亚洲影院理伦片| 精品国产制服丝袜高跟| 精品伦理精品一区| 秋霞电影网一区二区| 日韩欧美亚洲国产精品字幕久久久 | 国产精品美女一区二区三区 | 久久99久久精品欧美| 五月天一区二区三区| 偷拍一区二区三区| 国产一区二区三区久久悠悠色av | 欧美网站一区二区| 欧美精选午夜久久久乱码6080| 欧美高清视频一二三区| 欧美一级电影网站| 国产欧美精品一区二区三区四区| 国产精品麻豆网站| 天天操天天色综合| 精品亚洲国内自在自线福利| 国产精品原创巨作av| 91麻豆国产在线观看| 91精品一区二区三区久久久久久| 久久综合九色综合97婷婷| 国产精品国产三级国产普通话99| 亚洲一区欧美一区| 国产福利一区二区| 欧美色区777第一页| 国产欧美一区二区精品久导航| 亚洲.国产.中文慕字在线| 黑人巨大精品欧美黑白配亚洲| 色综合色综合色综合色综合色综合 | 一区二区三区四区av| 另类专区欧美蜜桃臀第一页| 不卡视频在线观看| 91精品国产一区二区| 国产日韩精品一区二区浪潮av| 亚洲一卡二卡三卡四卡五卡| 韩国一区二区视频| 欧美日韩国产区一| 国产精品久久久久四虎| 寂寞少妇一区二区三区| 在线观看亚洲精品视频| 久久久久久久久久美女| 爽好久久久欧美精品| 色欧美日韩亚洲| 国产三区在线成人av| 日韩国产欧美三级| 欧美在线一二三| 亚洲欧美日韩国产另类专区| 国产成人一级电影| 精品久久一二三区| 日本不卡不码高清免费观看| 欧洲精品一区二区| 中文字幕日韩一区| 国产成人在线观看| 精品国产乱码久久| 男人操女人的视频在线观看欧美| 久久久亚洲精品石原莉奈| 亚洲乱码日产精品bd| 国产乱子伦视频一区二区三区| 欧美一区二区黄色| 奇米影视一区二区三区小说| 欧美视频一区二区三区| 一区二区在线电影| 日本黄色一区二区| 亚洲成a人片综合在线| 欧美三级三级三级| 亚洲一区精品在线| 欧美人与z0zoxxxx视频| 午夜视频一区二区三区| 7799精品视频| 麻豆91免费看| 2021中文字幕一区亚洲| 国产精品一区在线| 国产精品丝袜在线| 成人av网站免费观看| 亚洲视频狠狠干| 欧美三级日本三级少妇99| 香蕉成人啪国产精品视频综合网| 欧美日韩亚洲高清一区二区| 天堂在线亚洲视频| 久久综合精品国产一区二区三区| 国产又粗又猛又爽又黄91精品| www成人在线观看| 91无套直看片红桃| 亚洲一区二区三区四区在线观看| 欧美精品久久一区二区三区| 日本午夜一本久久久综合| 精品免费国产一区二区三区四区| 国产在线视视频有精品| 国产精品沙发午睡系列990531| 91在线视频官网| 婷婷夜色潮精品综合在线| 欧美一区二区三区日韩视频| 久久99精品久久久久久动态图| 国产人成一区二区三区影院| 99视频精品在线| 视频一区二区三区入口| 久久色在线视频| 在线免费观看成人短视频| 久久电影国产免费久久电影| 国产精品久久久久久久久晋中| 欧美色综合影院| 国产高清成人在线|