国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用SELinux加強網(wǎng)絡安全(1)
2008-02-29   

SELinux(Security-Enhanced Linux) 是美國國家安全局(NAS)對于強制訪問控制的實現(xiàn),是 Linux® 上最杰出的新安全子系統(tǒng)。NSA是在Linux社區(qū)的幫助下開發(fā)了一種訪問控制體系,在這種訪問控制體系的限制下,進程只能訪問那些在他的任務中所需要文件。SELinux 默認安裝在 Fedora 和 Red Hat Enterprise Linux 上,也可以作為其他發(fā)行版上容易安裝的包得到。本文是一篇翻譯稿件,主要介紹了怎樣通過SELinux從而加強網(wǎng)絡安全,原文地址如下:http://securityblog.org/brindle/2007/05/28/secure-networking-with-selinux/

在過去的一年中付出了相當多的努力后使得SELinux對網(wǎng)絡支持得更好,感謝偉大的SELinux社區(qū),隨著支持的進一步發(fā)展,它變得對人們越來越有用,人們愿意嘗試使用它并提出反饋意見,最終將變得更加有用,受眾也更加廣泛,因為在SELinux中網(wǎng)絡支持還在不斷發(fā)展(已經(jīng)有一部分其它想法正在討論中,可能今后會被包括進來),我將保持本文的更新,請隨時關注。

在SELinux中的網(wǎng)絡支持包括很多事情,過去SELinux通過對象類的方式實現(xiàn)細粒度的網(wǎng)絡訪問控制,這些對象類是網(wǎng)絡接口,網(wǎng)絡地址和一些套接字對象類(如tcp_socket,udp_socket,rawip_socket等)。

SELinux策略直接標記出了不同種類的網(wǎng)絡對象包括接口(使用netifcon),互聯(lián)網(wǎng)節(jié)點(使用nodecon)和端口(使用portcon),策略的語法結(jié)構(gòu)看起來象下面這樣:

netifcon eth0 system_u:object_r:external_netif_t system_u:object_r:
external_packet_t 
nodecon 192.168.1.1 255.255.255.255 system_u:object_r:external_node_t; 
portcon tcp 21 system_u:object_r:ftp_port_t ; 
這些被標記了的對象使用正常的SELinux規(guī)則就可以訪問了:
allow ftpd_t external_netif_t : netif {tcp_send tcp_recv }; 
allow ftpd_t external_node_t : node { tcp_send tcp_recv }; 
allow ftpd_t ftp_port_t : tcp_socket { send_msg recv_msg name_bind };

策略和規(guī)則結(jié)合起來實際上指定了ftpd_t綁定到端口21,在端口21上發(fā)送和接收tcp消息,在eth0(它的ip地址是192.168.1.1)網(wǎng)卡接口上發(fā)送和接收tcp消息,這些規(guī)則工作得很好,唯一的問題是它們不能在一條規(guī)則中進行描述,因此它們不是連接在一起的。這就意味著如果有另外一套規(guī)則指出ftpd_t只能在內(nèi)部接口上發(fā)送和接收dns(名稱解析服務)數(shù)據(jù)包,依靠上面的規(guī)則他們也能在外部接口上發(fā)送和接收dns數(shù)據(jù)包,注意這些訪問控制也可以用在我稍后要介紹的在SELinux中通過echo 1 > /selinux/compat_net使用的compat_net選項上。這些對象的標簽最后都將增加到libsemanage中,使用semanage命令可以改變它們,但這個命令不能修改策略。

在2006年頂級SELinux開發(fā)者研討會期間,我們討論了如何使網(wǎng)絡標記變得更容易、更多地支持典型的網(wǎng)絡約束和大部分重要的精密地綁定接口、地址和端口的方法,幸運地是在Linux中netfilter已經(jīng)支持這些內(nèi)容以及一些額外的好處,例如網(wǎng)絡連接跟蹤可以更精確地限制諸如使用動態(tài)端口的ftp這些事情。

可能會想到向iptables中增加一條域分類符來控制更容易一些,因此可能會寫一條規(guī)則和SELinux域一樣定義端口、網(wǎng)絡地址、網(wǎng)絡接口實現(xiàn)僅允許ftp數(shù)據(jù)包到達ftpd_t。這可能會用到分布式SELinux策略,但是,可以從SELinux安全服務器移動一部分策略到iptables策略和子系統(tǒng)中去,但我們并不歡迎這樣做,因為我們喜歡單一的,集中的,可分析的SELinux策略,實際上讓我們使用netfilter和iptables來標記數(shù)據(jù)包,然后用SELinux規(guī)則描述同意或拒絕訪問,讓我們看看這都是如何使用的: 

iptables -A INPUT -t mangle -p tcp --dport 21 -j SECMARK --selctx system_u:object_r:ftp_packet_t
這條語句標記了經(jīng)過端口21的數(shù)據(jù)包為ftp_ packet_t,SELinux規(guī)則只是簡單地允許ftpd_t發(fā)送和接收這種類型的數(shù)據(jù)包:
allow ftpd_t ftp_packet_t : packet { send recv };

但是這相對于傳統(tǒng)的網(wǎng)絡控制而言并沒有做出更新穎的事情來,讓我們再來看看更有趣的內(nèi)容:

iptables -A INPUT -t mangle -p tcp --dport 21 -i eth0 -s 192.168.0.1/24 -j SECMARK –selctx system_u:object_r:ftp_packet_t
這條語句標記了在eth0上,來自192.168.0.1/24,端口21的數(shù)據(jù)包為ftp_packet_t,因此這就體現(xiàn)了netfilter支持集中處理的好處,另一個iptables規(guī)則如下:
iptables -A INPUT -t mangle -m state --state RELATED,ESTABLISHED -j CONNSECMARK –restore

它將為與此相關的數(shù)據(jù)包進行拷貝,因此當ftp客戶端嘗試通過相關端口(傳輸時端口是動態(tài)指定的)傳輸一個文件時將接收到相同的標簽,它將運用netfilter的連接跟蹤特性來允許ftp僅僅接收與其連接有關的數(shù)據(jù)包,但這并不需要新增加策略規(guī)則或?qū)Σ呗赃M行修改,因為我們正在對標簽進行修改。

這將轉(zhuǎn)變netfilter已經(jīng)存在的功能,使其能夠更精確地指定哪個域能訪問哪個數(shù)據(jù)包,因此它允許你相對于進程而不是機器控制防火墻的功能,如果你在同一臺機器上運行有一些不同安全屬性的服務那它就有用了,例如:允許你有一個內(nèi)部的Apache實例訪問公司的機密數(shù)據(jù),而另外一個外部的Apache實例提供靜態(tài)的web內(nèi)容到internet上。

大多數(shù)人都在思考在SELinux中為什么不僅僅是提供對網(wǎng)絡的支持,而是要在防火墻規(guī)則條目中進行網(wǎng)絡訪問控制,下面的SELinux網(wǎng)絡支持就是標記網(wǎng)絡通訊。


共6頁: 1 [2] [3] [4] [5] [6] 下一頁
 第 1 頁:  第 2 頁:用SELinux加強網(wǎng)絡安全(2)
 第 3 頁:用SELinux加強網(wǎng)絡安全(3)  第 4 頁:用SELinux加強網(wǎng)絡安全(4)
 第 5 頁:附錄A  第 6 頁:附錄B

熱詞搜索:

上一篇:ISA Server 2006 中的自動檢測概念(1)
下一篇:在SELinux中基于角色的訪問控制(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产伪娘ts一区| 国产午夜一区二区三区| 午夜久久99| 欧美在线视频免费播放| 久久综合电影一区| 欧美午夜精品久久久久免费视| 免费久久99精品国产| 欧美日韩在线另类| 国内伊人久久久久久网站视频 | 亚洲无限乱码一二三四麻| 91久久久久久久久| 亚洲在线免费| 国产精品一区视频| 欧美性片在线观看| 亚洲日本无吗高清不卡| 欧美大学生性色视频| 国产欧美在线视频| 国产精品99久久久久久www| 老司机免费视频久久| 国产一区美女| 亚洲国产欧洲综合997久久| 亚洲日产国产精品| 老司机精品视频网站| 国产亚洲精品久久久| 亚洲欧美精品中文字幕在线| 欧美午夜精品久久久久久浪潮 | 国产精品a久久久久| 一区二区在线视频播放| 久久精品女人天堂| 精品91在线| 欧美日韩成人综合在线一区二区| 99国产精品久久久久久久| 国产精品久久看| 久热国产精品视频| 亚洲深夜福利| 亚洲国产成人精品久久久国产成人一区 | 国产精品久久久久77777| 亚洲一区二区高清| 激情亚洲网站| 欧美性大战xxxxx久久久| 欧美一级片久久久久久久| 在线精品亚洲| 国产精品视频午夜| 欧美高清视频在线 | 欧美激情第8页| 亚洲图片你懂的| 国产一区二区三区电影在线观看| 亚洲天堂网在线观看| 久久国产日韩| 亚洲二区免费| 欧美日本韩国一区| 欧美一区二区三区电影在线观看| 在线成人免费视频| 欧美电影免费观看网站| 欧美在线免费看| 亚洲第一页自拍| 国产精品久久毛片a| 欧美专区在线观看| 亚洲激情视频| 国产主播精品在线| 欧美日韩aaaaa| 欧美久久一级| 欧美中文在线视频| 久久久久国产精品厨房| 99视频精品全部免费在线| 黑人一区二区| 国产亚洲一区二区三区在线播放| 欧美国产日韩视频| 久久久午夜精品| 午夜精品久久久久久久久久久久| 亚洲啪啪91| 在线观看视频日韩| 伊大人香蕉综合8在线视| 欧美亚州一区二区三区| 欧美高清在线视频观看不卡| 欧美在线亚洲| 欧美在现视频| 久久精品91久久久久久再现| 午夜精品福利电影| 亚洲乱码视频| 亚洲欧美另类久久久精品2019| 亚洲裸体视频| 在线一区免费观看| 欧美亚洲视频在线看网址| 99国内精品久久| 亚洲无线视频| 久热国产精品视频| 国内外成人免费视频| 国产精品毛片a∨一区二区三区|国 | 午夜久久资源| 伊人成年综合电影网| 欧美日韩精品在线| 欧美日韩国产色综合一二三四| 欧美日韩国产精品成人| 国产精品乱子久久久久| 欧美午夜片在线观看| 亚洲成色www8888| 日韩午夜中文字幕| 亚洲一区二区三区高清| 久久久91精品| 欧美午夜不卡视频| 在线精品国精品国产尤物884a| 日韩亚洲欧美成人一区| 午夜性色一区二区三区免费视频| 午夜日韩av| 欧美色视频日本高清在线观看| 国产亚洲女人久久久久毛片| 国产一区二区三区高清播放| 亚洲国产精品免费| 狠狠爱综合网| av成人免费在线观看| 久久九九全国免费精品观看| 欧美人成在线视频| 国内精品久久久久影院薰衣草| 亚洲综合日韩| 欧美午夜无遮挡| 亚洲免费观看高清完整版在线观看熊 | 欧美一区久久| 欧美精品在线网站| 精品成人免费| 亚洲尤物在线视频观看| 欧美三级视频在线播放| 亚洲精品四区| 欧美日韩国产999| 日韩视频免费观看高清在线视频| 欧美日韩 国产精品| 亚洲人成网站在线播| 欧美大片在线观看一区| 亚洲激情女人| 欧美色123| 亚洲一区二区免费看| 国产精品一区二区你懂的| 国产亚洲一区二区三区在线播放 | 国产精品v欧美精品v日本精品动漫| 毛片基地黄久久久久久天堂| 99国产一区| 亚洲精品系列| 亚洲人成网站在线播| 亚洲精品久久久久中文字幕欢迎你| 欧美日韩精品系列| 久久久蜜桃精品| 欧美精品久久一区| 免费久久99精品国产自在现线| 久久久噜噜噜久久中文字免| 蜜臀av国产精品久久久久| 欧美另类专区| 亚洲精品免费一区二区三区| 亚洲欧美在线x视频| 欧美一区久久| 国产精品一区一区三区| 久久国产精品99精品国产| 国产一区二区日韩| 欧美日韩免费观看一区二区三区| 亚洲免费影视第一页| 亚洲电影天堂av| 欧美另类一区二区三区| 一区二区三区欧美| 国产目拍亚洲精品99久久精品| 在线视频亚洲欧美| 亚洲第一黄色| 很黄很黄激情成人| 国产精品久线观看视频| 欧美日韩在线视频一区| 欧美极品一区| 欧美大片国产精品| 久久久av毛片精品| 欧美一区=区| 欧美亚洲视频在线观看| 亚洲午夜久久久久久尤物| 亚洲激情偷拍| 亚洲国产精品一区在线观看不卡 | 国产精品www| 欧美日韩成人| 欧美韩日高清| 久久精品视频va| 麻豆freexxxx性91精品| 欧美中文字幕在线播放| 欧美在线观看你懂的| 一区二区三区免费网站| 国产精品日韩在线| 国产精品成人一区二区三区夜夜夜 | 国产日韩精品久久| 国产三级欧美三级| 国产精品激情av在线播放| 欧美日本韩国| 国产美女诱惑一区二区| 在线观看亚洲一区| 亚洲精品久久久久久久久久久久久 | 免费观看成人网| 欧美国产亚洲另类动漫| 欧美国产先锋| 免费欧美电影| 国产精品一区2区| 国产一区91精品张津瑜| 亚洲精品日韩久久| 久久激情久久| 欧美日韩一区二| 一本久久a久久精品亚洲| 久久高清国产| 欧美国产高潮xxxx1819|