深入了解SELinux:增强Linux系统安全的利器
1. SELinux简介
Security-Enhanced Linux(SELinux)为Linux系统带来了额外的安全措施,进一步保护系统资源。它是Linux内核的一部分,是一个由主流Linux发行版支持的强制访问控制系统。在探讨SELinux的细节之前,我们先来了解一些关键概念,包括它为何使用标签识别资源、与传统Linux访问控制的区别、如何执行安全规则,以及Linux内核中支持的其他强制访问控制系统。
2. 为Linux提供更多安全保障
在常规的Linux系统中,默认的访问控制是 discretionary(自主访问控制,DAC)。这种机制基于进程的用户和/或组信息,与被操作的文件、目录或其他资源的用户和/或组信息进行匹配。
例如, /etc/shadow 文件包含本地Linux账户的密码和账户信息:
$ ls -l /etc/shadow
-rw-r-----. 1 root root 1019 Nov 28 20:44 /etc/shadow
在没有额外访问控制机制的情况下,任何由root用户拥有的进程都可以读写该文件,无论该进程在系统中的用途如何。一旦有人获得该文件的访问权限,就可能将其复制到其他地方,甚至尝试攻击其中存储的密码哈希。
数据库服务器的配置也是一个例子。数据库文件通常只有数据库管理系统(DBMS)的运行时账户和Linux root用户可以访问。安全的系统会通过 sudo 等方式,仅
超级会员免费看
订阅专栏 解锁全文

3138

被折叠的 条评论
为什么被折叠?



