Проверяет понимание SELinux как системы принудительного контроля доступа в Linux, важной для безопасности серверов.
SELinux (Security-Enhanced Linux) — это подсистема безопасности, разработанная АНБ, которая встраивается в ядро Linux. Она реализует модель принудительного контроля доступа (MAC), в отличие от традиционного дискреционного контроля (DAC), где права определяются владельцем файла. SELinux назначает каждому процессу и файлу метку (контекст) и проверяет каждое обращение по политике, что позволяет ограничить даже root-пользователя.
Каждый объект (файл, порт, процесс) получает метку, например system_u:object_r:httpd_sys_content_t:s0. Политика определяет, какие типы процессов могут обращаться к каким типам объектов. Если действие не разрешено явно, оно блокируется, и событие записывается в журнал. Это предотвращает эскалацию привилегий и распространение атак.
# Проверить статус
sestatus
# Посмотреть контекст файла
ls -Z /var/www/html/index.html
# Изменить контекст
chcon -t httpd_sys_content_t /var/www/html/index.html
# Включить/выключить (временно)
setenforce 1 # Enforcing
setenforce 0 # PermissiveSELinux полезен на серверах и в контейнерах для усиления безопасности, особенно в окружениях с мультитенантностью. Его стоит применять, когда важна защита от компрометации и требуется строгий контроль доступа, несмотря на сложность настройки.
Уровень
Рейтинг:
4
Сложность:
5
Навыки
Networks
Linux
Ключевые слова
Подпишись на Golang Developer в телеграм