第5章 SELinux2020-06-12

第5章 SELinux

getenforce    查看SELinux状态    Enforcing是开着,Permissive关了

vim /etc/selinux/config     SELinux的配置文件

ll /etc/sysconfig/selinux    连接文件也指到SELinux的配置文件

Enforcing 默认系统起来强制打开

Permissive 不相当于关闭,只是不用规则限制你,但是会记录

disabled    不读取安全策略

这些状态都是系统启动后再设置的,因为SELinux是在内核里直接启动的

vim /boot/grub2/grub.cfg    去内核传参数直接就启动给禁用了,在linux16   最后加个SELinux=0


/////////////////////////////

安装apache

echo html > /var/www/html/index.html    测试页面

systemctl restart httpd    重启

mkdir /local    别名

echo qintest > /local/index.html

ln -s /local/ /var/www/html/soft    软连接


这时候打开firefox    自己是肯定能访问192.168.100.1的,但是2号机器就不行了,只能ping通

firewall-cmd --permanent --add-service=http    常规添加服务

firewall-cmd --reload     重读配置

好了2号机器就能访问192.168.100.1了

然后访问http://192.168.100.1/soft/ 发现1号机自己和2号机都无法访问,被拒绝了

但是你setenforce 0 把 SELinux关了就可以访问了。


SELinux上下文



文件类型

因为这个local地下的文件没有试别出来,不是网页类型的使用selinux个禁止访问了

ll -Z /var/www/    看看网页的类型

chcon -R -t httpd_sys_script_exec_t /local/   方法1  对/local/文件夹下的所有文件做递归,修改成httpd_sys_script_exec_t类型

改了类型就可以访问http://192.168.100.1/soft/ 了

chcon -R --reference /var/www/ /local/    方法2    参考/var/www/ 目录上下文,把/local/改的一样

semanage fcontext -a -t httpd_sys_content_t '/local(/.*)?'     方法3 直接往内核修改local底下的文件类型(永久生效)

man semanage-fcontext    偷懒不会写怎么办就man一下,然后/example一下然后复制改一下就好了



restorecon -FRv /local    还得还原一下或者重启一下才生效

////////////////端口上下文

装apache,开防火墙,开selinux

echo 80 > /var/www/html/index.html    测试页

mkdir /var/www/8899

echo 8899 > /var/www/8899/index.html    测试页

vim /etc/httpd/conf.d/0.conf    配置一下


vim /etc/httpd/conf.d/8899.conf    配置一下

vim /etc/httpd/conf/httpd.conf    主配置文件加个端口8899监听


systemctl restart httpd    别忘了重启服务,然后发现有问题,因为开着selinux

semanage port -l    看端口

semanage port -l | grep http    查看http端口,因为端口没有8899所以出错了


semanage port -a -t http_port_t -p tcp 8899    往规则里加入tcp 8899端口

这样子就没问题了

这样子本机是可以访问之前的80和8899测试页面的,别的机器肯定不行

firewall-cmd --permanent --add-service=http    加服务

firewall-cmd --reload    重新读配置

这样子操作之后别的机器可以访问192.168.10.1但是不能访问8899端口的

firewall-cmd --permanent --add-port=8899/tcp     添加端口

firewall-cmd --reload    重新读配置

好了别的机器也可以访问8899了

//////////////////////////////布尔值

getsebool -a

system-config-selinux    图形化selinux,但是没有装

yum provides system-config-selinux    可以查看用什么包可以装这服务


直接复制安装 yum install -y policycoreutils-gui

这样子system-config-selinux就可以打开selinux图形化界面辣


查看samba布尔值

只要是off就不能写,只能读

setsebool samba_export_all_rw on    这样子就打开了samba_export_all_rw,临时生效

setsebool -P samba_export_all_rw on     加了-P以后就永久生效了

如果发现操作中出现了关于布尔值的问题,就把这个服务布尔值全on一个一个试,比直接关selinux好

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,372评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,368评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,415评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,157评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,171评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,125评论 1 297
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,028评论 3 417
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,887评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,310评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,533评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,690评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,411评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,004评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,659评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,812评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,693评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,577评论 2 353