وی پی اس پورت ۱۰ گیگ انگلیس ترافیک نامحدود مناسب تانل

SELinux: افزایش امنیت در کرنل ۶.۱۴ با ویژگی‌های جدید

 

images

افزایش امنیت با استفاده از ویژگی‌های جدید در SELinux در کرنل ۶.۱۴

مقدمه

SELinux (Security-Enhanced Linux) یک ماژول امنیتی در هسته لینوکس است که به کاربران و مدیران سیستم اجازه می‌دهد سطح بالاتری از امنیت را برقرار کنند. با انتشار کرنل ۶.۱۴، ویژگی‌های جدیدی به SELinux افزوده شده است که می‌تواند امنیت سرورها و سیستم‌های لینوکسی را به طرز چشمگیری افزایش دهد. این مقاله به بررسی این ویژگی‌ها و نحوه پیاده‌سازی آن‌ها می‌پردازد.

مراحل

۱. بررسی نسخه SELinux

قبل از پیاده‌سازی ویژگی‌های جدید، لازم است بدانید که آیا SELinux در سیستم شما فعال است یا خیر. می‌توانید با اجرای دستور زیر وضعیت SELinux را بررسی کنید:

sestatus

۲. فعال‌سازی SELinux

اگر SELinux غیرفعال است، برای فعال‌سازی آن باید فایل پیکربندی را ویرایش کنید. برای این کار فایل /etc/selinux/config را باز کرده و گزینه SELINUX را به enforcing تغییر دهید.

sudo nano /etc/selinux/config

مقدار SELINUX=enforcing را در آن قرار دهید و فایل را ذخیره کنید. سپس سرور را ریبوت کنید تا تغییرات اعمال شوند.

۳. بررسی ویژگی‌های جدید

در کرنل ۶.۱۴، چندین ویژگی جدید به SELinux اضافه شده‌اند، از جمله موارد زیر:

  • Policy Feature Enhancements: این ویژگی به مدیران این امکان را می‌دهد تا سیاست‌های امنیتی را به‌راحتی و با دقت بیشتری تعریف کنند.
  • Multi-Labeling Support: این ویژگی قابلیت جدیدی است که اجازه می‌دهد چندین برچسب امنیتی بر روی یک شیء واحد اعمال شود.

۴. تعریف سیاست‌های امنیتی

برای تعریف سیاست‌های جدید می‌توانید از ابزار audit2allow استفاده کنید. ابتدا باید یک log از رویدادهای SELinux تهیه کنید و سپس آن را به سیاست‌های قابل اجرا تبدیل کنید.

ابتدا log را با دستور زیر ایجاد کنید:

sudo ausearch -m avc -ts recent

سپس با استفاده از audit2allow، سیاست‌های پیشنهادی را مشاهده کنید:

sudo ausearch -m avc -ts recent | audit2allow -M mypolicy

برای بارگذاری سیاست جدید، از دستور زیر استفاده کنید:

sudo semodule -i mypolicy.pp

۵. تنظیمات جدید SELinux

با نسخه ۶.۱۴، تغییرات جدیدی در تنظیمات SELinux ایجاد شده است که می‌تواند به بهینه‌سازی امنیت سرور کمک کند. به عنوان مثال، می‌توانید booleanهای مختلف را برای تغییر رفتار SELinux تنظیم کنید.

برای مشاهده booleanهای موجود:

getsebool -a

و برای تغییر یک boolean خاص:

sudo setsebool -P httpd_can_network_connect on

۶. تست و ارزیابی

پس از اعمال تغییرات، لازم است سیستم را تست نمایید تا از عملکرد صحیح سیاست‌های جدید اطمینان حاصل کنید. می‌توانید با استفاده از ابزار sealert پیام‌های خطا و هشدارهای امنیتی را مورد بررسی قرار دهید.

برای مشاهده گزارشات:

sealert -a /var/log/audit/audit.log

نتیجه‌گیری

با انتشار کرنل ۶.۱۴، امکانات جدیدی در SELinux معرفی شده است که به مدیران و توسعه‌دهندگان این امکان را می‌دهد تا امنیت سیستم‌های لینوکس خود را به‌طور قابل توجهی افزایش دهند. فعال‌سازی و پیکربندی صحیح SELinux، تعریف سیاست‌های امنیتی، و استفاده از ویژگی‌های جدید می‌تواند به کاهش ریسک‌های امنیتی کمک کند. همچنین، تست مداوم و ارزیابی سیاست‌ها به تضمین بهبود مستمر امنیت سیستم کمک خواهد کرد. با رعایت این مراحل و استفاده از دستورات مربوطه، می‌توان به صورت موثری بر روی امنیت سرورها و سیستم‌های لینوکسی کار کرد.