麒麟系统安全机制

解决问题:kylin麒麟系统中如若出现root用户登录下,也执行不了可执行文件,文件权限有可执行权限,但是报权限不足,可以看看这边文章,需要修改KYSEC,对应第三部分。

麒麟系统为什么称为国内最安全的Linux系统?秘密就在于KYSEC,麒麟系统安全机制。一般情况下Linux下默认的接入控制是DAC,其特点是资源的拥有者可以对他进行任何操作(读、写、执行)。当一个进程准备操作资源时,Linux内核会比较进程和资源的UID和GID,如果权限允许,就可以进行相应的操作。这种方式在实际使用中往往会带来一些问题,如果一个进程是以root的身份运行的,也就是他能对系统的任何资源进行操作,而且不被限制。假如我们的软件存在漏洞呢?这往往是一个灾难性的问题。因此,就引出了另外一种安全接入控制机制MAC。默认情况下,MAC不允许任何访问,组织可以开发任意数量的策略规则指定允许什么,从而避免很多攻击。MAC强制访问控制有三种实现方式:Apparmor、SELinux、kysec。

一、Apparmor

Apparmor是内核模块的一个安全框架,使用文件名作为安全标签。系统管理员通过将每个程序与一个安全配置文件关联,从而限制程序的功能。通过配置文件,你可以指定程序可以读、写或者运行哪些文件,是否可以打开网络端口等。

Apparmor是Ubuntu的默认选择。

二、SELinux

SELinux是美国国家安全局(NSA)对于强制访问控制的实现,是Linux历史上最杰出的系统安全子系统。通过给系统所有用户、进程、文件分别赋予一个安全标记,通过安全策略规则来实施安全控制;只有安全策略允许的操作才能执行成功,安全策略禁止或者没有定制安全策略的操作则执行失败。

三、KYSEC

KYSEC是基于kysec安全标记对执行程序、脚本文件、共享库、内核模块进行保护的一种安全机制。除了系统默认集成的执行程序、脚本文件、共享库、内核模块,任何外来的该4种文件,如拷贝、移动、下载、重新编译生成等,都必须添加到麒麟安全管理工具的相应白名单列表中,才能执行调用。会对白名单列表中的文件进行保护,保护文件不被修改、移动、删除。

1、安全模式

KYSEC有三种安全模式:

  • 强制模式(Normal):出现违规操作时,不止会审计记录该操作,还会阻止该操作的运行;
  • 警告模式(Warning):出现违规操作时,会弹出麒麟安全授权认证框进行授权;
  • 软模式(Softmode):出现违规操作时,只会审计记录该操作,而不会阻止该操作的运行。

2、使用介绍

(1)查看当前kysec的相关安全状态

getstatus
显示结果如下:
麒麟系统安全机制
  • 第一行Kysec status表示当前Kysec状态为normal;
  • 第二行exec control表示当前执行控制功能状态为警告;
  • 第三行net control表示当前网络控制功能状态为警告;
  • 第四行file protect表示当前文件保护功能为开;
  • 第五行kmod protect表示当前内核模块保护状态为开;
  • 第六行three protect表示当前三权分立状态为关;
  • 第七行process protect表示当前进程保护功能为开。

只有当相应功能的状态为开(on)时,其所控制的功能配置才能生效。

(2)修改当前Kysec的相关安全状态





#设置Keysec安全状态为软/强制模式
sudo setstatus softmode/normal

#关闭执行控制功能状态
sudo setstatus -f exectl off

#关闭内核模块保护功能
sudo setstatus -f kmod off

#关闭文件保护功能
sudo setstatus -f fpro off

(3)查看Kysec安全标记





kysec_get /usr/sbin/kysec_get

显示结果如下:

麒麟系统安全机制

标记说明如下:

麒麟系统安全机制

(4)配置Kysec安全标记

kysec_set [-r] -n exectl/protect/userid -v 标记符号 file

设置文件或目录的kysec安全标记;exectl对应执行控制标记,protect对应文件保护标记,userid对应文件身份标记;(strict安全模式时,只有secadm可以执行)

例子:

sudo kysec_set -n exectl -v original /tmp/ls

文章来源:https://blog.csdn.net/Sonsay/article/details/118630433

(1)
日期和时间格式代码汇总
上一篇 2022年11月30日 下午7:54
下一篇 2022年11月30日 下午8:37

相关推荐

  • 部分退役士兵社会保险问题

    2019年1月21日,中共中央办公厅 国务院办公厅印发《关于解决部分退役士兵社会保险问题的意见》的通知 适用对象:2019年1月21日《意见》实施前,以政府安排工作方式退出现役的退役士兵。 适用情形:2019年1月21日《意见》实施前,出现的基本养老保险和基本医疗保险未参保和断缴问题。 参保和补缴 (一)未参加社会保险的允许参保 2012年7月1日《中华人民…

    其他 2024年10月17日
    73200
  • 安徽安庆:发布首批优待证优待目录清单

      近日,安徽省安庆市退役军人事务局联合相关单位,签订合作协议,细化目录清单,形成了安庆市退役军人和其他优抚对象优待证专属权益目录清单,向社会公布实施。 适用对象   安庆市行政区域内军人军属、退役军人和其他优抚对象,凭相关有效证件(现役军人相关证件以及能证明与现役军人家属关系的证明,退役军人优待证,烈士遗属、因公牺牲军人遗属、病故军人遗属优待证等)享受优待…

    2023年1月27日
    1.1K00
  • (10月6日)致留居凤凰的游客朋友

    亲爱的游客朋友: 非常感谢您在国庆期间来到神秘湘西、天下凤凰旅游。10月3日以来,您穿着夏衣来到凤凰,却因新冠肺炎疫情,凤凰城紧急启动临时全域静默措施而耽误了既定行程,给您带来诸多不便,我们深表歉意。 我们感同身受您的焦虑,理解您归家的心情,但我们必须清醒地认识到,在没有确认您自身安全的情况下,归家后的相聚可能带来疫情传播,我们诚恳地向您建议,把风险留下来,…

    2022年10月7日
    91000
  • 2021年你的收入达标了吗?

    居民人均可支配收入大致可以理解为一个地区的居民平均可自由支配的收入,被认为是消费开支最重要的决定性因素,因而常被用来衡量一个地区居民生活水平的变化情况。居民人均可支配收入既包括现金收入,也包括实物收入,按照收入的来源可分为四项:工资性收入、经营性净收入、财产性净收入和转移性净收入。 工资性收入 指就业人员通过各种途径得到的全部劳动报酬和各种福利,包括受雇于单…

    2022年10月27日
    96900
  • 如何将多个工作簿合并为一个工作簿

    本文演示如何把三个乡镇的数据合并成一个工作薄。 演示环境是国产电脑麒麟V10操作系统,WPS版本是2019。 三个乡镇的原始数据如下图所示:合并后的数据如下图所示:接下来跟着我一步一步操作吧。1.点击“WPS表格”,新建工作簿。 2.数据/合并表格/合并多个工作簿中同名工作表。如下图所示: 3.添加文件/选中并添加乡镇1、乡镇2、乡镇3等所有需要合并的文件(…

    2022年8月10日
    1.3K00

发表回复

登录后才能评论