6.7 SELinux
Security-Enhanced Linux (SELinux) — это система обязательного контроля доступа (MAC), которая реализует права доступа, применяя метку безопасности, называемую контекстом SELinux, к каждому объекту системы. Модули политики SELinux используют контексты SELinux для определения правил взаимодействия процессов, файлов, портов и других объектов системы друг с другом. Взаимодействие объектов системы разрешено только в том случае, если правило политики его допускает.
Контекст SELinux (метка, применяемая к объекту системы) имеет следующие поля: user, role, type и security level. Чаще всего для определения правил взаимодействия процессов с другими объектами системы используется информация о типе, а не весь контекст SELinux. Например, модули политики SELinux для MySQL определяют правила политики, используя информацию type.
Вы можете просмотреть контексты SELinux с помощью команд операционной системы, таких как ls и ps с опцией -Z. Предполагая, что SELinux включен и работает MySQL Server, следующие команды показывают контекст SELinux для процесса mysqld и каталога данных MySQL:
Процесс mysqld:
$> ps -eZ | grep mysqld
system_u:system_r:mysqld_t:s0 5924 ? 00:00:03 mysqldКаталог данных MySQL:
$> cd /var/lib
$> ls -Z | grep mysql
system_u:object_r:mysqld_db_t:s0 mysql
где:
system_u— это идентификатор пользователя SELinux для системных процессов и объектов.system_r— это роль SELinux, используемая для системных процессов.objects_r— это роль SELinux, используемая для системных объектов.mysqld_t— это тип, связанный с процессом mysqld.mysqld_db_t— это тип, связанный с каталогом данных MySQL и его файлами.s0— это уровень безопасности.
Для получения дополнительной информации об интерпретации контекстов SELinux обратитесь к документации SELinux вашей дистрибуции.
© 2025 Oracle
Licensed under the GPLv2 License.