红联Linux门户
Linux帮助

Red Hat:利用RHEL5来为SELinux辩护

发布时间:2007-06-14 00:36:45来源:红联作者:source
  安全增强Linux(Security Enhanced Linux),也就是SELinux的推出被称为是IT管理者们确保Linux系统安全和平稳运行的一种可自由支配的强大工具。SELinux是由美国国家安全局(NAS)开发的强制访问控制的实现,目前,SELinux已经被整合到大部分主流Linux版本之中。

  “SELinux可以阻止偷窃行为,可以阻止垃圾信息传播并防止“蠕虫”攻击网站。”Red Hat公司的首席软件工程师Dan Walsh说,他同时也是SELinux工程的一名正式参与者。据Walsh所说,IT管理者们应该让SELinux在数据中心的方方面面随时都处于打开状态。

  问题是,如今许多用户都让SELinux处于关闭状态(SELinux已经内置到Red Hat 企业版Linux系统当中)。

  SELinux开放源码安全技术在其确保高度安全方面被广泛认可的同时,同时也被认为过于复杂。RHEL 5(Red Hat 企业版Linux 5系统)包含了大量的新工具和管理特征以解决这一问题,但这是否已经太晚了呢?

  SELinux: 事实与认知

  “SELinux最大的问题在于人们对它的认知,”位于加利福尼亚的Saugus联盟学区的信息服务与技术主管Jim Klein说,“它因为早期缺少配置工具和故障排除工具而恶名在先,这正是人们选择关闭它的原因。”

  Klein说,对于SELinux倡导者来说不幸的是,当管理者为系统检查故障时,第一个问题往往是“SElinux是打开的吗?”他还说,在他的数据中心SELinux是关闭的,而且除非地区转向使用RHEL5的计划完成,他是不打算让它恢复活动状态的。

  尽管如此,Red Hat公司的Walsh还是说SELinux的“复杂性问题”会逐渐得到解决。在San Diego举行的Red Hat年度峰会中,Walsh表示他最近分解了SELinux,目前应用安全技术在Red Hat企业版Linux5系统中是默认打开的。RHEL4中也是包含SELinux的,但只有RHEL5出现以后,Walsh和其他SELinux专家才可以放心宣称“让SELinux处处打开”。

  “RHEL4像是该项技术的范例,”Walsh说,“我们将其划分为一定数量的域,或者说是15个可由应用程序访问的目标程序组。”

  然而,在RHEL5之中目标程序组达到了200个。Walsh又一次重申,“RHEL5的目标是让SELinux无处不开。”

  SELinux: 复杂,但故障排解器可以提供帮助

  身为作家和SELinux专家的Frank Meyer对SELinux的了解程度可以超越大多数人。

  他说:“我并不想谴责专门提出‘复杂性’问题的人。但这种感知的产生是因为SELinux具有保护Linux内核提供的任何事务的能力,而Linux内核本身就很复杂。”

  依Meyer看来,当用户声称SELinux因为太过复杂而不能有效配置时,就相当于在声称他们不能应用Linux内核是因为他们不知道该如何写一个设备驱动程序。“从逻辑上来说,这是没有意义的。”他说。
文章评论

共有 5 条评论

  1. gdh7201 于 2010-08-20 12:31:04发表:

    thanks!

  2. tan-junyu 于 2010-01-10 08:59:49发表:

    这个是很复杂的说,我一般都关闭的

  3. hongyu315 于 2010-01-07 13:31:40发表:

    没有意义

  4. 王鹏军 于 2010-01-07 10:53:55发表:

    selinux的初衷是好的 但是没有一个明确直观的操作设置 很是迷惑

  5. liuzhijun 于 2007-06-14 12:47:51发表:

    看来我们用红帽也有危险了。
    还是用国产的吧