Fedora 40 āĻ°āĻŋāĻ˛āĻŋāĻ āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽāĻĄ āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽ āĻĒāĻ°āĻŋāĻˇā§āĻŦāĻžāĻā§āĻ˛āĻŋāĻ° āĻāĻ¨ā§āĻ¯ āĻāĻāĻ¸ā§āĻ˛ā§āĻļāĻ¨ āĻ¸ā§āĻāĻŋāĻāĻ¸ āĻ¸āĻā§āĻ°āĻŋāĻ¯āĻŧ āĻāĻ°āĻžāĻ° āĻĒāĻ°āĻžāĻŽāĻ°ā§āĻļ āĻĻā§āĻ¯āĻŧ āĻ¯āĻž āĻĄāĻŋāĻĢāĻ˛ā§āĻāĻ°ā§āĻĒā§ āĻ¸āĻā§āĻ°āĻŋāĻ¯āĻŧ āĻāĻ°āĻž āĻšāĻ¯āĻŧ, āĻ¸ā§āĻāĻ¸āĻžāĻĨā§ PostgreSQL, Apache httpd, Nginx āĻāĻŦāĻ MariaDB-āĻāĻ° āĻŽāĻ¤ā§ āĻŽāĻŋāĻļāĻ¨-āĻ¸āĻŽāĻžāĻ˛ā§āĻāĻ¨āĻžāĻŽā§āĻ˛āĻ āĻ ā§āĻ¯āĻžāĻĒā§āĻ˛āĻŋāĻā§āĻļāĻ¨āĻā§āĻ˛āĻŋāĻ° āĻ¸āĻžāĻĨā§ āĻĒāĻ°āĻŋāĻˇā§āĻŦāĻžāĻā§āĻ˛āĻŋāĨ¤ āĻāĻāĻŋ āĻĒā§āĻ°āĻ¤ā§āĻ¯āĻžāĻļāĻŋāĻ¤ āĻ¯ā§ āĻĒāĻ°āĻŋāĻŦāĻ°ā§āĻ¤āĻ¨āĻāĻŋ āĻĄāĻŋāĻĢāĻ˛ā§āĻ āĻāĻ¨āĻĢāĻŋāĻāĻžāĻ°ā§āĻļāĻ¨ā§ āĻŦāĻŋāĻ¤āĻ°āĻŖā§āĻ° āĻ¸ā§āĻ°āĻā§āĻˇāĻž āĻāĻ˛ā§āĻ˛ā§āĻāĻ¯ā§āĻā§āĻ¯āĻāĻžāĻŦā§ āĻŦā§āĻĻā§āĻ§āĻŋ āĻāĻ°āĻŦā§ āĻāĻŦāĻ āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽ āĻĒāĻ°āĻŋāĻˇā§āĻŦāĻžāĻā§āĻ˛āĻŋāĻ¤ā§ āĻ āĻāĻžāĻ¨āĻž āĻĻā§āĻ°ā§āĻŦāĻ˛āĻ¤āĻžāĻā§āĻ˛āĻŋāĻā§ āĻŦā§āĻ˛āĻ āĻāĻ°āĻž āĻ¸āĻŽā§āĻāĻŦ āĻāĻ°āĻŦā§ā§ˇ FESCO (Fedora āĻāĻā§āĻāĻŋāĻ¨āĻŋāĻ¯āĻŧāĻžāĻ°āĻŋāĻ āĻ¸ā§āĻāĻŋāĻ¯āĻŧāĻžāĻ°āĻŋāĻ āĻāĻŽāĻŋāĻāĻŋ) āĻāĻ āĻĒā§āĻ°āĻ¸ā§āĻ¤āĻžāĻŦāĻāĻŋ āĻāĻāĻ¨āĻ āĻŦāĻŋāĻŦā§āĻāĻ¨āĻž āĻāĻ°ā§āĻ¨āĻŋ, āĻ¯ā§āĻāĻŋ Fedora āĻŦāĻŋāĻ¤āĻ°āĻŖā§āĻ° āĻĒā§āĻ°āĻ¯ā§āĻā§āĻ¤āĻŋāĻāĻ¤ āĻ āĻāĻļā§āĻ° āĻāĻ¨ā§āĻ¯ āĻĻāĻžāĻ¯āĻŧā§āĨ¤ āĻ¸āĻŽā§āĻĒā§āĻ°āĻĻāĻžāĻ¯āĻŧ āĻĒāĻ°ā§āĻ¯āĻžāĻ˛ā§āĻāĻ¨āĻž āĻĒā§āĻ°āĻā§āĻ°āĻŋāĻ¯āĻŧāĻž āĻāĻ˛āĻžāĻāĻžāĻ˛ā§āĻ¨ āĻāĻāĻāĻŋ āĻĒā§āĻ°āĻ¸ā§āĻ¤āĻžāĻŦ āĻĒā§āĻ°āĻ¤ā§āĻ¯āĻžāĻā§āĻ¯āĻžāĻ¨ āĻāĻ°āĻž āĻ¯ā§āĻ¤ā§ āĻĒāĻžāĻ°ā§āĨ¤
āĻ¸āĻā§āĻˇāĻŽ āĻāĻ°āĻžāĻ° āĻāĻ¨ā§āĻ¯ āĻĒā§āĻ°āĻ¸ā§āĻ¤āĻžāĻŦāĻŋāĻ¤ āĻ¸ā§āĻāĻŋāĻāĻ¸:
- PrivateTmp=yes - āĻ āĻ¸ā§āĻĨāĻžāĻ¯āĻŧā§ āĻĢāĻžāĻāĻ˛ā§āĻ° āĻ¸āĻžāĻĨā§ āĻāĻ˛āĻžāĻĻāĻž āĻĄāĻŋāĻ°ā§āĻā§āĻāĻ°āĻŋ āĻĒā§āĻ°āĻĻāĻžāĻ¨ āĻāĻ°ā§āĨ¤
- ProtectSystem=yes/full/strict â āĻĢāĻžāĻāĻ˛ āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽāĻā§ āĻļā§āĻ§ā§āĻŽāĻžāĻ¤ā§āĻ°-āĻĒāĻ āĻ¨ āĻŽā§āĻĄā§ āĻŽāĻžāĻāĻ¨ā§āĻ āĻāĻ°ā§ (âāĻĒā§āĻ°ā§āĻŖâ āĻŽā§āĻĄā§ - /etc/, āĻāĻ ā§āĻ° āĻŽā§āĻĄā§ - /dev/, /proc/ āĻāĻŦāĻ /sys/ āĻāĻžāĻĄāĻŧāĻž āĻ¸āĻŽāĻ¸ā§āĻ¤ āĻĢāĻžāĻāĻ˛ āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽ)āĨ¤
- ProtectHome=yesâāĻŦā§āĻ¯āĻŦāĻšāĻžāĻ°āĻāĻžāĻ°ā§āĻ° āĻšā§āĻŽ āĻĄāĻŋāĻ°ā§āĻā§āĻāĻ°āĻŋāĻ¤ā§ āĻ ā§āĻ¯āĻžāĻā§āĻ¸ā§āĻ¸ āĻ āĻ¸ā§āĻŦā§āĻāĻžāĻ° āĻāĻ°ā§āĨ¤
- PrivateDevices=yes - āĻļā§āĻ§ā§āĻŽāĻžāĻ¤ā§āĻ° /dev/null, /dev/zero āĻāĻŦāĻ /dev/random-āĻ āĻ ā§āĻ¯āĻžāĻā§āĻ¸ā§āĻ¸ āĻ°ā§āĻā§
- ProtectKernelTunables=yes - /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, āĻāĻ¤ā§āĻ¯āĻžāĻĻāĻŋāĻ¤ā§ āĻļā§āĻ§ā§āĻŽāĻžāĻ¤ā§āĻ° āĻĒāĻ āĻ¨āĻ¯ā§āĻā§āĻ¯ āĻ ā§āĻ¯āĻžāĻā§āĻ¸ā§āĻ¸āĨ¤
- ProtectKernelModules=yes - āĻāĻžāĻ°ā§āĻ¨ā§āĻ˛ āĻŽāĻĄāĻŋāĻāĻ˛ āĻ˛ā§āĻĄ āĻāĻ°āĻž āĻ¨āĻŋāĻˇāĻŋāĻĻā§āĻ§āĨ¤
- ProtectKernelLogs=yes - āĻāĻžāĻ°ā§āĻ¨ā§āĻ˛ āĻ˛āĻ āĻ¸āĻš āĻŦāĻžāĻĢāĻžāĻ° āĻ ā§āĻ¯āĻžāĻā§āĻ¸ā§āĻ¸ āĻ¨āĻŋāĻˇāĻŋāĻĻā§āĻ§ āĻāĻ°ā§āĨ¤
- ProtectControlGroups=āĻšā§āĻ¯āĻžāĻ - /sys/fs/cgroup/-āĻ āĻļā§āĻ§ā§āĻŽāĻžāĻ¤ā§āĻ° āĻĒāĻ āĻ¨āĻ¯ā§āĻā§āĻ¯ āĻ ā§āĻ¯āĻžāĻā§āĻ¸ā§āĻ¸
- NoNewPrivileges=yes - setuid, setgid āĻāĻŦāĻ capabilities āĻĢā§āĻ˛ā§āĻ¯āĻžāĻā§āĻ° āĻŽāĻžāĻ§ā§āĻ¯āĻŽā§ āĻŦāĻŋāĻļā§āĻˇāĻžāĻ§āĻŋāĻāĻžāĻ°ā§āĻ° āĻāĻā§āĻāĻ¤āĻž āĻ¨āĻŋāĻˇāĻŋāĻĻā§āĻ§ āĻāĻ°āĻžāĨ¤
- PrivateNetwork=yes - āĻ¨ā§āĻāĻāĻ¯āĻŧāĻžāĻ°ā§āĻ āĻ¸ā§āĻā§āĻ¯āĻžāĻā§āĻ° āĻāĻāĻāĻŋ āĻĒā§āĻĨāĻ āĻ¨āĻžāĻŽāĻ¸ā§āĻĨāĻžāĻ¨ā§ āĻŦāĻ¸āĻžāĻ¨ā§āĨ¤
- ProtectClock=āĻšā§āĻ¯āĻžāĻâāĻ¸āĻŽāĻ¯āĻŧ āĻĒāĻ°āĻŋāĻŦāĻ°ā§āĻ¤āĻ¨ āĻāĻ°āĻž āĻ¨āĻŋāĻˇā§āĻ§āĨ¤
- ProtectHostname=yes - āĻšā§āĻ¸ā§āĻā§āĻ° āĻ¨āĻžāĻŽ āĻĒāĻ°āĻŋāĻŦāĻ°ā§āĻ¤āĻ¨ āĻāĻ°āĻž āĻ¨āĻŋāĻˇāĻŋāĻĻā§āĻ§āĨ¤
- ProtectProc=invisible - /proc-āĻ āĻ āĻ¨ā§āĻ¯ āĻ˛ā§āĻā§āĻĻā§āĻ° āĻĒā§āĻ°āĻ¸ā§āĻ¸ āĻ˛ā§āĻāĻŋāĻ¯āĻŧā§ āĻ°āĻžāĻāĻžāĨ¤
- āĻŦā§āĻ¯āĻŦāĻšāĻžāĻ°āĻāĻžāĻ°ā§ = - āĻŦā§āĻ¯āĻŦāĻšāĻžāĻ°āĻāĻžāĻ°ā§ āĻĒāĻ°āĻŋāĻŦāĻ°ā§āĻ¤āĻ¨ āĻāĻ°ā§āĻ¨
āĻ āĻ¤āĻŋāĻ°āĻŋāĻā§āĻ¤āĻāĻžāĻŦā§, āĻāĻĒāĻ¨āĻŋ āĻ¨āĻŋāĻŽā§āĻ¨āĻ˛āĻŋāĻāĻŋāĻ¤ āĻ¸ā§āĻāĻŋāĻāĻ¸ āĻ¸āĻā§āĻˇāĻŽ āĻāĻ°āĻžāĻ° āĻāĻĨāĻž āĻŦāĻŋāĻŦā§āĻāĻ¨āĻž āĻāĻ°āĻ¤ā§ āĻĒāĻžāĻ°ā§āĻ¨:
- āĻā§āĻ¯āĻžāĻĒāĻžāĻŦāĻŋāĻ˛āĻŋāĻāĻŋ āĻŦāĻžāĻāĻ¨ā§āĻĄāĻŋāĻ āĻ¸ā§āĻ=
- DevicePolicy=āĻŦāĻ¨ā§āĻ§
- āĻā§āĻ°āĻŋāĻāĻŽā§āĻĄ=āĻĒā§āĻ°āĻžāĻāĻā§āĻ
- āĻ˛āĻ āĻŦā§āĻ¯āĻā§āĻ¤āĻŋāĻ¤ā§āĻŦ = āĻšā§āĻ¯āĻžāĻ
- MemoryDenyWriteExecute=āĻšā§āĻ¯āĻžāĻ
- āĻŦā§āĻ¯āĻā§āĻ¤āĻŋāĻāĻ¤ āĻŦā§āĻ¯āĻŦāĻšāĻžāĻ°āĻāĻžāĻ°ā§ = āĻšā§āĻ¯āĻžāĻ
- āĻ°āĻŋāĻŽā§āĻāĻāĻāĻĒāĻŋāĻ¸āĻŋ=āĻšā§āĻ¯āĻžāĻ
- RestrictAddressFamilies=
- RestrictNamespaces=āĻšā§āĻ¯āĻžāĻ
- RestrictRealtime=āĻšā§āĻ¯āĻžāĻ
- RestrictSUIDSGID=āĻšā§āĻ¯āĻžāĻ
- āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽāĻāĻ˛āĻĢāĻŋāĻ˛ā§āĻāĻžāĻ°=
- āĻ¸āĻŋāĻ¸ā§āĻā§āĻŽāĻāĻ˛āĻāĻ°ā§āĻāĻŋāĻā§āĻāĻāĻžāĻ°=āĻ¨ā§āĻāĻŋāĻ
āĻāĻ¤ā§āĻ¸: opennet.ru