In Fedora 40 ist die Isolierung von Systemdiensten geplant.

In Fedora 40 wird vorgeschlagen, Isolierungseinstellungen fĂŒr standardmĂ€ĂŸig aktivierte systemd-Dienste sowie fĂŒr Dienste wichtiger Anwendungen wie PostgreSQL, Apache httpd, Nginx und MariaDB zu implementieren. Angenommen, die Änderung wird die Sicherheit der Standardkonfiguration des Distributions erheblich verbessern und die Möglichkeit bieten, unbekannte Schwachstellen in systemd-Diensten zu blockieren. Der Vorschlag wurde bisher nicht vom FESCo-Komitee (Fedora Engineering Steering Committee), das fĂŒr den technischen Teil der Entwicklung der Fedora-Distribution verantwortlich ist, geprĂŒft. Der Vorschlag könnte auch wĂ€hrend der ÜberprĂŒfung durch die Community abgelehnt werden.

Empfohlene Einstellungen zur Aktivierung:

  • PrivateTmp=yes — Bereitstellung separater Verzeichnisse fĂŒr temporĂ€re Dateien.
  • ProtectSystem=yes/full/strict — Einbindung des Dateisystems im Nur-Lese-Modus (im Modus 'full' fĂŒr /etc/, im Modus 'strict' fĂŒr alle Dateisysteme außer /dev/, /proc/ und /sys/).
  • ProtectHome=yes — Verbot des Zugriffs auf die Home-Verzeichnisse der Benutzer.
  • PrivateDevices=yes — Zugang nur zu /dev/null, /dev/zero und /dev/random.
  • ProtectKernelTunables=yes — Nur-Lese-Zugriff auf /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq usw.
  • ProtectKernelModules=yes — Verbot des Ladens von Kernelmodulen.
  • ProtectKernelLogs=yes — Verbot des Zugriffs auf den Kernel-Logpuffer.
  • ProtectControlGroups=yes — Nur-Lese-Zugriff auf /sys/fs/cgroup/
  • NoNewPrivileges=yes — Verbot der Erhöhung von Rechten ĂŒber die Flags setuid, setgid und capabilities.
  • PrivateNetwork=yes — Platzierung in einem eigenen Namensraum des Netzwerkstacks.
  • ProtectClock=yes — Verbot der ZeitĂ€nderung.
  • ProtectHostname=yes — Verbot der Änderung des Hostnamens.
  • ProtectProc=invisible — Verstecken anderer Prozesse in /proc.
  • User= — Benutzerwechsel

ZusÀtzlich kann die Aktivierung folgender Einstellungen in Betracht gezogen werden:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Quelle: opennet.ru

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster