Fedora 40 plaanitakse sĂŒsteemiteenuste isoleerimist.

Fedora 40 vĂ€ljaandes on ettepanek lisada isolatsiooni seadistused vaikimisi aktiveeritud systemd sĂŒsteemiteenustele ning teistele oluline rakenduste teenustele, nagu PostgreSQL, Apache httpd, Nginx ja MariaDB. Muudatuse eeldatakse, et see tĂ”stab oluliselt distributsiooni turvataset vaikimisseades ning vĂ”imaldab blokeerida tundmatud haavatavused sĂŒsteemiteenustes. Ebaseaduslik ettepanek pole veel FESCo (Fedora Engineering Steering Committee), mis vastutab Fedora distributsiooni tehnilise arenduse eest, poolt lĂ€bi vaadatud. Ettepanekut vĂ”ib ka kogukonna ĂŒlevaatusprotsessis tagasi lĂŒkata.

Soovitatavad seaded:

  • PrivateTmp=yes — eraldi kaustade pakkumine ajutistele failidele.
  • ProtectSystem=yes/full/strict — failisĂŒsteemi mountimine ainult lugemisreĆŸiimis (reĆŸiimis "full" — /etc/, reĆŸiimis strict — kĂ”igi failisĂŒsteemide jaoks, vĂ€lja arvatud /dev/, /proc/ ja /sys/).
  • ProtectHome=yes — juurdepÀÀsu keeldumine kasutajate kodukaustadele.
  • PrivateDevices=yes — juurdepÀÀsu lubamine ainult /dev/null, /dev/zero ja /dev/random.
  • ProtectKernelTunables=yes — ainult lugemisreĆŸiimis juurdepÀÀs /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq jne.
  • ProtectKernelModules=yes — kernelimoodulite laadimise keeldumine.
  • ProtectKernelLogs=yes — juurdepÀÀsu keeldumine kerneliloggide puhvrile.
  • ProtectControlGroups=yes — ainult lugemisreĆŸiimis juurdepÀÀs /sys/fs/cgroup/
  • NoNewPrivileges=yes — privileegide tĂ”stmise keeldumise lubamine setuid, setgid ja capabilities lipule.
  • PrivateNetwork=yes — eraldi ruumi paigutamine vĂ”rgu stabiilsuse nimel.
  • ProtectClock=yes — aja muutmise keeldumine.
  • ProtectHostname=yes — hostinime muutmise keeldumine.
  • ProtectProc=invisible — teiste protsesside peitmine /proc/.
  • User= — kasutaja vahetamine.

Lisaks vÔib kaaluda jÀrgmiste seadistuste lisamist:

  • CapabilityBoundingSet=
  • DevicePolicy=closed
  • KeyringMode=private
  • LockPersonality=yes
  • MemoryDenyWriteExecute=yes
  • PrivateUsers=yes
  • RemoveIPC=yes
  • RestrictAddressFamilies=
  • RestrictNamespaces=yes
  • RestrictRealtime=yes
  • RestrictSUIDSGID=yes
  • SystemCallFilter=
  • SystemCallArchitectures=native

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster