{"id":36280,"date":"2019-10-31T22:10:39","date_gmt":"2019-10-31T19:10:39","guid":{"rendered":"https:\/\/prohoster.info\/blog\/rukovodstvo-dlya-nachinayushhih-po-selinux\/"},"modified":"2019-10-31T22:10:39","modified_gmt":"2019-10-31T19:10:39","slug":"rukovodstvo-dlya-nachinayushhih-po-selinux","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/rukovodstvo-dlya-nachinayushhih-po-selinux","title":{"rendered":"Algajate juhend SELinux'i kohta","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Algajate juhend SELinux&#039;i kohta\" src=\"\/wp-content\/uploads\/2019\/07\/4e1443c8b79a8dfa1b28fb6b6d0666bb.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p><em>Artikli t\u00f5lge on ette valmistatud OTUS kursuse \u00fcli\u00f5pilaste jaoks. <noindex><a rel=\"nofollow\" href=\"https:\/\/otus.pw\/31Eb\/\">\u201eTurvalisus Linuxis\u201c<\/a><\/noindex><\/em><\/p>\n<p>SELinux ehk Security Enhanced Linux on t\u00e4iustatud ligip\u00e4\u00e4su kontrollimise mehhanism, mille on v\u00e4lja t\u00f6\u00f6tanud USA riiklik julgeolekuagentuur (NSA), et ennetada pahatahtlikke sissetunge. See rakendab kohustuslikku (v\u00f5i mandaadiga) ligip\u00e4\u00e4su kontrollimise mudelit (ingl. Mandatory Access Control, MAC) olemasoleva diskretsioonilise (v\u00f5i valikuliselt) mudeli (ingl. Discretionary Access Control, DAC) p\u00f5hjal, st lugemise, kirjutamise ja t\u00e4itmise \u00f5iguste \u00fcle.<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<p><\/p>\n<p>SELinuxil on kolm re\u017eiimi:<\/p>\n<p><\/p>\n<ol>\n<li><strong>J\u00f5ustav<\/strong> \u2014 juurdep\u00e4\u00e4su keeldumine poliitikareeglite alusel.<\/li>\n<li><strong>Looduslik<\/strong> \u2014 tegevuste logimine, mis rikuvad poliitikat, mis j\u00f5ustamisel oleksid keelatud.<\/li>\n<li><strong>Keelatud<\/strong> \u2014 SELinuxi t\u00e4ielik v\u00e4ljal\u00fclitamine.<\/li>\n<\/ol>\n<p><\/p>\n<p>Vaikimisi asetseb seadistused <code>\/etc\/selinux\/config<\/code><\/p>\n<p><\/p>\n<h1 id=\"izmenenie-rezhimov-selinux\">SELinuxi re\u017eiimide muutmine<\/h1>\n<p><\/p>\n<p>Praeguse re\u017eiimi teadmiseks k\u00e4ivitage <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ getenforce<\/code><\/pre>\n<p><\/p>\n<p>Re\u017eiimi muutmiseks looduslikuks k\u00e4ivitage j\u00e4rgmine k\u00e4sk <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ setenforce 0<\/code><\/pre>\n<p><\/p>\n<p>v\u00f5i, et muuta re\u017eiim looduslikust <strong>j\u00f5ustavaks<\/strong> j\u00e4rgnevaga <strong>, k\u00e4ivitage<\/strong>$ setenforce 1 <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">Kui soovite t\u00e4ielikult SELinuxi v\u00e4lja l\u00fclitada, siis seda saab teha ainult konfigureerimisfaili kaudu<\/code><\/pre>\n<p><\/p>\n<p>$ vi \/etc\/selinux\/config <\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">Kseatmseks muutmiseks muutke parameetrit SELINUX j\u00e4rgmiselt:<\/code><\/pre>\n<p><\/p>\n<p>\u0414\u043b\u044f \u043e\u0442\u043a\u043b\u044e\u0447\u0435\u043d\u0438\u044f \u0438\u0437\u043c\u0435\u043d\u0438\u0442\u0435 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440 SELINUX \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">SELINUX=disabled<\/code><\/pre>\n<p><\/p>\n<h1 id=\"nastroyka-selinux\">SELinuxi seadistus<\/h1>\n<p><\/p>\n<p>Iga fail ja protsess m\u00e4rgistatakse SELinuxi kontekstiga, mis sisaldab t\u00e4iendavat teavet, nagu kasutaja, roll, t\u00fc\u00fcp jne. Kui aktiveerite SELinuxi esmakordselt, peate esmalt konteksti ja sildid seadistama. Siltide ja konteksti m\u00e4\u00e4ramise protsessi tuntakse kui m\u00e4rgistamine. Et alustada m\u00e4rgistamist, muudame konfiguratsioonifailis re\u017eiimi <strong>j\u00f5ustavaks<\/strong>.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ vi \/etc\/selinux\/config\nSELINUX=permissive<\/code><\/pre>\n<p><\/p>\n<p>P\u00e4rast re\u017eiimi seadistamist <strong>j\u00f5ustavaks<\/strong>, loome juurus t\u00fchja varjatud faili nimega <code>.autorelabel<\/code><\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ touch \/.autorelabel<\/code><\/pre>\n<p><\/p>\n<p>ja taask\u00e4ivitame arvuti<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ init 6<\/code><\/pre>\n<p><\/p>\n<p>M\u00e4rkus: me kasutame re\u017eiimi <strong>j\u00f5ustavaks<\/strong> m\u00e4rgistamiseks, kuna re\u017eiimi <strong>, k\u00e4ivitage<\/strong> kasutamine v\u00f5ib s\u00fcsteemi k\u00e4ivitamisel kokku kukkuda.<\/p>\n<p><\/p>\n<p>\u00c4rge muretsege, kui k\u00e4ivitamine j\u00e4\u00e4b m\u00f5nesse faili kinni, m\u00e4rgistamine v\u00f5tab aega. P\u00e4rast m\u00e4rgistamise ja s\u00fcsteemi k\u00e4ivitamise l\u00f5petamist v\u00f5ite minna konfiguratsioonifaili ja seadistada re\u017eiimi <strong>, k\u00e4ivitage<\/strong>, samuti k\u00e4ivitada:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">Kui soovite t\u00e4ielikult SELinuxi v\u00e4lja l\u00fclitada, siis seda saab teha ainult konfigureerimisfaili kaudu<\/code><\/pre>\n<p><\/p>\n<p>N\u00fc\u00fcd olete edukalt aktiveerinud SELinuxi oma arvutis. <\/p>\n<p><\/p>\n<h1 id=\"monitorim-logi\">J\u00e4lgime logisid<\/h1>\n<p><\/p>\n<p>V\u00f5imalik, et teil on tekkinud mingid vead m\u00e4rgistamise ajal v\u00f5i s\u00fcsteemi toimimise ajal. Kontrollimaks, kas teie SELinux t\u00f6\u00f6tab \u00f5igesti ja kas see blokeerib juurdep\u00e4\u00e4su m\u00f5nele pordile, rakendusele jne, tuleb vaadata logisid. SELinuxi logi asub <code>\/var\/log\/audit\/audit.log<\/code>, kuid te ei pea seda tervikuna lugema, et vigu leida. Vigade leidmiseks saab kasutada utiliiti audit2why. K\u00e4ivitage j\u00e4rgmine k\u00e4sk:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ audit2why &lt; \/var\/log\/audit\/audit.log<\/code><\/pre>\n<p><\/p>\n<p>Tulemuseks saate vigade nimekirja. Kui logis ei olnud vigu, siis ei \u043e\u0442\u043e\u0431\u0440\u0430\u0436\u0430\u0442\u0441\u044f \u00fchtegi teadet.<\/p>\n<p><\/p>\n<h1 id=\"nastroyka-politiki-selinux\">SELinuxi poliitika seadistamine<\/h1>\n<p><\/p>\n<p>SELinuxi poliitika on m\u00e4\u00e4ratletud reeglite kogum, mille alusel juhindub SELinuxi turvamehhanism. Poliitika m\u00e4\u00e4ratleb reeglite kogumi konkreetse keskkonna jaoks. N\u00fc\u00fcd uurime, kuidas seadistada poliitika, et lubada juurdep\u00e4\u00e4su keelatud teenustele.<\/p>\n<p><\/p>\n<h4 id=\"1-logicheskie-znacheniya-pereklyuchateli\">1. Loogilised v\u00e4\u00e4rtused (l\u00fclitid)<\/h4>\n<p><\/p>\n<p>L\u00fclitid (booleans) v\u00f5imaldavad muuta poliitika osi t\u00f6\u00f6 ajal, ilma et oleks vaja uusi poliitikaid luua. Need v\u00f5imaldavad teha muudatusi ilma SELinuxi poliitikate taask\u00e4ivitamiseta v\u00f5i uuesti kompileerimata.<\/p>\n<p><\/p>\n<p><strong>N\u00e4ide<\/strong><br \/>\nOletame, et soovime anda FTP kaudu lugemis- ja kirjutamis\u00f5iguse kasutaja kodukaustale ning me oleme selle juba jaganud, kuid juurdep\u00e4\u00e4su proovimisel ei n\u00e4e me midagi. Selle p\u00f5hjuseks on see, et SELinuxi poliitika keelab FTP-serveril kasutaja kodukausta lugemise ja kirjutamise. Peame poliitikat muutma, et FTP-server saaks kodukaustadele juurde p\u00e4\u00e4seda. Vaatame, kas selleks on olemas mingeid l\u00fcliteid, k\u00e4ivitades<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ semanage boolean -l<\/code><\/pre>\n<p><\/p>\n<p>See k\u00e4sk genereerib loendi saadaval olevatest l\u00fclititest koos nende praeguse olekuga (kas sisse l\u00fclitatud\/on v\u00f5i v\u00e4lja l\u00fclitatud\/off) ja kirjeldusega. Saate otsingut t\u00e4psustada, lisades grep, et leida tulemusi, mis kuuluvad ainult ftp:ga seotud elementidele:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ semanage boolean -l | grep ftp<\/code><\/pre>\n<p><\/p>\n<p>ja leiate j\u00e4rgmist<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">ftp_home_dir        -&gt; off       Lubage ftp lugeda ja kirjutada faile kasutaja kodukaustas<\/code><\/pre>\n<p><\/p>\n<p>See l\u00fcliti on v\u00e4lja l\u00fclitatud, seega aktiveerime selle k\u00e4sklusega <code>setsebool ftp_home_dir on<\/code><\/p>\n<p><\/p>\n<p>N n\u00fc\u00fcd suudab meie ftp-deemon p\u00e4\u00e4seda kasutaja kodukaustale.<br \/>\nM\u00e4rkus: saate ka saada loendi saadaval olevatest l\u00fclititest ilma kirjelduseta, k\u00e4ivitades <code>getsebool -a<\/code><\/p>\n<p><\/p>\n<h4 id=\"2-metki-i-kontekst\">2. Sildid ja kontekst<\/h4>\n<p><\/p>\n<p>See on k\u00f5ige levinum viis SELinuxi poliitika rakendamiseks. Iga fail, kaust, protsess ja port on m\u00e4rgistatud SELinuxi kontekstiga:<\/p>\n<p><\/p>\n<ul>\n<li>Failide ja kaustade puhul salvestatakse sildid laiendatud atribuutidena failis\u00fcsteemis ning neid saab vaadata j\u00e4rgmise k\u00e4suga:\n<pre><code class=\"plaintext\">$ ls -Z \/etc\/httpd<\/code><\/pre>\n<\/li>\n<li>Protsesside ja portide puhul haldab m\u00e4rgistust kernel, ja neid silte saab vaadata j\u00e4rgmiselt:<\/li>\n<\/ul>\n<p><\/p>\n<p>protsess.<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ ps \u2013auxZ | grep httpd<\/code><\/pre>\n<p><\/p>\n<p>port<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ netstat -anpZ | grep httpd<\/code><\/pre>\n<p><\/p>\n<p><strong>N\u00e4ide<\/strong><br \/>\nK\u00e4ime n\u00fc\u00fcd l\u00e4bi n\u00e4ite, et paremini m\u00f5ista silte ja konteksti. Oletame, et meil on <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/et\/server\/\"   title=\"veebiserver\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"1142\">veebiserver<\/a>, mis ei ole kaust <code>\/var\/www\/html\/ \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \/home\/dan\/html\/<\/code>. SELinux peab seda poliitika rikkumiseks ja te ei saa oma veebilehti vaadata. See on tingitud sellest, et me ei ole seadnud HTML-failidega seotud turbekonteksti. Vaikimisi turbekonteksti kuvamiseks kasutage j\u00e4rgmist k\u00e4sku:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ ls \u2013lz \/var\/www\/html\n -rw-r\u2014r\u2014. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/<\/code><\/pre>\n<p><\/p>\n<p>Siin saime <code>httpd_sys_content_t<\/code> HTML-failide kontekstina. Me peame seadma selle turbekonteksti meie praegusele kaustale, mis on praegu j\u00e4rgmise konteksti:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">-rw-r\u2014r\u2014. dan dan system_u:object_r:user_home_t:s0 \/home\/dan\/html\/<\/code><\/pre>\n<p><\/p>\n<p>Alternatiivne k\u00e4sk faili v\u00f5i katalooge turvakonteksti kontrollimiseks:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ semanage fcontext -l | grep '\/var\/www'<\/code><\/pre>\n<p><\/p>\n<p>Kasutame samuti semanage'i konteksti muutmiseks, kui oleme leidnud \u00f5ige turvakonteksti. Katalooge \/home\/dan\/html muutmiseks t\u00e4itke j\u00e4rgmised k\u00e4sud:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ semanage fcontext -a -t httpd_sys_content_t \u2018\/home\/dan\/html(\/.*)?\u2019\n$ semanage fcontext -l | grep \u2018\/home\/dan\/html\u2019\n\/home\/dan\/html(\/.*)? k\u00f5ik failid system_u:object_r:httpd_sys_content_t:s0\n$ restorecon -Rv \/home\/dan\/html<\/code><\/pre>\n<p><\/p>\n<p>P\u00e4rast konteksti muutmist semanage'i abil laadib k\u00e4sk restorecon vaikimisi konteksti failidele ja kataloogidele. Meie veebiserver suudab n\u00fc\u00fcd lugeda faile kaustast <code>\/home\/dan\/html<\/code>, kuna selle kausta turvakontekst on muudetud <code>httpd_sys_content_t<\/code>.<\/p>\n<p><\/p>\n<h4 id=\"3-sozdanie-lokalnyh-politik\">3. Kohalik poliitika loomine<\/h4>\n<p><\/p>\n<p>V\u00f5ib esineda olukordi, kus \u00fclaltoodud meetodid ei aita ja saate audit.log'is vigu (avc\/denial). Kui see juhtub, tuleb luua kohalik poliitika (Local policy). K\u00f5iki vigu saab leida audit2why kaudu, nagu eespool kirjeldatud.<\/p>\n<p><\/p>\n<p>Vigade k\u00f5rvaldamiseks saab luua kohaliku poliitika. N\u00e4iteks, kui saame vea, mis on seotud httpd (apache) v\u00f5i smbd (samba) probleemiga, grep'ime vead ja loome neile poliitika:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">apache\n$ grep httpd_t \/var\/log\/audit\/audit.log | audit2allow -M http_policy\nsamba\n$ grep smbd_t \/var\/log\/audit\/audit.log | audit2allow -M smb_policy<\/code><\/pre>\n<p><\/p>\n<p>Siit <code>http_policy<\/code> ja <code>smb_policy<\/code> \u2014 need on kohalike poliitikate nimetused, mille oleme loonud. N\u00fc\u00fcd peame need loodud kohalikud poliitikad laadima praegusesse SELinuxi poliitikasse. Seda saab teha j\u00e4rgmiselt:<\/p>\n<p><\/p>\n<pre><code class=\"plaintext\">$ semodule \u2013I http_policy.pp\n$ semodule \u2013I smb_policy.pp<\/code><\/pre>\n<p><\/p>\n<p>Meie kohalikud poliitikad on laaditud, ja me ei peaks enam auditis.log kindlaks tegema avc v\u00f5i denail.<\/p>\n<p><em>See oli minu katse aidata teil SELinuxi m\u00f5ista. Loodetavasti tunnete p\u00e4rast selle reaartikli lugemist end SELinuxiga mugavamalt.<\/em><\/p>\n<p>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/otus\/blog\/460387\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u0441\u0442\u0430\u0442\u044c\u0438 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 \u00ab\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux\u00bb SELinux \u0438\u043b\u0438 Security Enhanced Linux \u2014 \u044d\u0442\u043e \u0443\u043b\u0443\u0447\u0448\u0435\u043d\u043d\u044b\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c, \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043d\u043d\u044b\u0439 \u0410\u0433\u0435\u043d\u0442\u0441\u0442\u0432\u043e\u043c \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0421\u0428\u0410 (\u0410\u041d\u0411 \u0421\u0428\u0410) \u0434\u043b\u044f \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u044b\u0445 \u0432\u0442\u043e\u0440\u0436\u0435\u043d\u0438\u0439. \u041e\u043d \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u0435\u0442 \u043f\u0440\u0438\u043d\u0443\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u0443\u044e (\u0438\u043b\u0438 \u043c\u0430\u043d\u0434\u0430\u0442\u043d\u0443\u044e) \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c (\u0430\u043d\u0433\u043b. Mandatory Access Control, MAC) \u043f\u043e\u0432\u0435\u0440\u0445 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0434\u0438\u0441\u043a\u0440\u0435\u0446\u0438\u043e\u043d\u043d\u043e\u0439 (\u0438\u043b\u0438 \u0438\u0437\u0431\u0438\u0440\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439) \u043c\u043e\u0434\u0435\u043b\u0438 (\u0430\u043d\u0433\u043b. Discretionary Access Control, DAC), \u0442\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":27140,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-36280","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u0441\u0442\u0430\u0442\u044c\u0438 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 \u00ab\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux\u00bb SELinux \u0438\u043b\u0438 Security Enhanced Linux \u2014 \u044d\u0442\u043e \u0443\u043b\u0443\u0447\u0448\u0435\u043d\u043d\u044b\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c, \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043d\u043d\u044b\u0439 \u0410\u0433\u0435\u043d\u0442\u0441\u0442\u0432\u043e\u043c \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0421\u0428\u0410 (\u0410\u041d\u0411 \u0421\u0428\u0410) \u0434\u043b\u044f \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u044b\u0445 \u0432\u0442\u043e\u0440\u0436\u0435\u043d\u0438\u0439. \u041e\u043d \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u0435\u0442 \u043f\u0440\u0438\u043d\u0443\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u0443\u044e (\u0438\u043b\u0438 \u043c\u0430\u043d\u0434\u0430\u0442\u043d\u0443\u044e) \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c (\u0430\u043d\u0433\u043b. Mandatory Access Control, MAC) \u043f\u043e\u0432\u0435\u0440\u0445 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0434\u0438\u0441\u043a\u0440\u0435\u0446\u0438\u043e\u043d\u043d\u043e\u0439 (\u0438\u043b\u0438 \u0438\u0437\u0431\u0438\u0440\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439) \u043c\u043e\u0434\u0435\u043b\u0438 (\u0430\u043d\u0433\u043b. Discretionary Access Control, DAC), \u0442\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/rukovodstvo-dlya-nachinayushhih-po-selinux\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0449\u0438\u0445 \u043f\u043e SELinux | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u0441\u0442\u0430\u0442\u044c\u0438 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 \u00ab\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux\u00bb SELinux \u0438\u043b\u0438 Security Enhanced Linux \u2014 \u044d\u0442\u043e \u0443\u043b\u0443\u0447\u0448\u0435\u043d\u043d\u044b\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c, \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043d\u043d\u044b\u0439 \u0410\u0433\u0435\u043d\u0442\u0441\u0442\u0432\u043e\u043c \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0421\u0428\u0410 (\u0410\u041d\u0411 \u0421\u0428\u0410) \u0434\u043b\u044f \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u044b\u0445 \u0432\u0442\u043e\u0440\u0436\u0435\u043d\u0438\u0439. \u041e\u043d \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u0435\u0442 \u043f\u0440\u0438\u043d\u0443\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u0443\u044e (\u0438\u043b\u0438 \u043c\u0430\u043d\u0434\u0430\u0442\u043d\u0443\u044e) \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c (\u0430\u043d\u0433\u043b. Mandatory Access Control, MAC) \u043f\u043e\u0432\u0435\u0440\u0445 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0434\u0438\u0441\u043a\u0440\u0435\u0446\u0438\u043e\u043d\u043d\u043e\u0439 (\u0438\u043b\u0438 \u0438\u0437\u0431\u0438\u0440\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439) \u043c\u043e\u0434\u0435\u043b\u0438 (\u0430\u043d\u0433\u043b. Discretionary Access Control, DAC), \u0442\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/rukovodstvo-dlya-nachinayushhih-po-selinux\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:10:39+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:10:39+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Algaja juhend SELinuxile | ProHoster","description":"Artikli t\u00f5lge on ette valmistatud Linuxi turvalisuse kursuse \u00fcli\u00f5pilastele. SELinux ehk Security Enhanced Linux on t\u00e4iustatud juurdep\u00e4\u00e4su juhtimise mehhanism, mille on v\u00e4lja t\u00f6\u00f6tanud Ameerika \u00dchendriikide Riiklik Julgeoleku Agentuur (NSA), et v\u00e4ltida kuritahtlikke sissetunge. See rakendab kohustuslikku (v\u00f5i mandaadi) juurdep\u00e4\u00e4su juhtimise mudelit (ingl. k. Mandatory Access Control, MAC) koos olemasoleva diskretsioonilise (v\u00f5i valikulise) mudeliga (ingl. k. Discretionary Access Control, DAC),","canonical_url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/rukovodstvo-dlya-nachinayushhih-po-selinux","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0441\u0442\u0432\u043e \u0434\u043b\u044f \u043d\u0430\u0447\u0438\u043d\u0430\u044e\u0449\u0438\u0445 \u043f\u043e SELinux | ProHoster","og:description":"\u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u0441\u0442\u0430\u0442\u044c\u0438 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043b\u0435\u043d \u0434\u043b\u044f \u0441\u0442\u0443\u0434\u0435\u043d\u0442\u043e\u0432 \u043a\u0443\u0440\u0441\u0430 \u00ab\u0411\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c Linux\u00bb SELinux \u0438\u043b\u0438 Security Enhanced Linux \u2014 \u044d\u0442\u043e \u0443\u043b\u0443\u0447\u0448\u0435\u043d\u043d\u044b\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c, \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0430\u043d\u043d\u044b\u0439 \u0410\u0433\u0435\u043d\u0442\u0441\u0442\u0432\u043e\u043c \u043d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0421\u0428\u0410 (\u0410\u041d\u0411 \u0421\u0428\u0410) \u0434\u043b\u044f \u043f\u0440\u0435\u0434\u043e\u0442\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u044f \u0437\u043b\u043e\u043d\u0430\u043c\u0435\u0440\u0435\u043d\u043d\u044b\u0445 \u0432\u0442\u043e\u0440\u0436\u0435\u043d\u0438\u0439. \u041e\u043d \u0440\u0435\u0430\u043b\u0438\u0437\u0443\u0435\u0442 \u043f\u0440\u0438\u043d\u0443\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u0443\u044e (\u0438\u043b\u0438 \u043c\u0430\u043d\u0434\u0430\u0442\u043d\u0443\u044e) \u043c\u043e\u0434\u0435\u043b\u044c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u043e\u043c (\u0430\u043d\u0433\u043b. Mandatory Access Control, MAC) \u043f\u043e\u0432\u0435\u0440\u0445 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u044e\u0449\u0435\u0439 \u0434\u0438\u0441\u043a\u0440\u0435\u0446\u0438\u043e\u043d\u043d\u043e\u0439 (\u0438\u043b\u0438 \u0438\u0437\u0431\u0438\u0440\u0430\u0442\u0435\u043b\u044c\u043d\u043e\u0439) \u043c\u043e\u0434\u0435\u043b\u0438 (\u0430\u043d\u0433\u043b. Discretionary Access Control, DAC), \u0442\u043e","og:url":"https:\/\/prohoster.info\/et\/blog\/administrirovanie\/rukovodstvo-dlya-nachinayushhih-po-selinux","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:10:39+00:00","article:modified_time":"2019-10-31T19:10:39+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"36280","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-09 15:05:39","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:47:35","updated":"2026-02-09 15:05:39"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/36280","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=36280"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/36280\/revisions"}],"predecessor-version":[{"id":158345,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/36280\/revisions\/158345"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/27140"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=36280"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=36280"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=36280"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}