Fedora 40 เชธเชฟเชธเซเชŸเชฎ เชธเชฐเซเชตเชฟเชธ เช†เช‡เชธเซ‹เชฒเซ‡เชถเชจเชจเซ‡ เชธเช•เซเชฐเชฟเชฏ เช•เชฐเชตเชพเชจเซ€ เชฏเซ‹เชœเชจเชพ เชงเชฐเชพเชตเซ‡ เช›เซ‡

Fedora 40 เชฐเซ€เชฒเซ€เช เชธเชฟเชธเซเชŸเชฎd เชธเชฟเชธเซเชŸเชฎ เชธเซ‡เชตเชพเช“ เชฎเชพเชŸเซ‡ เช†เช‡เชธเซ‹เชฒเซ‡เชถเชจ เชธเซเชฏเซ‹เชœเชจเซ‹เชจเซ‡ เชธเช•เซเชฐเชฟเชฏ เช•เชฐเชตเชพเชจเซเช‚ เชธเซ‚เชšเชจ เช•เชฐเซ‡ เช›เซ‡ เชœเซ‡ เชฎเซ‚เชณเชญเซ‚เชค เชฐเซ€เชคเซ‡ เชธเช•เซเชฐเชฟเชฏ เชฅเชฏเซ‡เชฒ เช›เซ‡, เชคเซ‡เชฎเชœ PostgreSQL, Apache httpd, Nginx, เช…เชจเซ‡ MariaDB เชœเซ‡เชตเซ€ เชœเชŸเชฟเชฒ เชเชชเซเชฒเชฟเช•เซ‡เชถเชจเซ‹ เชธเชพเชฅเซ‡ เชธเซ‡เชตเชพเช“. เชเชตเซ€ เช…เชชเซ‡เช•เซเชทเชพ เชฐเชพเช–เชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡ เช•เซ‡ เชซเซ‡เชฐเชซเชพเชฐ เชกเชฟเชซเซ‰เชฒเซเชŸ เชฐเซ‚เชชเชฐเซ‡เช–เชพเช‚เช•เชจเชฎเชพเช‚ เชตเชฟเชคเชฐเชฃเชจเซ€ เชธเซเชฐเช•เซเชทเชพเชฎเชพเช‚ เชจเซ‹เช‚เชงเชชเชพเชคเซเชฐ เชตเชงเชพเชฐเซ‹ เช•เชฐเชถเซ‡ เช…เชจเซ‡ เชธเชฟเชธเซเชŸเชฎ เชธเซ‡เชตเชพเช“เชฎเชพเช‚ เช…เชœเซเชžเชพเชค เชจเชฌเชณเชพเชˆเช“เชจเซ‡ เช…เชตเชฐเซ‹เชงเชฟเชค เช•เชฐเชตเชพเชจเซเช‚ เชถเช•เซเชฏ เชฌเชจเชพเชตเชถเซ‡. FESCO (Fedora เชเชจเซเชœเชฟเชจเชฟเชฏเชฐเชฟเช‚เช— เชธเซเชŸเซ€เชฏเชฐเชฟเช‚เช— เช•เชฎเชฟเชŸเซ€) เชฆเซเชตเชพเชฐเชพ เชฆเชฐเช–เชพเชธเซเชคเชจเซ‡ เชนเชœเซ เชธเซเชงเซ€ เชงเซเชฏเชพเชจเชฎเชพเช‚ เชฒเซ‡เชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชจเชฅเซ€, เชœเซ‡ Fedora เชตเชฟเชคเชฐเชฃเชจเชพ เชตเชฟเช•เชพเชธเชจเชพ เชคเช•เชจเซ€เช•เซ€ เชญเชพเช— เชฎเชพเชŸเซ‡ เชœเชตเชพเชฌเชฆเชพเชฐ เช›เซ‡. เชธเชฎเซเชฆเชพเชฏ เชธเชฎเซ€เช•เซเชทเชพ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพ เชฆเชฐเชฎเชฟเชฏเชพเชจ เชฆเชฐเช–เชพเชธเซเชคเชจเซ‡ เชชเชฃ เชจเช•เชพเชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡.

เชธเช•เซเชทเชฎ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เชญเชฒเชพเชฎเชฃ เช•เชฐเซ‡เชฒ เชธเซ‡เชŸเชฟเช‚เช—เซเชธ:

  • PrivateTmp=yes - เช•เชพเชฎเชšเชฒเชพเช‰ เชซเชพเชˆเชฒเซ‹ เชธเชพเชฅเซ‡ เช…เชฒเช— เชกเชฟเชฐเซ‡เช•เซเชŸเชฐเซ€เช“ เชชเซ‚เชฐเซ€ เชชเชพเชกเซ‡ เช›เซ‡.
  • ProtectSystem=yes/full/strict โ€” เชซเชพเชˆเชฒ เชธเชฟเชธเซเชŸเชฎเชจเซ‡ เชซเช•เซเชค-เชตเชพเช‚เชšเชตเชพ เชฎเชพเชŸเซ‡เชจเชพ เชฎเซ‹เชกเชฎเชพเช‚ เชฎเชพเช‰เชจเซเชŸ เช•เชฐเซ‹ ("เชธเช‚เชชเซ‚เชฐเซเชฃ" เชฎเซ‹เชกเชฎเชพเช‚ - /etc/, เช•เชกเช• เชธเซเชฅเชฟเชคเชฟเชฎเชพเช‚ - /dev/, /proc/ เช…เชจเซ‡ /sys/ เชธเชฟเชตเชพเชฏเชจเซ€ เชฌเชงเซ€ เชซเชพเช‡เชฒ เชธเชฟเชธเซเชŸเชฎเซ‹).
  • ProtectHome=yesโ€”เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชนเซ‹เชฎ เชกเชฟเชฐเซ‡เช•เซเชŸเชฐเซ€เช“เชจเซ€ เชเช•เซเชธเซ‡เชธเชจเซ‡ เชจเช•เชพเชฐเซ‡ เช›เซ‡.
  • เช–เชพเชจเช—เซ€ เช‰เชชเช•เชฐเชฃเซ‹=เชนเชพ - เชเช•เซเชธเซ‡เชธ เชซเช•เซเชค /dev/null, /dev/zero เช…เชจเซ‡ /dev/random เชชเชฐ เช›เซ‹เชกเซ€เชจเซ‡
  • ProtectKernelTunables=yes - /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, เชตเช—เซ‡เชฐเซ‡ เชฎเชพเชŸเซ‡ เชซเช•เซเชค เชตเชพเช‚เชšเชตเชพ เชฎเชพเชŸเซ‡ เชเช•เซเชธเซ‡เชธ.
  • ProtectKernelModules=yes - เช•เชฐเซเชจเชฒ เชฎเซ‹เชกเซเชฏเซเชฒเซ‹ เชฒเซ‹เชก เช•เชฐเชตเชพเชจเซเช‚ เชชเซเชฐเชคเชฟเชฌเช‚เชงเชฟเชค เช•เชฐเซ‹.
  • ProtectKernelLogs=yes - เช•เชฐเซเชจเชฒ เชฒเซ‹เช— เชธเชพเชฅเซ‡ เชฌเชซเชฐเชจเซ€ เชเช•เซเชธเซ‡เชธเชจเซ‡ เชชเซเชฐเชคเชฟเชฌเช‚เชงเชฟเชค เช•เชฐเซ‡ เช›เซ‡.
  • ProtectControlGroups=yes - /sys/fs/cgroup/ เชฎเชพเชŸเซ‡ เชซเช•เซเชค เชตเชพเช‚เชšเชตเชพ เชฎเชพเชŸเซ‡ เชเช•เซเชธเซ‡เชธ
  • NoNewPrivileges=yes - setuid, setgid เช…เชจเซ‡ เช•เซเชทเชฎเชคเชพเช“ เชซเซเชฒเซ‡เช— เชฆเซเชตเชพเชฐเชพ เชตเชฟเชถเซ‡เชทเชพเชงเชฟเช•เชพเชฐเซ‹เชจเซ€ เช‰เชจเซเชจเชคเชฟ เชชเชฐ เชชเซเชฐเชคเชฟเชฌเช‚เชง.
  • PrivateNetwork=yes - เชจเซ‡เชŸเชตเชฐเซเช• เชธเซเชŸเซ‡เช•เชจเชพ เช…เชฒเช— เชจเซ‡เชฎเชธเซเชชเซ‡เชธเชฎเชพเช‚ เชชเซเชฒเซ‡เชธเชฎเซ‡เชจเซเชŸ.
  • ProtectClock=เชนเชพโ€”เชธเชฎเชฏ เชฌเชฆเชฒเชตเชพ เชชเชฐ เชชเซเชฐเชคเชฟเชฌเช‚เชง.
  • ProtectHostname=yes - เชฏเชœเชฎเชพเชจเชจเซเช‚ เชจเชพเชฎ เชฌเชฆเชฒเชตเชพเชจเซเช‚ เชชเซเชฐเชคเชฟเชฌเช‚เชงเชฟเชค เช•เชฐเซ‡ เช›เซ‡.
  • ProtectProc=invisible - เช…เชจเซเชฏ เชฒเซ‹เช•เซ‹เชจเซ€ เชชเซเชฐเช•เซเชฐเชฟเชฏเชพเช“เชจเซ‡ /proc เชฎเชพเช‚ เช›เซเชชเชพเชตเชตเซ€.
  • เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ = - เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชฌเชฆเชฒเซ‹

เชตเชงเซเชฎเชพเช‚, เชคเชฎเซ‡ เชจเซ€เชšเซ‡เชจเซ€ เชธเซ‡เชŸเชฟเช‚เช—เซเชธเชจเซ‡ เชธเช•เซเชทเชฎ เช•เชฐเชตเชพเชจเซเช‚ เชตเชฟเชšเชพเชฐเซ€ เชถเช•เซ‹ เช›เซ‹:

  • เช•เซเชทเชฎเชคเชพ เชฌเชพเช‰เชจเซเชกเชฟเช‚เช— เชธเซ‡เชŸ=
  • DevicePolicy=เชฌเช‚เชง
  • เช•เซ€เชฐเซ€เช‚เช—เชฎเซ‹เชก=เช–เชพเชจเช—เซ€
  • เชฒเซ‹เช• เชตเซเชฏเช•เซเชคเชฟเชคเซเชต = เชนเชพ
  • MemoryDenyWriteExecute=เชนเชพ
  • เช–เชพเชจเช—เซ€ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพเช“=เชนเชพ
  • IPC=เชนเชพ เชฆเซ‚เชฐ เช•เชฐเซ‹
  • RestrictAddressFamilies=
  • RestrictNamespaces=เชนเชพ
  • RestrictRealtime=เชนเชพ
  • RestrictSUIDSGID=เชนเชพ
  • SystemCallFilter=
  • SystemCallArchitectures=เชฎเซ‚เชณ

เชธเซ‹เชฐเซเชธ: opennet.ru

เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹