ΠΠ·Π΄Π°Π½ΠΈΠ΅ΡΠΎ Π½Π° Fedora 40 ΠΏΡΠ΅Π΄Π»Π°Π³Π° ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π°ΡΠ΅ Π½Π° ΠΏΠΎΡΡΠ°Π²ΠΊΠΈ Π·Π° ΠΈΠ·ΠΎΠ»Π°ΡΠΈΡΠ° Π·Π° ΡΠΈΡΡΠ΅ΠΌΡΠΊΠΈΡΠ΅ ΡΠΈΡΡΠ΅ΠΌΡΠΊΠΈ ΡΡΠ»ΡΠ³ΠΈ ΠΊΠΎΠΈ ΡΠ΅ ΡΡΠ°Π½Π΄Π°ΡΠ΄Π½ΠΎ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠ΅Π½ΠΈ, ΠΊΠ°ΠΊΠΎ ΠΈ ΡΡΠ»ΡΠ³ΠΈ ΡΠΎ ΠΊΡΠΈΡΠΈΡΠ½ΠΈ Π°ΠΏΠ»ΠΈΠΊΠ°ΡΠΈΠΈ Π·Π° ΠΌΠΈΡΠΈΡΠ°ΡΠ°, ΠΊΠ°ΠΊΠΎ ΡΡΠΎ ΡΠ΅ PostgreSQL, Apache httpd, Nginx ΠΈ MariaDB. Π‘Π΅ ΠΎΡΠ΅ΠΊΡΠ²Π° Π΄Π΅ΠΊΠ° ΠΏΡΠΎΠΌΠ΅Π½Π°ΡΠ° Π·Π½Π°ΡΠΈΡΠ΅Π»Π½ΠΎ ΡΠ΅ ΡΠ° Π·Π³ΠΎΠ»Π΅ΠΌΠΈ Π±Π΅Π·Π±Π΅Π΄Π½ΠΎΡΡΠ° Π½Π° Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΡΠ°ΡΠ° Π²ΠΎ ΡΡΠ°Π½Π΄Π°ΡΠ΄Π½Π°ΡΠ° ΠΊΠΎΠ½ΡΠΈΠ³ΡΡΠ°ΡΠΈΡΠ° ΠΈ ΡΠ΅ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠΈ Π±Π»ΠΎΠΊΠΈΡΠ°ΡΠ΅ Π½Π° Π½Π΅ΠΏΠΎΠ·Π½Π°ΡΠΈ ΠΏΡΠΎΠΏΡΡΡΠΈ Π²ΠΎ ΡΠΈΡΡΠ΅ΠΌΡΠΊΠΈΡΠ΅ ΡΡΠ»ΡΠ³ΠΈ. ΠΡΠ΅Π΄Π»ΠΎΠ³ΠΎΡ ΡΓ¨ ΡΡΡΠ΅ Π½Π΅ Π΅ ΡΠ°Π·Π³Π»Π΅Π΄Π°Π½ ΠΎΠ΄ FESCo (Π£ΠΏΡΠ°Π²ΡΠ²Π°ΡΠΊΠΈ ΠΊΠΎΠΌΠΈΡΠ΅Ρ Π·Π° ΠΈΠ½ΠΆΠ΅Π½Π΅ΡΡΡΠ²ΠΎ Π½Π° Fedora), ΠΊΠΎΡ Π΅ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡΠ΅Π½ Π·Π° ΡΠ΅Ρ Π½ΠΈΡΠΊΠΈΠΎΡ Π΄Π΅Π» ΠΎΠ΄ ΡΠ°Π·Π²ΠΎΡΠΎΡ Π½Π° Π΄ΠΈΡΡΡΠΈΠ±ΡΡΠΈΡΠ°ΡΠ° Π½Π° Fedora. ΠΡΠ΅Π΄Π»ΠΎΠ³ΠΎΡ ΠΌΠΎΠΆΠ΅ Π΄Π° Π±ΠΈΠ΄Π΅ ΠΎΠ΄Π±ΠΈΠ΅Π½ ΠΈ Π·Π° Π²ΡΠ΅ΠΌΠ΅ Π½Π° ΠΏΡΠΎΡΠ΅ΡΠΎΡ Π½Π° ΡΠ΅Π²ΠΈΠ·ΠΈΡΠ° Π½Π° Π·Π°Π΅Π΄Π½ΠΈΡΠ°ΡΠ°.
ΠΡΠ΅ΠΏΠΎΡΠ°ΡΠ°Π½ΠΈ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈ Π·Π° ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡΠ²Π°ΡΠ΅:
- PrivateTmp=Π΄Π° - ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡΠ²Π°ΡΠ΅ Π½Π° ΠΏΠΎΡΠ΅Π±Π½ΠΈ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌΠΈ ΡΠΎ ΠΏΡΠΈΠ²ΡΠ΅ΠΌΠ΅Π½ΠΈ Π΄Π°ΡΠΎΡΠ΅ΠΊΠΈ.
- ProtectSystem=yes/full/strict β ΠΌΠΎΠ½ΡΠΈΡΠ°ΡΡΠ΅ Π³ΠΎ Π΄Π°ΡΠΎΡΠ΅ΡΠ½ΠΈΠΎΡ ΡΠΈΡΡΠ΅ΠΌ Π²ΠΎ ΡΠ΅ΠΆΠΈΠΌ ΡΠ°ΠΌΠΎ Π·Π° ΡΠΈΡΠ°ΡΠ΅ (Π²ΠΎ ΡΠ΅ΠΆΠΈΠΌ βΡΠ΅Π»ΠΎΡΠ΅Π½β - /etc/, Π²ΠΎ ΡΡΡΠΎΠ³ ΡΠ΅ΠΆΠΈΠΌ - ΡΠΈΡΠ΅ Π΄Π°ΡΠΎΡΠ΅ΡΠ½ΠΈ ΡΠΈΡΡΠ΅ΠΌΠΈ ΠΎΡΠ²Π΅Π½ /dev/, /proc/ ΠΈ /sys/).
- ProtectHome=Π΄Π°-Π½Π΅Π³ΠΈΡΠ° ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Π΄ΠΎΠΌΠ°ΡΠ½ΠΈΡΠ΅ Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΠΌΠΈ Π½Π° ΠΊΠΎΡΠΈΡΠ½ΠΈΠΊΠΎΡ.
- PrivateDevices=yes - ΠΎΡΡΠ°Π²Π°ΡΡΠΈ ΠΏΡΠΈΡΡΠ°ΠΏ ΡΠ°ΠΌΠΎ Π΄ΠΎ /dev/null, /dev/zero ΠΈ /dev/random
- ProtectKernelTunables=Π΄Π° - ΠΏΡΠΈΡΡΠ°ΠΏ ΡΠ°ΠΌΠΎ Π·Π° ΡΠΈΡΠ°ΡΠ΅ Π΄ΠΎ /proc/sys/, /sys/, /proc/acpi, /proc/fs, /proc/irq, ΠΈΡΠ½.
- ProtectKernelModules=Π΄Π° - Π·Π°Π±ΡΠ°Π½ΠΈ Π²ΡΠΈΡΡΠ²Π°ΡΠ΅ ΠΌΠΎΠ΄ΡΠ»ΠΈ Π½Π° ΡΠ°Π΄ΡΠΎΡΠΎ.
- ProtectKernelLogs=Π΄Π° - Π·Π°Π±ΡΠ°Π½ΡΠ²Π° ΠΏΡΠΈΡΡΠ°ΠΏ Π΄ΠΎ Π±Π°ΡΠ΅ΡΠΎΡ ΡΠΎ Π»ΠΎΠ³ΠΎΠ²ΠΈ Π½Π° ΡΠ°Π΄ΡΠΎΡΠΎ.
- ProtectControlGroups=Π΄Π° - ΠΏΡΠΈΡΡΠ°ΠΏ ΡΠ°ΠΌΠΎ Π·Π° ΡΠΈΡΠ°ΡΠ΅ Π΄ΠΎ /sys/fs/cgroup/
- NoNewPrivileges=Π΄Π° - Π·Π°Π±ΡΠ°Π½ΡΠ²Π° ΠΏΠΎΠ΄ΠΈΠ³Π°ΡΠ΅ Π½Π° ΠΏΡΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈΡΠ΅ ΠΏΡΠ΅ΠΊΡ Π·Π½Π°ΠΌΠ΅Π½ΡΠ°ΡΠ° setuid, setgid ΠΈ capabilities.
- PrivateNetwork=Π΄Π° - ΡΠΌΠ΅ΡΡΡΠ²Π°ΡΠ΅ Π²ΠΎ ΠΏΠΎΡΠ΅Π±Π΅Π½ ΠΈΠΌΠ΅Π½ΡΠΊΠΈ ΠΏΡΠΎΡΡΠΎΡ Π½Π° ΠΌΡΠ΅ΠΆΠ½ΠΈΠΎΡ ΡΡΠ΅ΠΊ.
- ProtectClock=Π΄Π°-Π·Π°Π±ΡΠ°Π½ΠΈ ΠΌΠ΅Π½ΡΠ²Π°ΡΠ΅ Π½Π° Π²ΡΠ΅ΠΌΠ΅ΡΠΎ.
- ProtectHostname=Π΄Π° - Π·Π°Π±ΡΠ°Π½ΡΠ²Π° ΠΏΡΠΎΠΌΠ΅Π½Π° Π½Π° ΠΈΠΌΠ΅ΡΠΎ Π½Π° Π΄ΠΎΠΌΠ°ΡΠΈΠ½ΠΎΡ.
- ProtectProc=invisible - ΠΊΡΠΈΠ΅ΡΠ΅ ΡΡΡΠΈ ΠΏΡΠΎΡΠ΅ΡΠΈ Π²ΠΎ /proc.
- ΠΠΎΡΠΈΡΠ½ΠΈΠΊ= - ΡΠΌΠ΅Π½ΠΈ ΠΊΠΎΡΠΈΡΠ½ΠΈΠΊ
ΠΠΎΠΏΠΎΠ»Π½ΠΈΡΠ΅Π»Π½ΠΎ, ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΠ°Π·ΠΌΠΈΡΠ»ΠΈΡΠ΅ Π΄Π° Π³ΠΈ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΠΈΡΠ΅ ΡΠ»Π΅Π΄Π½ΠΈΡΠ΅ ΠΏΠΎΡΡΠ°Π²ΠΊΠΈ:
- CapabilityBoundingSet=
- DevicePolicy=Π·Π°ΡΠ²ΠΎΡΠ΅Π½ΠΎ
- KeyringMode=ΠΏΡΠΈΠ²Π°ΡΠ½ΠΎ
- LockPersonality=Π΄Π°
- MemoryDenyWriteExecute=Π΄Π°
- PrivateUsers=Π΄Π°
- RemoveIPC=Π΄Π°
- RestrictAddressFamiles=
- RestrictNamespaces=Π΄Π°
- RestrictRealtime=Π΄Π°
- RestrictSUIDSGID=Π΄Π°
- SystemCallFilter=
- SystemCallArchitectures=ΠΌΠ°ΡΡΠΈΠ½
ΠΠ·Π²ΠΎΡ: opennet.ru