演示验证方案及结果分析
演示验证方案
验证目标
验证SELinux中的MLS对系统的防护。
环境部署
操作系统:启用了SELinux的centos6.3
内核版本:2.6.32-279.e16.i686
策略类型:targeted
策略版本:policy.24
必要的软件包:setools、policycoreutil
技术原理
在SELinux中,默认情况下是不允许用户访问系统资源的,除非通过策略明确的授予了相应的权限[3]。SELinux使用的是一个由RBAC、IBAC、TE及可选的MLS组合而成的安全策略,由“Linux多安全策略和动态安全策略框架模块代码分析报告”一文可知所有权限的授予都是通过TE规则进行的,其他策略用于对授予的权限进行限制,如果不满足相应的约束条件,则从授予的权限中删除该约束所限制的权限,其中MLS就用于权限的限制。对于多安全策略,当主体对客体进行访问时,其会通过安全级别之间的关系来限制主体对客体的操作,如果主体的安全级别可以支配客体的安全级别,则主体可以读取客体的内容,否则主体不能读取客体的内容;如果客体的安全级别可以支配主体的安全级别,则主体可以向客体中写入相应的内容,否则主体不能对客体执行写操作。对于权限的授予、权限的约束详见“Linux多安全策略和动态安全策略框架模块代码分析报告”一文,对于安全级别之间的关系详见本文1.3.1小节。
操作步骤
由于targeted策略只对网络服务进行保护,因此该验证场景就以www服务器为例来说明SELinux对网络服务的保护过程,详细的操作步骤如下所示:
1. 启动www服务,并查看httpd进程的安全上下文。
2. 在/var/www/html目录中创建一个名为index.html的html文件。
3. 通过浏览器访问该文件,在地址栏中输入http://127.0.0.1,结果如图3-1所示。

图3-1 index.html的访问结果返回搜狐,查看更多