版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《网络服务器搭建、配置与管理——Linux版(第5版)》配置与管理防火墙和SELinux
SELinux能够限制进程、用户和应用程序对系统资源的访问权限,降低系统被攻击的风险,并提供灵活的安全策略来满足各种安全需求。项目概况项目概况及目标项目目标●
了解防火墙的分类及工作原理●
了解NAT●
掌握firewalld防火墙的配置●
掌握设置SELinux模式和上下文●
掌握如何管理布尔值●掌握利用firewalld实现NAT思政提示●明确职业技术岗位所需的职业规范和精神,树立社会主义核心价值观。●“大学之道,在明明德,在亲民,在止于至善。”“高山仰止,景行行止。虽不能至,然心向往之”。主要内容CONTENTS项目相关知识01项目设计与准备02项目实施03项目实训:配置与管理samba服务器04项目相关知识013.1.1防火墙概述通常所说的网络防火墙是隔离在本地网络与外界网络之间的一道防御系统,使内部局域网与Internet之间或者与其它外部网络间互相隔离、限制网络互访,以此来保护内部网络。防火墙大致可以分为三类,分别是“包过滤”、“应用代理”和“状态检测”。采用ipfwadm作为防火墙,但在2.2.0核心中被ipchains取代。firewalld防火墙取代了iptables防火墙。早期LinuxRHEL9netfilter/iptables信息包过滤系统正式使用。2.4版本发布后(1)从Intranet传出的数据包由NAT将它们的专用地址转换为公用地址。(2)从Internet传入的数据包由NAT将它们的公用地址转换为专用地址。(3)支持多重服务器和负载均衡。(4)实现透明代理。NAT分类源NAT(SNAT):修改第一个包的源IP地址。目的NAT(DNAT):修改第一个包的目的IP地址。3.1.2NAT基础知识NAT工作过程项目设计与准备02(1)安装好企业版Linux网络操作系统,并且必须保证常用服务正常工作。客户端使用Linux或Windows网络操作系统。服务器和客户端能够通过网络进行通信。(2)或者利用虚拟机设置网络环境。(3)3台安装好RHEL9的计算机项目任务①
安装与配置firewalld。②
配置SNAT和DNAT。3.2项目设计设备和软件主机名称操作系统IP地址(网络连接方式)角色内网NAT客户端:Server01RHEL9IP:(VMnet1)
默认网关:0Web服务器、firewalld防火墙防火墙:Server02RHEL9IP1:0(VMnet1)
IP2:12(VMnet8)firewalld、SNAT、DNAT外网NAT客户端:Client1RHEL913(VMnet8)Web、firewalld防火墙项目实施03任务3-1使用firewalld服务firewall-cmd是firewalld防火墙配置管理工具的CLI(命令行界面)版本。使用firewalld配置的防火墙策略默认为运行时(Runtime)模式,又称为当前生效模式,且系统重启后会失效。如果想让配置策略一直存在,就需要使用永久(Permanent)模式,方法就是在用firewall-cmd命令正常设置防火墙策略时添加--permanent参数。1.使用终端管理工具firewall-config是firewalld防火墙配置管理工具的GUI(图形用户界面)版本。(1)安装firewall-config[root@Server01~]#dnfinstallfirewall-config–y(2)启动图形界面的firewall在终端中输入命令:firewall-config或者单击“活动”→“防火墙”命令2.使用图形管理工具任务3-2设置SELinux的模式●/etc/selinux/config和/etc/sysconfig/selinux:主要用于打开和关闭SELinux。●/etc/selinux/targeted/contexts:主要用于对contexts的配置,contexts是SELinux的安全上下文。●/etc/selinux/targeted/policy:SELinux策略文件。Enforcing(强制):SELinux策略强制执行,基于SELinux策略规则授予或拒绝主体对目标的访问权限。Disabled(禁用):完全禁用SELinux,使SELinux不起作用。Permissive(宽容):SELinux策略不强制执行,没有实际拒绝访问,但会有拒绝信息写入日志文件/var/log/messages。1.使用配置文件设置SELinux模式[root@Server01~]#getenforc#检查当前SELinux的运行[root@Server01~]#setenforce1#1代表强制模式[root@Server01~]#setenforce0#0代表宽容模式2.使用命令行命令设置SELinux模式任务3-2设置SELinux的模式【例3-1】查看/etc/selinux/config文件。[root@Server01~]#cat/etc/selinux/config-n【例3-2】将SELinux模式改为宽容模式。[root@Server01~]#getenforce #检查当前SELinux的运行状态[root@Server01~]#setenforcePermissive #切换到宽容模式(Permissive)[root@Server01~]#getenforce[root@Server01~]#setenforce1 #代表强制模式(Enforcing)
[root@Server01~]#getenforce[root@Server01~]#setenforce0 #代表强制模式(Enforcing)
[root@Server01~]#getenforce[root@Server01~]#sestatus #代表强制模式(Enforcing)任务3-3设置SELinux安全上下文【例3-3】查看用户、文件和进程的安全上下文。[root@Server01~]#id-Z #查看用户的安全上下文unconfined_u:unconfined_r:unconfined_t:s0-s0:c0.c1023[root@Server01~]#ls-Zl #查看文件的安全上下文【例3-4】使用命令semanage查看系统默认的上下文。[root@Server01~]#semanagefcontext-l|head-10【例3-5】使用chcon命令修改安全上下文。[root@Server01~]#ls-Zlanaconda-ks.cfg #查看anaconda-ks.cfg文件的上下文类型[root@Server01~]#chcon-thttpd_cache_tanaconda-ks.cfg #修改文件的上下文类型[root@Server01~]#ls-Zlanaconda-ks.cfg[root@Server01~]#restorecon-vanaconda-ks.cfg #恢复anaconda-ks.cfg的安全上下文[root@Server01~]#ls-Zlanaconda-ks.cfg任务3-4管理布尔值【例3-6】查看系统中所有管理布尔值的设置。[root@Server01~]#getsebool-aabrt_anon_write-->offabrt_handle_event-->offabrt_upload_watch_anon_write-->onantivirus_can_scan_system-->offantivirus_use_jit-->offauditadm_exec_content-->onauthlogin_nsswitch_use_ldap-->off【例3-7】查看系统中有关http的所有管理布尔值的设置。[root@Server01~]#getsebool-a|grephttphttpd_anon_write-->offhttpd_builtin_scripting-->onhttpd_can_check_spam-->off……任务3-4管理布尔值【例3-8】查看系统中有关ftp的所有管理布尔值的设置。[root@Server01~]#getsebool-a|grepftp【例3-9】使用setsebool命令修改ftpd_full_access的管理布尔值的设置。#使vsftpd具有访问ftp根目录以及文件传输的权限[root@Server01~]#getsebool-a|grepftpd_full_access [root@Server01~]#setseboolftpd_full_access=1[root@Server01~]#getsebool-a|grepftpd_full_access[root@Server01~]#setsebool-Pftpd_full_access=on[root@Server01~]#setsebool-Pftpd_full_access1 #也可使用空格符代替“=”3.4完成NAT(SNAT和DNAT)企业实战(1)在Server02上安装双网卡。(2)配置Server01和Client1的IP地址、子网掩码、网关等信息。(3)在Server02上将接口ens224加入到外部网络区域(external)(4)将外部区域的伪装打开(Server02)(5)在Server02上配置内部接口ens160(6)在外网Client1上配置供测试的Web(7)在内网Server01上测试SNAT配置是否成功(1)在Server01上配置内网Web及防火墙(2)在Server02上配置DNAT(3)在外网Client1上测试1.配置SNAT2.配置DNAT项目实训1.视频位置实训前请扫描二维码观看“项目实录
配置与管理firewalld防火墙”。2.项目背景假如某企业需要接入Internet,由ISP分配IP地址12。采用firewall作为NAT服务器接入网络,内部采用/24,外部采用12。为确保安全需要配置防火墙功能,要求内部仅能够访问Web、DNS及Mail这3台服务器;内部Web服务器通过端口映像方式对
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 小学主题班会课件:环境在你我手中绿色生命一起呵护
- 关于确认收到新型办公家具交付的确认函6篇范本
- 快递包裹延误导致订单延迟确认函(4篇)
- 销售团队团队协作能力KPI绩效考核表
- 婴儿理发器刀头宽度技术指标
- 医院中心供应室清洗机门锁联锁与每舱次清洗记录打印核对安全防范措施
- 医院信息互联互通标准化分类办法
- 医院PET中心分装热室负压与互锁门安全防范措施
- 拒绝校园暴力共建和谐校园小学生主题班会课件
- 关于账户信息变更的确认函5篇
- 2025年河南省洛阳市辅警招聘笔试真题(含答案)
- 2026年湖南省衡阳市选调事业单位工作人员考试(公共基础知识及公文写作)综合能力测试题及答案
- 风电场项目部重大危险源监控管理制度培训
- 2026年救助管理机构工作规范竞赛题库
- 电力重大事故隐患判定标准及治理监督管理规定宣贯
- 2025~2026学年湖北省云学联盟高一上学期12月阶段性练习语文试卷
- 2026年数据流通交易合同示范文本应用与合同备案规程操作手册
- 老年骨科患者跌倒风险评估与预防
- 2025年智能制造工程技术竞赛试题及答案
- 2025年招标采购从业人员专业技术能力考试(初级)题库
- 黑马程序员课件Java
评论
0/150
提交评论