Lin基础及其教程 2_第1页
Lin基础及其教程 2_第2页
Lin基础及其教程 2_第3页
Lin基础及其教程 2_第4页
Lin基础及其教程 2_第5页
已阅读5页,还剩93页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

项目8Linux网络与安全管理主讲人:XXX目录CONTENTS任务8.1:网络管理任务8.2:防火墙管理任务8.3:SELinux任务8.4:日志管理拓展阅读与思政引领学习目标掌握网络信息设置的基本概念;掌握防火墙的基本概念;掌握SELinux的基本概念;掌握Linux中日志的基本概念。知识目标熟练使用GUI或CLI工具配置Linux的网络信息;使用FirewallD相关的工具实现openEuler系统中防火墙的基本控制;使用SELinux相关工具设定SELinux选项、策略及实现端口标签的管理;熟练查看系统日志,排除简单的故障。能力目标培养自主学习的意识;培养思考问题、分析问题和解决问题的能力。素质目标任务8.1网络管理任务8.1CONTENTS01.网络信息02.网络配置(GUI)03.网络配置(CLI)01网络信息0101.网络设备命名规则命名规则概述在RHEL7系列之前,网络接口名称以eth0、eth1等形式编号,随着设备增减,信息不对称。传统命名方式1从RHEL7开始,根据固件、设备类型、拓扑命名,openEuler也采用此规则。新命名规则2区段包括设备类型(en、wl、ww)、适配器类型(o、s、p)、数字编号,如ens192、wlp4s0。命名规则细节30202.网络设备信息查看123使用ip命令在openEuler24.03LTS中,ip命令可查看设备和地址信息、网络性能统计。ip命令功能查看设备ens33信息,显示设备状态、硬件地址、IPv4/IPv6地址等。ip命令示例最小化安装时,ip命令已部署,可直接使用。ip命令安装ifconfig可查看网络设备信息,需安装net-tools软件包。使用ifconfig命令ifconfig命令功能使用命令安装net-tools,才能使用ifconfig。安装net-tools0303.主机名管理查看主机名hostname命令不带参数执行hostname命令,显示当前主机名,管理员与普通用户均可执行。查看主机名示例图8-1-2展示hostname命令查看主机名。修改主机名临时修改主机名使用“hostnameNEW-hostname”设定临时主机名,重启后失效。永久修改主机名修改/etc/hostname文件,重启后永久生效。02GUI环境下的网络信息配置0101.GUI网络配置概述网络配置入口在UKUI图形化界面中,点击桌面右下角的网络连接图标,打开网络相关设置选项。打开网络设置界面包含有线网络和无线局域网配置选项,还可启用/禁用网络,打开网络设置工具。界面功能12有线网络配置查看网卡信息点击网卡配置界面,可查看网卡详情、IPv4和IPv6配置。启用/禁用网络使用界面中的开关,可启用或禁用当前有线网络。自定义配置手动配置网卡将IPv4配置模式从“自动”调整为“手动”,输入IP地址、子网掩码、网关和DNS等信息。配置示例示例中将ens160网卡的IP地址设置为“02”,根据实际网络环境调整。0102配置完成完成配置后,网络配置工具自动激活新配置,并检测网络是否畅通。激活配置配置成功后,桌面右上角消息中心会弹出“有线网络已连接”的提示。消息提示02.主机名调整调整主机名打开设置中心在图形化界面中,打开设置中心,在“关于”中调整主机名。完成设置根据需要修改主机名,完成设置后生效。图形化界面查看UKUI界面操作在UKUI界面中,点击网络连接图标可打开网络设置,对有线和无线网络进行配置,如图8-1-3和图8-1-4所示。自定义网卡配置可手动配置网卡信息,将IPv4配置模式从自动改为手动,设置IP地址、子网掩码、网关和DNS等,如图8-1-5所示。配置后提示配置完成后,网络配置工具会自动激活新配置并检测网络,如图8-1-6所示,消息中心会提示“有线网络已连接”。调整主机名在图形化界面中,可在设置中心的“关于”中调整主机名,如图8-1-7所示。0102030403CLI下网络信息配置01.GLI网络配置概述配置方式配置文件调整通过编辑网卡配置文件调整网络信息,文件位于`/etc/sysconfig/network-scripts`目录。tui命令调整使用`nmtui`命令启动文本界面工具,进行网络配置。02.网卡配置文件详解文件位置与命名文件位置网卡配置文件存放在`/etc/sysconfig/network-scripts`目录。文件命名文件以`ifcfg-`开头,后接网卡设备名称,如`ifcfg-ens160`。0102基本配置项包括`TYPE`(网卡类型)、`BOOTPROTO`(IP获取方式)、`IPADDR`(IP地址)、`NETMASK`(子网掩码)、`GATEWAY`(网关)等。高级配置项如`UUID`(识别码)、`ONBOOT`(开机激活网卡)、`DNS1`(DNS服务器地址)等。IPv6相关配置包括`IPV6INIT`(启用IPv6)、`IPV6_AUTOCONF`(自动化配置IPv6)、`IPV6_DEFROUTE`(IPv6默认路由)等。示例配置示例文件展示了完整的参数设置,便于理解和修改。配置文件内容03.主机名管理系统启动时永久生效的主机名,存储在`/etc/hostname`或网卡配置文件中。静态主机名从网络配置中获取,静态主机名失效时默认为`localhost`。临时主机名对字符无限制,可设置为任意格式。优雅主机名主机名类型123设置主机名使用hostnamectl命令规范化命名时自动设置静态主机名,特殊字符会被忽略并额外设置为优雅主机名。04.使用nmtui命令调整网络信息安装`NetworkManager`软件包后,执行`nmtui`命令启动配置工具。启动nmtui执行命令编辑网卡配置选择需要调整的网卡,如`ens160`,进入编辑界面。选择网卡使用方向键调整配置内容,完成后选择“确认”保存。调整配置在nmtui工具中选择“设置系统主机名”,进入主机名设置界面。设置主机名进入设置输入新的主机名,选择“确定”保存并退出。修改主机名任务8.2防火墙管理任务8.2CONTENTS01.防火墙概述02.防火墙区域与规则03.防火墙配置操作01防火墙概述实时监控与防护防火墙实时监控网络数据流,识别并阻止病毒、黑客攻击、恶意软件传播等安全威胁,确保网络稳定安全。数据过滤与控制基于预设安全策略,防火墙精确控制数据包进出,防止不必要的网络流量和潜在风险,保护关键服务和敏感数据。记录与审计防火墙详细记录网络通信信息,如源地址、目标地址、数据类型及时间戳等,为安全分析和事件追踪提供依据。NAT功能防火墙通过NAT将内部私有IP地址转换为公共IP地址,隐藏内部网络资源,降低暴露风险。防火墙的功能Linux防火墙组件Netfilter框架Netfilter是Linux内核中的防火墙组件,用于实现数据包过滤、网络地址转换等功能,通过钩子函数拦截和转发数据包。Firewalld工具Firewalld是动态防火墙管理工具,基于区域划分管理网络流量,支持运行时和永久配置,提供灵活的防火墙管理功能。0102Firewalld支持在运行时环境中立即更改防火墙规则,无需重新启动服务或守护进程。动态配置使用D-Bus接口,服务、应用程序和用户可以轻松调整防火墙设置,支持多种防火墙配置工具。D-Bus接口运行时配置和永久配置分离,便于测试和评估,运行时配置在服务或系统重启后失效。配置分离Firewalld优势02防火墙区域与规则防火墙区域Firewalld预定义多个区域,如trusted(允许所有流量)、public(默认拒绝流入流量)、dmz(非军事区,拒绝流入流量但允许ssh)等,每个区域有独立的安全策略。预定义区域数据包根据源地址或传入接口被分配到对应区域,若未匹配则归入默认区域,管理员可根据需求调整区域设置。区域选择12预定义服务服务列表Firewalld预定义服务如ssh(22/tcp)、mdns(5353/udp)、samba-client(137/udp和138/udp)等,便于快速配置常见服务。服务配置可通过firewall-cmd命令添加或删除服务,允许或禁止特定服务的流量,灵活调整防火墙策略。0102丢弃规则丢弃所有流入数据包,不响应ICMP错误,适用于高安全需求场景。阻塞规则拒绝流入的网络连接,返回ICMP禁止报文,适用于限制特定流量。伪装规则将私有网络地址映射为公共IP地址,支持网络地址转换。端口转发将某个端口映射到其他端口或主机,实现灵活的流量转发。数据包处理规则03防火墙配置操作常用命令列出所有区域使用`firewall-cmd--get-zones`列出所有区域名称,便于管理。列出区域信息使用`firewall-cmd--list-all-zones`列出所有区域的详细信息,包括接口、源、端口和服务等。查询状态使用`firewall-cmd--state`命令查询防火墙运行状态,返回“running”或“notrunning”。查询默认区域使用`firewall-cmd--get-default-zone`查询当前默认区域,通常为“public”。配置服务与端口使用`firewall-cmd--add-port=PORT/PROTOCOL`命令添加端口,如`--add-port=80/tcp`,开放80端口的tcp流量。添加端口添加`--permanent`选项可将规则设置为永久生效,如`firewall-cmd--add-service=http--permanent`,需重新加载或重启生效。永久配置使用`firewall-cmd--add-service=SERVICE`命令添加服务,如`--add-service=http`,允许http流量通过。添加服务使用`firewall-cmd--add-source=CIDR`命令将指定IP或网络段的流量路由到指定区域,如`--add-source=/24`。配置区域与源添加源使用`firewall-cmd--change-interface=INTERFACE`命令将接口与指定区域关联,如`--change-interface=eth0`。更改接口区域示例操作添加http和https服务检查防火墙状态:`firewall-cmd--state`。获取默认区域:`firewall-cmd--get-default-zone`。添加http服务:`firewall-cmd--add-service=http`。添加https服务:`firewall-cmd--add-service=https`。检查服务是否添加成功:`firewall-cmd--list-services`。永久开放端口永久开放11001至12000的tcp和udp端口:`firewall-cmd--add-port=11001-12000/tcp--permanent`和`firewall-cmd--add-port=11001-12000/udp--permanent`。重新加载防火墙配置:`firewall-cmd--reload`。检查端口开放情况:`firewall-cmd--list-ports`。任务8.3SELinux任务8.3CONTENTS01.SELinux概述02.SELinux基本操作03.SELinux策略调整04.SELinux端口标签管理01SELinux概述SELinux与传统安全模型SELinux采用MAC模型,通过安全标签控制资源访问,比DAC更精确,限制root用户权限,防止恶意攻击。SELinux优势SELinux为文件、目录、进程等资源设定安全标签(上下文),包括用户、角色、类型和敏感度,策略根据类型上下文控制访问。SELinux上下文传统DAC模型基于用户和文件权限,存在缺陷,如root用户不受限制,权限设置错误可能导致安全问题。DAC模型缺陷SELinux模式与策略Enforcing:强制执行策略,违规操作被拒绝。Permissive:记录违规但不拒绝,用于测试和故障排除。Disabled:完全关闭SELinux,恢复DAC控制。SELinux模式Targeted:对服务进程进行访问控制,限制恶意攻击影响。Minimum:简化策略,降低资源消耗,适用于低配置设备。MLS:严格控制所有进程,需提前定义规则集,否则可能导致系统故障。SELinux策略类型1202SELinux基本操作查看和调整模式使用`getenforce`命令查看当前SELinux模式。查看模式使用`setenforce`命令临时调整模式,0表示Permissive,1表示Enforcing,重启后失效。临时调整模式修改`/etc/selinux/config`文件,设置SELinux模式为Enforcing、Permissive或Disabled。永久调整模式新创建的文件或目录继承父目录的SELinux上下文,确保上下文值的承接关系。上下文继承使用`mv`命令保留原始上下文,`cp`命令会适配目标目录上下文,使用`cp-a`可保留原始上下文。复制与移动的影响使用`chcon`命令直接修改文件或目录的SELinux上下文。使用`semanagefcontext`命令定义默认上下文规则,`restorecon`命令恢复默认上下文。修改上下文更改上下文(context)12303SELinux策略调整查询布尔值查询所有布尔值使用`getsebool-a`命令列出所有SELinux布尔值及其状态。查询特定布尔值使用`getsebool`结合`grep`命令查询特定服务的布尔值,如`getsebool-a|grepftp`。0102调整布尔值临时调整布尔值使用`setsebool`命令临时调整布尔值,重启后失效。永久调整布尔值使用`setsebool-P`命令永久调整布尔值,如`setsebool-Pftpd_anon_writeon`。查看默认布尔值使用`semanageboolean`命令查看布尔值的默认设置和当前设置。删除自定义布尔值记录使用`semanageboolean-D`命令删除本地自定义调整记录。0102030404SELinux端口标签管理查询端口标签使用`semanageport-l`命令列出所有SELinux端口标签。列出所有端口标签使用`semanageport-l`结合`grep`命令查询特定服务的端口标签,如`semanageport-l|grephttp`。查询特定服务端口标签12使用`semanageport-a-t<type>-p<protocol><port>`命令添加新的端口标签,如`semanageport-a-tssh_port_t-ptcp2200`。添加端口标签添加端口标签使用`semanageport-d-p<protocol><port>`命令删除端口标签,如`semanageport-d-ptcp2200`。删除端口标签删除端口标签使用`semanageport-m-t<new_type>-p<protocol><port>`命令修改端口标签,如`semanageport-m-tssh_port_t-ptcp8800`。修改端口标签修改端口标签任务8.4日志管理任务8.4CONTENTS01.日志概述02.查看日志03.SELinux故障诊断示例01日志概述日志系统架构systemd-journald是操作系统日志记录的核心架构,收集内核事件、启动阶段记录、进程输出及syslog日志,转化为标准格式写入临时文件,重启后失效。systemd-journald守护进程rsyslog服务接收systemd-journald产生的日志,按配置要求处理并记录到日志文件中,或转发给第三方程序,避免日志丢失。rsyslog服务12`/var/log/messages`:记录多数服务和进程的日志(除授权认证、邮件等)。`/var/log/audit/*`:记录与审计相关的事件。`/var/log/secure`:记录与安全和授权相关的事件。`/var/log/maillog`:记录与邮件服务器相关的事件。`/var/log/cron`:记录与周期性任务相关的事件。`/var/log/xferlog`:记录vsftpd产生的ftp服务访问事件。`/var/log/httpd/*`:记录Apache产生的http服务访问事件。`/var/log/mariadb/*`:记录MariaDB数据库产生的相关事件。常见日志文件日志文件分类02查看日志日志记录方式日志类型与优先级日志类型包括kern、auth、authpriv、cron、mail等,表示消息类别。日志优先级从0(emerg)到7(debug),rsyslog服务通过配置文件控制日志处理流程。rsyslog配置文件rsyslog服务的配置文件为`/etc/rsyslog.conf`及`/etc/rsyslog.d`目录中的`.conf`文件,每行定义一个规则,左侧为日志类型和优先级,右侧为日志存储位置。0102日志轮转轮转功能rsyslog服务提供日志轮转功能,通过`/etc/logrotate.conf`文件定义轮转周期和存储次数,避免日志文件占用过多空间。轮转示例以`/var/log/messages`为例,默认每周轮转一次,最多存储4次,转储文件以日期命名。日志条目查看日志文件以追加形式写入,每条日志包括时间、主机名、程序名、进程号和具体信息。日志条目格式使用`tail-f`命令动态监视日志文件,如`tail-f/var/log/secure`,按Ctrl+C终止。动态监视日志systemd-journald日志条目日志存储与查看systemd-journald将日志以二进制文件形式存放在`/run/log/journal`目录中,使用`journalctl`命令查看,支持多种控制选项。时间区间控制使用`--since`和`--until`控制日志产生的时间区间,如`journalctl--since"2024-09-0100:00:00"--until"2024-10-3100:00:00"`。动态监测与过滤使用`journalctl-f`动态监测日志,`journalctl-p<level>`按优先级过滤日志,如`journalctl-perr`。条件搜索日志使用`_COMM`、`_EXE`、`_CMDLINE`等条件搜索日志,如`journalctl_UID=0`查看root用户相关日志。03SELinux故障诊断示例执行`yuminstallhttpd`安装Apache软件。安装Apache软件编辑`/etc/httpd/conf/httpd.conf`文件,增加侦听8800端口的配置。调整http服务配置执行`systemctlrestarthttpd.service`或`servicehttpdrestart`,提示无法启动,查看日志信息。启动http服务失败故障场景123故障排查使用SELinux故障排除工具或`sealert`命令查看告警信息,提示http服务存在8800端口绑定问题。图形化界面排查执行`journalctl-xeuhttpd.service`查看日志,提示无法绑定到8800端口,执行`cat/var/log/messages`查看详细日志,执行`sealert`命令查看SELinux告警信息。命令行排查根据告警信息,增加8800端口的SELinux端口标签,再次启动http服务,服务正常启动。故障排除增加SELinux端口标签任务8:拓展阅读与思政引领02.secCrypto03.secGear框架04.secPaver05.思政引领拓展阅读与思政引领CONTENTS01.IMA架构01IMA架构IMA在系统关键事件发生时计算文件哈希值并记录到系统日志中,确保数据和程序的完整性。完整性度量IMA支持远程完整性度量报告,允许管理员检查系统文件的完整性状态,适用于企业级安全管理需求。远程验证IMA通过将文件与可信状态进行对比,阻止未经授权的文件访问,提升系统整体安全性。文件访问控制IMA功能12302secCryptosecCrypto集成了多种国家标准的加密算法(如SM2、SM3、SM4等),符合国家信息安全要求,能够替代传统的国外加密算法。支持国产密码算法secCrypto通过加密接口直接嵌入到openEuler内核中,增强了内核在数据加密方面的性能,降低了加密操作对性能的影响。内核级加密增强secCrypto提供统一的加密库接口,可以轻松接入各种应用层和中间件,有效支持多种安全应用。统一安全库支持secCrypto特点03secGear框架secGear特性跨平台兼容secGear支持多种硬件安全环境和主流TEE,包括IntelSGX、ArmTrustZone等,使得开发者可以轻松构建跨平台的可信应用。简化安全开发流程secGear为开发者提供了统一的API接口和封装库,使得复杂的安全特性更易于集成到应用程序中,简化了安全应用的开发流程。可信计算与隔离执行secGear支持将敏感数据和计算放置在隔

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论