В следующих нескольких разделах будут обсуждаться политики MAC, использующие метки.
С этого момента обсуждение будет сфокусировано на возможностях mac_biba(4), mac_lomac(4), mac_partition(4), и mac_mls(4).
Это лишь примерные настройки, они не должны использоваться непосредственно в реальных задачах. Цель изложения в том, чтобы документировать и показать синтаксис, а также примеры реализации и тестирования.
Для правильной работы этих политик необходимо выполнить некоторые приготовления.
В файл login.conf
необходимо
внести следующие изменения:
Должен быть добавлен класс insecure
,
или другой подобный класс. Наличие класса
insecure
не обязательно, он приводится
здесь в качестве примера; другие конфигурации могут использовать
другое имя класса.
Класс insecure
должен использовать
приведенные ниже настройки и определения. Некоторые из них
могут быть изменены, но строка, определяющая метку по
умолчанию, необходима и должна быть оставлена.
Перед тем, как переключать пользователей на новый класс, необходимо запустить команду cap_mkdb(1) на login.conf(5).
Пользователю root
также необходимо
присвоить класс; иначе, почти любой команде, выполняемой
от root
, потребуется использование
setpmac
.
Убедитесь, что все разделы, на которых будут установлены
метки MAC, поддерживают параметр
multilabel
. Нам необходимо сделать это,
поскольку многие из примеров здесь содержат различные
метки в целях тестирования. Просмотрите вывод команды
mount
в качестве необходимой
предосторожности.
Переключите всех пользователей, которые будут использовать новые механизмы безопасности, на этот класс. Информация по этой процедуре находится в pw(8) или vipw(8).
Этот, и другие документы, могут быть скачаны с http://ftp.FreeBSD.org/pub/FreeBSD/doc/.
По вопросам, связанным с FreeBSD, прочитайте
документацию прежде чем писать в
<questions@FreeBSD.org>.
По вопросам, связанным с этой документацией, пишите в рассылку
<doc@FreeBSD.org>.