Глава 7
Безопасность узла
Обновлено 3 июля 2026 г.
Право на файл и право процесса - это разные вещи. Стандартные права из второй части отвечают на вопрос «кто владелец и что ему можно». Обязательный контроль доступа (MAC) добавляет второй слой: даже root ограничен правилами, которые он сам не может молча обойти. В RHEL, Fedora и CentOS это SELinux, в Ubuntu и SUSE - AppArmor.
Эта глава про то, как сузить полномочия до необходимого минимума, как увидеть, кто к чему обращался, и как закрыть очевидные двери: лишний sudo, непропатченные пакеты, открытый по паролю ssh.
SELinux: контексты и режимы
SELinux вешает на каждый файл, процесс и порт контекст - метку вида user:role:type:level. Решение «можно или нельзя» принимается по типу, а не по UID. Посмотри текущий режим:
$ getenforДальше глава входит в платный курс
Ты читаешь открытую часть. Купи курс, чтобы прочитать главу целиком.