Linuxlab

Глава 7

Безопасность узла

Обновлено 3 июля 2026 г.

Право на файл и право процесса - это разные вещи. Стандартные права из второй части отвечают на вопрос «кто владелец и что ему можно». Обязательный контроль доступа (MAC) добавляет второй слой: даже root ограничен правилами, которые он сам не может молча обойти. В RHEL, Fedora и CentOS это SELinux, в Ubuntu и SUSE - AppArmor.

Эта глава про то, как сузить полномочия до необходимого минимума, как увидеть, кто к чему обращался, и как закрыть очевидные двери: лишний sudo, непропатченные пакеты, открытый по паролю ssh.

SELinux: контексты и режимы

SELinux вешает на каждый файл, процесс и порт контекст - метку вида user:role:type:level. Решение «можно или нельзя» принимается по типу, а не по UID. Посмотри текущий режим:

$ getenfor
Закрыто

Дальше глава входит в платный курс

Ты читаешь открытую часть. Купи курс, чтобы прочитать главу целиком.

Посмотреть курс