JavaScript is required to for searching.
跳过导航链接
退出打印视图
Oracle Solaris Trusted Extensions 管理员规程     Oracle Solaris 10 8/11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

1.  Trusted Extensions 管理概念

2.  Trusted Extensions 管理工具

3.  Trusted Extensions 管理员入门(任务)

4.  Trusted Extensions 系统上的安全要求(概述)

5.  在 Trusted Extensions 中管理安全要求(任务)

6.  Trusted Extensions 中的用户、权限和角色(概述)

7.  在 Trusted Extensions 中管理用户、权限和角色(任务)

8.  Trusted Extensions 中的远程管理(任务)

9.  Trusted Extensions 和 LDAP(概述)

10.  在 Trusted Extensions 中管理区域(任务)

11.  在 Trusted Extensions 中管理和挂载文件(任务)

12.  可信联网(概述)

可信网络

Trusted Extensions 数据包

可信网络通信

Trusted Extensions 中的网络配置数据库

Trusted Extensions 中的网络命令

可信网络安全属性

Trusted Extensions 中的网络安全属性

安全模板中的主机类型和模板名称

安全模板中的缺省标签

安全模板中的系统解释域

安全模板中的标签范围

安全模板中的安全标签集合

可信网络回退机制

Trusted Extensions 中的路由概述

路由背景

Trusted Extensions 中的路由表项

Trusted Extensions 认可检查

源认可检查

网关认可检查

目标认可检查

Trusted Extensions 中的路由管理

在 Trusted Extensions 中选择路由器

Trusted Extensions 中的网关

Trusted Extensions 中的路由命令

13.  在 Trusted Extensions 中管理网络(任务)

14.  Trusted Extensions 中的多级别邮件(概述)

15.  管理有标签打印(任务)

16.  Trusted Extensions 中的设备(概述)

17.  管理 Trusted Extensions 的设备(任务)

18.  Trusted Extensions 审计(概述)

19.  Trusted Extensions 中的软件管理(任务)

A.  Trusted Extensions 管理快速参考

B.  Trusted Extensions 手册页列表

索引

可信网络

Trusted Extensions 为区域、主机以及网络指定安全属性。这些属性将确保在网络上强制执行以下安全功能:

在 Trusted Extensions 中,网络包受 MAC 保护。标签用于 MAC 决策。用敏感标签以显式或隐式方式为数据设置标签。标签具有 ID 字段、等级或 "level"(级别)字段、以及区间或 "category"(类别)字段。数据必须通过认可检查。该检查确定标签是否格式正确,以及标签是否位于接收主机的认可范围内。位于接收主机认可范围内的格式正确的包将被授予访问权限。

在可信系统之间交换的 IP 包可以添加标签。Trusted Extensions 支持商业 IP 安全选项 (Commercial IP Security Option, CIPSO) 标签。包上的 CIPSO 标签用于对 IP 包进行分类、单独部署以及路由。路由决策比较数据的敏感标签与目标标签。

通常,在可信网络上,标签由发送主机生成,并由接收主机处理。然而,可信的路由器也可以在可信网络中转发包时添加或去除标签。在传输之前会将敏感标签映射到 CIPSO 标签。CIPSO 标签嵌入在 IP 包中。通常,包发送者和包的接收者在同一标签进行操作。

可信联网软件将确保执行 Trusted Extensions 安全策略,即使主题(进程)和对象(数据)位于不同的主机上。Trusted Extensions 联网将在分布式应用程序之间保持 MAC。

Trusted Extensions 数据包

Trusted Extensions 数据包包括 CIPSO 标签选项。数据包可以通过 IPv4 或 IPv6 网络发送。

在标准的 IPv4 格式中,带有选项的 IPv4 头后跟 TCP、UDP 或 SCTP 头,然后才是实际的数据。Trusted Extensions 版本的 IPv4 包针对安全属性在 IP 头中使用 CIPSO 选项。

image:上文对此图进行了说明。

在标准的 IPv6 格式中,带有扩展的 IPv6 头后跟 TCP、UDP 或 SCTP 头,然后才是实际的数据。Trusted Extensions IPv6 包在具有扩展的头中包括多级别安全选项。

image:上文对此图进行了说明。

可信网络通信

Trusted Extensions 支持可信网络上的有标签主机和无标签主机。LDAP 是一种完全受支持的命名服务。利用各种命令和 GUI,可以对网络进行管理。

运行 Trusted Extensions 软件的系统支持 Trusted Extensions 主机与以下任一类型系统之间的网络通信:

正如在 Oracle Solaris OS 中,Trusted Extensions 网络通信和服务可由命名服务进行管理。Trusted Extensions 将以下接口添加到 Oracle Solaris 网络接口:

Trusted Extensions 中的网络配置数据库

Trusted Extensions 会将三个网络配置数据库装入到内核中。将数据从一台主机传输至另一台主机时,在认可检查中使用这些数据库。

在 Trusted Extensions 中,已经对 Solaris Management Console 进行了扩展来处理这些数据库。有关详细信息,请参见Solaris Management Console 工具

Trusted Extensions 中的网络命令

Trusted Extensions 添加了以下命令来管理可信联网:

Trusted Extensions 还向以下 Oracle Solaris 网络命令添加了选项:

可信网络安全属性

Trusted Extensions 中的网络管理基于安全模板。安全模板描述了一组具有通用协议和相同安全属性的主机。

安全属性以模板方式通过管理行为指定给系统(主机和路由器)。安全管理员负责管理模板并将其指定给系统。如果没有给某个系统指定模板,则不允许与该系统进行通信。

每个模板都进行了命名,并包含以下内容:

有关主机类型和安全属性的详细信息,请参见Trusted Extensions 中的网络安全属性