JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

在 Trusted Extensions 中设置全局区域

如何检查并安装标签编码文件

如何在 Trusted Extensions 中启用 IPv6 网络

如何配置系统解释域

创建有标签区域

如何创建缺省 Trusted Extensions 系统

如何以交互方式创建有标签区域

如何将标签指定给两个区域工作区

在 Trusted Extensions 中配置网络接口

如何在所有区域中共享单个 IP 地址

如何将 IP 实例添加到有标签区域中

如何将虚拟网络接口添加到有标签区域

如何将 Trusted Extensions 系统连接到其他 Trusted Extensions 系统

如何为每个有标签区域配置单独的名称服务

在 Trusted Extensions 中创建角色和用户

如何在 Trusted Extensions 中创建 "Security Administrator"(安全管理员)角色

如何创建 "System Administrator"(系统管理员)角色

如何在 Trusted Extensions 中创建可以承担角色的用户

如何检验 Trusted Extensions 角色是否有效

如何使用户能够登录到有标签区域

在 Trusted Extensions 中创建集中起始目录

如何在 Trusted Extensions 中创建起始目录服务器

如何让用户登录每个 NFS 服务器来访问每个标签处的远程起始目录。

如何通过在每个服务器上配置自动挂载程序来使用户能够访问其远程起始目录

Trusted Extensions 配置故障排除

如何将桌面面板移到屏幕底部

其他 Trusted Extensions 配置任务

如何在 Trusted Extensions 中将文件复制到便携介质

如何在 Trusted Extensions 中从便携介质复制文件

如何从系统中删除 Trusted Extensions

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分管理 Trusted Extensions

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务(任务)

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域(任务)

14.  在 Trusted Extensions 中管理和挂载文件(任务)

15.  可信网络(概述)

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理(参考)

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

在 Trusted Extensions 中设置全局区域

要定制 Trusted Extensions 配置,请执行以下任务列表中的过程。要安装缺省配置,请转至创建有标签区域

任务
说明
参考
保护硬件。
要求输入口令才能更改硬件设置,以保护硬件。
配置标签。
必须为您的站点配置标签。如果打算使用缺省 label_encodings 文件,可以跳过此步骤。
启用 IPv6 网络。
启用 IP 以识别 IPv6 网络中的有标签包。
更改 DOI。
指定值不是 1 的系统解释域 (Domain of Interpretation, DOI)。
配置 LDAP 服务器。
配置 Trusted Extensions LDAP 目录服务器。
配置 LDAP 客户机。
使此系统成为 Trusted Extensions LDAP 目录服务器的客户机。

如何检查并安装标签编码文件

您的编码文件必须与正在通信的任何 Trusted Extensions 主机兼容。


注 - Trusted Extensions 会安装缺省 label_encodings 文件。此缺省文件可用于演示。但是,此文件可能并不适合您使用。如果打算使用该缺省文件,可以跳过此过程。



注意

注意 - 在继续之前,必须成功安装标签,否则配置将失败。


开始之前

您是安全管理员。security administrator(安全管理员)负责编辑、检查和维护 label_encodings 文件。如果打算编辑 label_encodings 文件,请确保该文件本身可写入。有关更多信息,请参见 label_encodings(4) 手册页。

要编辑 label_encodings 文件,您必须承担 root 角色。

  1. label_encodings 文件复制到磁盘上。

    要从便携介质复制,请参见如何在 Trusted Extensions 中从便携介质复制文件

  2. 在终端窗口中,检查文件的语法。
    1. 运行 chk_encodings 命令。
      # /usr/sbin/chk_encodings /full-pathname-of-label-encodings-file
    2. 读取输出结果并执行以下操作之一:

    注意

    注意 - 您的 label_encodings 文件必须通过 "Check Encodings"(检查编码)测试,然后才能继续。


示例 4-1 检查命令行上的 label_encodings 语法

在此示例中,管理员使用命令行来测试多个 label_encodings 文件。

# /usr/sbin/chk_encodings /var/encodings/label_encodings1
No errors found in /var/encodings/label_encodings1
# /usr/sbin/chk_encodings /var/encodings/label_encodings2
No errors found in /var/encodings/label_encodings2

如果管理层决定使用 label_encodings2 文件,管理员将对该文件运行语义分析。

# /usr/sbin/chk_encodings -a /var/encodings/label_encodings2
No errors found in /var/encodings/label_encodings2

---> VERSION = MYCOMPANY LABEL ENCODINGS  2.0 10/10/2010

---> CLASSIFICATIONS <---

   Classification 1: PUBLIC
   Initial Compartment bits: 10
   Initial Markings bits: NONE

---> COMPARTMENTS AND MARKINGS USAGE ANALYSIS <---
...
---> SENSITIVITY LABEL to COLOR MAPPING <---
...

管理员打印其记录的语义分析副本,然后将文件移到 /etc/security/tsol 目录。

# cp /var/encodings/label_encodings2 /etc/security/tsol/label.encodings.10.10.10
# cd /etc/security/tsol
# cp label_encodings label_encodings.tx.orig
# cp label.encodings.10.10.10 label_encodings

最后,管理员检验 label_encodings 文件是否为公司文件。

# /usr/sbin/chk_encodings -a /etc/security/tsol/label_encodings | head -4
No errors found in /etc/security/tsol/label_encodings

---> VERSION = MYCOMPANY LABEL ENCODINGS  2.0 10/10/2010

接下来的步骤

必须重新引导系统,才可创建有标签区域。

如何在 Trusted Extensions 中启用 IPv6 网络


注意

注意 - txzonemgr 脚本不支持 IPv6 地址语法。因此,请使用 tncfg 命令,将 IPv6 主机添加到 Trusted Extensions 网络中。有关示例,请参见可信网络回退机制示例 16-11


CIPSO 选项没有 Internet 号码分配机构 (Internet Assigned Numbers Authority, IANA) 编号可供在包的 "IPv6 Option Type"(IPv6 选项类型)字段中使用。在此过程中设置的项会提供一个编号,以在本地网络上使用,直到 IANA 为此选项指定一个编号。如果未定义此编号,Trusted Extensions 将禁用 IPv6 网络。

要在 Trusted Extensions 中启用 IPv6 网络,必须在 /etc/system 文件中添加一个项。

开始之前

您是全局区域中的 root 角色。

故障排除

接下来的步骤

必须重新引导系统,才可创建有标签区域。

如何配置系统解释域

与配置有 Trusted Extensions 的系统的所有往来通信都必须遵循单个 CIPSO 系统解释域 (Domain of Interpretation, DOI) 的标记规则。每条消息中使用的 DOI 由 "CIPSO IP Option"(CIPSO IP 选项)头中的整数进行标识。缺省情况下,Trusted Extensions 中的 DOI 为 1

如果您的站点未使用值为 1 的 DOI,必须修改每个security template(安全模板)中的 doi 值。

开始之前

您是全局区域中的 root 角色。

另请参见

接下来的步骤

如果打算使用 LDAP,请转至第 5 章。必须配置 LDAP,才可创建有标签区域。

否则,继续执行创建有标签区域中的相关操作。