JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

在 Trusted Extensions 中设置全局区域

如何检查并安装标签编码文件

如何在 Trusted Extensions 中启用 IPv6 网络

如何配置系统解释域

创建有标签区域

如何创建缺省 Trusted Extensions 系统

如何以交互方式创建有标签区域

如何将标签指定给两个区域工作区

在 Trusted Extensions 中配置网络接口

如何在所有区域中共享单个 IP 地址

如何将 IP 实例添加到有标签区域中

如何将虚拟网络接口添加到有标签区域

如何将 Trusted Extensions 系统连接到其他 Trusted Extensions 系统

如何为每个有标签区域配置单独的名称服务

在 Trusted Extensions 中创建角色和用户

如何在 Trusted Extensions 中创建 "Security Administrator"(安全管理员)角色

如何创建 "System Administrator"(系统管理员)角色

如何在 Trusted Extensions 中创建可以承担角色的用户

如何检验 Trusted Extensions 角色是否有效

如何使用户能够登录到有标签区域

在 Trusted Extensions 中创建集中起始目录

如何在 Trusted Extensions 中创建起始目录服务器

如何让用户登录每个 NFS 服务器来访问每个标签处的远程起始目录。

如何通过在每个服务器上配置自动挂载程序来使用户能够访问其远程起始目录

Trusted Extensions 配置故障排除

如何将桌面面板移到屏幕底部

其他 Trusted Extensions 配置任务

如何在 Trusted Extensions 中将文件复制到便携介质

如何在 Trusted Extensions 中从便携介质复制文件

如何从系统中删除 Trusted Extensions

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分管理 Trusted Extensions

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务(任务)

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域(任务)

14.  在 Trusted Extensions 中管理和挂载文件(任务)

15.  可信网络(概述)

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理(参考)

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

在 Trusted Extensions 中配置网络接口

您的 Trusted Extensions 系统具有直接连接的位映射显示屏幕(如手提电脑或工作站)时,不需要网络就可运行桌面。但是,需要进行网络配置才能与其他系统进行通信。通过使用 txzonemgr GUI,可以轻松配置有标签区域和全局区域以连接到其他系统。有关有标签区域的配置选项的说明,请参见访问有标签区域。以下任务列表介绍了网络配置任务,并提供了指向这些任务的链接。

任务
说明
参考
为一般用户配置缺省系统。
系统有一个 IP 地址并使用 all-zones 接口在有标签区域与全局区域之间进行通信。将使用同一 IP 地址与远程系统进行通信。
将 IP 地址添加到全局区域中。
系统有多个 IP 地址,并使用全局区域的专用 IP 地址访问专用子网。有标签区域无法访问此子网。
将 IP 地址指定给每个区域(如果区域共享 IP 栈)。
系统有多个 IP 地址。在最简单的情况下,区域共享一个物理接口。
针对每个区域将 all-zones 接口添加到 IP 实例。
系统可以为其有标签区域提供特权服务,这些服务是受保护的,可免受远程攻击。
将 IP 地址指定给每个区域(如果 IP 栈是专用的)。
为每个区域(包括全局区域)指定一个 IP 地址。为每个有标签区域创建 VNIC。
将区域连接到远程区域。
此任务用于配置有标签区域和全局区域的网络接口,以访问同一标签下的远程系统。
针对每个区域运行单独的 nscd 守护进程。
在每个子网都具有其自己的名称服务器的环境中,此任务用于针对每个区域配置一个 nscd 守护进程。

如何在所有区域中共享单个 IP 地址

通过此过程,系统中的每个区域可以使用一个 IP 地址(即全局区域的 IP 地址),以访问其他有相同标签的区域或主机。此配置是缺省配置。如果以不同方式配置了网络接口,并希望将系统恢复为缺省网络配置,则必须完成此过程。

开始之前

您必须在全局区域中承担 root 角色。

  1. 运行不带任何选项的 txzonemgr 命令。
    # txzonemgr &

    此时将在 "Labeled Zone Manager"(有标签区域管理器)中显示区域列表。有关此 GUI 的信息,请参见如何以交互方式创建有标签区域

  2. 双击全局区域。
  3. 双击 "Configure Network Interfaces"(配置网络接口)。

    此时将显示接口列表。查找列有以下特征的接口:

    • 类型为 phys

    • 您的主机名对应的 IP 地址

    • 状态为 up

  4. 选择与您的主机名对应的接口。
  5. 从命令列表中,选择 "Share with Shared-IP Zones"(与共享 IP 的区域进行共享)。

    所有区域均可使用此共享 IP 地址与相应标签下的远程系统进行通信。

  6. 单击 "Cancel"(取消),返回到区域命令列表。

接下来的步骤

要配置系统的外部网络,请转至如何将 Trusted Extensions 系统连接到其他 Trusted Extensions 系统

如何将 IP 实例添加到有标签区域中

如果使用共享 IP 栈和每区域地址,且计划将有标签区域连接到网络上其他系统中的有标签区域,需要执行此过程。

在此过程中,将为一个或多个有标签区域创建 IP 实例(即,每区域地址)。有标签区域使用其每区域地址与网络上有相同标签的区域进行通信。

开始之前

您必须在全局区域中承担 root 角色。

此时将在 "Labeled Zone Manager"(有标签区域管理器)中显示区域列表。要打开此 GUI,请参见如何以交互方式创建有标签区域。必须停止要配置的有标签区域。

  1. 在 "Labeled Zone Manager"(有标签区域管理器)中,双击要向其添加 IP 实例的有标签区域。
  2. 双击 "Configure Network Interfaces"(配置网络接口)。

    此时将显示配置选项列表。

  3. 选择 "Add an IP instance"(添加 IP 实例)。
  4. 如果您的系统有多个 IP 地址,请选择具有所需接口的项。
  5. 对于此有标签区域,提供 IP 地址和前缀计数。

    例如,键入 192.168.1.2/24。如果不附加前缀计数,系统将提示您输入网络掩码。针对此示例的等效网络掩码为 255.255.255.0

  6. 单击 "OK"(确定)。
  7. 要添加缺省路由器,请双击刚刚添加的项。

    在出现提示时,键入路由器的 IP 地址,然后单击 "OK"(确定)。


    注 - 要删除或修改缺省路由器,请删除该项,然后重新创建 IP 实例。


  8. 单击 "Cancel"(取消),返回到区域命令列表。

接下来的步骤

要配置系统的外部网络,请转至如何将 Trusted Extensions 系统连接到其他 Trusted Extensions 系统

如何将虚拟网络接口添加到有标签区域

如果使用专用 IP 栈和每区域地址,且计划将有标签区域连接到网络上其他系统中的有标签区域,需要执行此过程。

在此过程中,将创建 VNIC 并将其指定给有标签区域。

开始之前

您必须在全局区域中承担 root 角色。

此时将在 "Labeled Zone Manager"(有标签区域管理器)中显示区域列表。要打开此 GUI,请参见如何以交互方式创建有标签区域。必须停止要配置的有标签区域。

  1. 在 "Labeled Zone Manager"(有标签区域管理器)中,双击要向其添加虚拟接口的有标签区域。
  2. 双击 "Configure Network Interfaces"(配置网络接口)。

    此时将显示配置选项列表。

  3. 双击 "Add a virtual interface (VNIC)"(添加虚拟接口 (VNIC))。

    如果您的系统有多个 VNIC 卡,将显示多个选项。选择具有所需接口的项。

  4. 指定主机名,或指定 IP 地址和前缀计数。

    例如,键入 192.168.1.2/24。如果不附加前缀计数,系统将提示您输入网络掩码。针对此示例的等效网络掩码为 255.255.255.0

  5. 要添加缺省路由器,请双击刚刚添加的项。

    在出现提示时,键入路由器的 IP 地址,然后单击 "OK"(确定)。


    注 - 要删除或修改缺省路由器,请删除该项,然后重新创建 VNIC。


  6. 单击 "Cancel"(取消),返回到区域命令列表。

    此时将显示 VNIC 项。系统指定了 zonename_n 名称,如 internal_0

接下来的步骤

要配置系统的外部网络,请转至如何将 Trusted Extensions 系统连接到其他 Trusted Extensions 系统

如何将 Trusted Extensions 系统连接到其他 Trusted Extensions 系统

在此过程中,将通过添加 Trusted Extensions 系统可以连接到的远程主机来定义 Trusted Extensions 网络。

开始之前

将显示 "Labeled Zone Manager"(有标签区域管理器)。要打开此 GUI,请参见如何以交互方式创建有标签区域。您是全局区域中的 root 角色。

  1. 在 "Labeled Zone Manager"(有标签区域管理器)中,双击全局区域。
  2. 选择 "Add Multilevel Access to Remote Host"(添加对远程主机的多级别访问)。
    1. 键入另一个 Trusted Extensions 系统的 IP 地址。
    2. 在另一个 Trusted Extensions 系统上运行相应的命令。
  3. 单击 "Cancel"(取消),返回到区域命令列表。
  4. 在 "Labeled Zone Manager"(有标签区域管理器)中,双击有标签区域。
  5. 选择 "Add Access to Remote Host"(添加对远程主机的访问)。
    1. 键入另一个 Trusted Extensions 系统上有相同标签的区域的 IP 地址。
    2. 在另一个 Trusted Extensions 系统的区域中运行相应的命令。

另请参见

如何为每个有标签区域配置单独的名称服务

通过此过程,可以在每个有标签区域中单独配置名称服务守护进程 (nscd)。此配置不满足评估配置的标准。在评估配置中,nscd 守护进程仅在全局区域中运行。每个有标签区域中的通道将区域连接到全局 nscd 守护进程。

此配置支持满足以下条件的环境:其中的每个区域都连接到一个以区域的标签运行的子网,并且该子网拥有自己的用于该标签的命名服务器。


注 - 此配置要求您具备网络方面的高级技能。


开始之前

将显示 "Labeled Zone Manager"(有标签区域管理器)。要打开此 GUI,请参见如何以交互方式创建有标签区域。您是全局区域中的 root 角色。

  1. 在 "Labeled Zone Manager"(有标签区域管理器)中,选择 "Configure per-zone name service"(配置每区域名称服务),然后单击 "OK"(确定)。

    注 - 此选项规定为在初始系统配置过程中使用一次。


  2. 配置每个区域的 nscd 服务。

    有关帮助,请参见 nscd(1M) 手册页。

  3. 重新引导系统。
    # /usr/sbin/reboot
  4. 对于每个区域,检验路由和名称服务守护进程。
    1. 在 "Zone Console"(区域控制台)中,列出 nscd 服务。
      zone-name # svcs -x name-service/cache
      svc:/system/name-service/cache:default (name service cache)
       State: online since September 10, 2011  10:10:11 AM PDT
         See: nscd(1M)
         See: /var/svc/log/system-name-service-cache:default.log
      Impact: None.
    2. 检验通往子网的路由。
      zone-name # netstat -rn

示例 4-3 从每个有标签区域中删除名称服务高速缓存

针对每个区域测试一个名称服务守护进程之后,系统管理员决定从有标签区域中删除名称服务守护进程,仅在全局区域中运行守护进程。要将系统恢复为缺省名称服务配置,管理员将打开 txzonemgr GUI,选择全局区域,再选择 Unconfigure per-zone name service(取消配置每区域名称服务),然后选择 OK(确定)。此选择将删除每个有标签区域中的 nscd 守护进程。之后,管理员重新引导系统。

接下来的步骤

为每个区域配置用户和角色帐户时,您有三个选项。

在每个有标签区域中单独配置名称服务守护进程意味着所有用户都需要输入口令。用户必须对自身进行验证以获取对其任一有标签区域(包括与其缺省标签对应的区域)的访问权限。此外,管理员必须在每个区域中本地创建帐户,或者帐户必须存在于区域为 LDAP 客户机的 LDAP 目录中。

在全局区域中的帐户运行 "Labeled Zone Manager"(有标签区域管理器)txzonemgr 的特殊情况下,帐户的信息将复制到有标签区域,以便至少此帐户能够登录到每个区域。缺省情况下,此帐户为初始用户帐户。