5장 |
|
이 장은 Solaris Security Toolkit 소프트웨어를 사용하기 위한 JumpStart 서버 구성 및 관리 정보를 제공합니다. Sun의 네트워크 기반 Solaris OS 설치 체계인 JumpStart 기술은 설치 프로세스 중에 Solaris Security Toolkit 소프트웨어를 실행할 수 있습니다.
Solaris Security Toolkit의 JumpStart 모드는 버전 2.1 이후의 Solaris OS 제품에 사용 가능한 JumpStart 기술을 기초로 합니다. JumpStart 기술은 Solaris OS 및 시스템 소프트웨어 설치, 시스템의 정확성 및 표준화 촉진을 완전히 자동화하여 복잡성을 관리하는 데 도움을 줍니다. 시스템을 빨리 설치 및 전개하는 요구사항을 충족시키는 방법을 제공합니다.
JumpStart 기술 사용의 장점은 시스템 보안 영역에서 두드러집니다. Solaris Security Toolkit 소프트웨어에 JumpStart 기술을 사용하여 자동화된 Solaris OS 설치시 시스템을 보안할 수 있습니다. 이 기술은 시스템 설치시 시스템 보안이 표준화되고 주소화되도록 도와줍니다. JumpStart 기술에 대한 자세한 정보는 Sun BluePrints 설명서 JumpStart Technology: Effective Use in the Solaris Operating Environment를 참조하십시오.
JumpStart 환경에서 사용하기 위해서는 JASS_HOME_DIR(tar 다운로드의 경우) 또는 /opt/SUNWjass(pkg 다운로드의 경우) 중 하나의 Solaris Security Toolkit 소스를 JumpStart 서버의 기본 디렉토리에 복사해야 합니다. 기본 디렉토리는 JumpStart 서버의 /jumpstart입니다. 이 작업이 완료된 후 JASS_HOME_DIR이 JumpStart 서버의 기본 디렉토리가 됩니다.
이 절에서는 사용자가 JumpStart 기술에 익숙하고 기존 JumpStart 환경을 사용할 수 있다고 가정합니다.
Solaris Security Toolkit 소프트웨어를 JumpStart 구조에 통합하기 위해서는 몇 개의 단계만 필요합니다.
|
1. JumpStart 서버의 루트 디렉토리에 Solaris Security Toolkit 소스를 복사합니다.
예를 들어 Solaris Security Toolkit 아카이브가 JASS_REPOSITORY로 추출되었고 JumpStart 서버 루트 디렉토리가 /jumpstart인 경우 다음 명령이 Solaris Security Toolkit 소스를 복사합니다.
일반적으로 Solaris Security Toolkit 소프트웨어는 보통은 JASS_HOME_DIR이기도 한 JumpStart 서버의 SI_CONFIG_DIR에 설치됩니다.
2. Solaris 2.5.1 OS sysidcfg 파일을 수정하는 경우 해당 수정사항을 JASS_HOME_DIR/Sysidcfg/Solaris_2.5.1 디렉토리의 하나로 만듭니다.
Solaris 2.5.1 OS를 사용 중인 경우, JASS_HOME_DIR/Sysidcfg/Solaris_2.5.1의 sysidcfg 파일은 직접 사용할 수 없습니다. 이 Solaris 버전은 SI_CONFIG_DIR에 있고 별도의 하위 디렉토리에 있지 않은 sysidcfg 파일만 지원하기 때문입니다. Solaris 2.5.1 OS에서 이 제한을 다루기 위해 Solaris Security Toolkit 소프트웨어에는 SI_CONFIG_DIR/sysidcfg이 있으며, 이것은 JASS_HOME_DIR/Sysidcfg/Solaris_2.5.1/sysidcfg 파일에 링크됩니다.
3. 다음 명령으로 JASS_HOME_DIR/Drivers/user.init.SAMPLE을 JASS_HOME_DIR/Drivers/user.init로 복사합니다.
4. 멀티홈 JumpStart 서버에 문제점이 있는 경우 JASS_PACKAGE_MOUNT 및 JASS_PATCH_MOUNT에 대한 두 항목을 JASS_HOME_DIR/Patches 및 JASS_HOME_DIR/Packages 디렉토리에 대한 올바른 경로로 수정합니다.
5. SI_CONFIG_DIR/path/to/JASS 같이 SI_CONFIG_DIR의 하위 디렉토리에 Solaris Security Toolkit 소프트웨어를 설치하려는 경우 user.init 파일에 다음을 추가합니다.
if [ -z "${JASS_HOME_DIR}" ]; then if [ "${JASS_STANDALONE}" = 0 ]; then JASS_HOME_DIR="${SI_CONFIG_DIR}/path/to/JASS" fi fi export JASS_HOME_DIR |
6. Solaris Security Toolkit 드라이버(예: 기본 secure.driver)를 선택하거나 작성합 니다.
7. 드라이버를 완료한 후 rules 파일에 적당한 항목을 작성합니다.
|
주의 - Solaris Security Toolkit 소프트웨어에 포함된 원본 스크립트를 절대 수정하지 마십시오. Solaris Security Toolkit 소프트웨어의 새 릴리스로의 효율적인 마이그레이션을 허용하기 위해 원본 파일과 사용자 정의 파일을 개별적으로 유지하십시오. |
Solaris Security Toolkit 소프트웨어를 성공적으로 기존 JumpStart 환경에 통합하기 위해 또 다른 수정이 필요할 수 있습니다.
8. Solaris Security Toolkit 소프트웨어와 함께 제공되는 sysidcfg 파일을 사용하여 JumpStart 클라이언트 설치를 자동화하려는 경우 적용 가능한지 검토합니다.
JumpStart 서버에서 sysidcfg 파일을 구문 분석하는 중에 오류가 발생하는 경우 파일의 전체 내용이 무시됩니다.
이 절에 있는 모든 구성 단계를 완료한 후 클라이언트에서 JumpStart 기술을 사용하고 설치 프로세스 중에 OS를 강화하거나 최소화할 수 있습니다.
JumpStart 프로파일 템플리트는 JumpStart 모드에서만 사용되는 파일입니다. 프로파일의 필수 및 선택적 내용은 Sun BluePrints 설명서 JumpStart Technology: Effective Use in the Solaris Operating Environment를 참조하십시오.
JumpStart 프로파일 템플리트를 개별 사이트 수정을 수행하는 예제로 사용하십시오. 프로파일을 검토하여 사용자 환경에서 사용해야 하는 변경 사항(있는 경우)을 판별하십시오.
프로파일의 사본을 작성한 후 사이트에 맞게 수정하십시오. Solaris Security Toolkit 소프트웨어에 대한 업데이트가 사용자 정의를 겹쳐 쓸 수 있으므로 원본을 수정하지 마십시오.
다음 JumpStart 프로파일이 Solaris Security Toolkit 소프트웨어에 포함되어 있습니다.
이 JumpStart 프로파일은 32비트 최소화 시스템에 대한 상대적으로 일반적인 JumpStart 프로파일입니다. 이 프로파일은 최소화된 시스템의 개발을 위한 합리적인 시작점이며 minimal-Sun_ONE-WS-Solaris* .profile 최소화 스크립트에 대한 시작점으로 사용되었습니다.
이 JumpStart 프로파일은 가장 작은 Solaris OS 클러스터인 SUNWCreq를 설치합니다. 디스크의 분할이 루트 및 스왑 파티션을 포함하도록 지정하는 것 외에 다른 구성 수정은 하지 않습니다.
이 JumpStart 프로파일은 End User Solaris OS 클러스터인 SUNWCuser 및 프로세스 회계가 제대로 작동하기 위해 필요한 두 개의 Solaris OS 패키지를 설치합니다. 또한 루트 및 스왑 파티션만 포함하도록 디스크 분할이 정의됩니다.
이 JumpStart 프로파일은 Developer Solaris OS 클러스터 SUNWCprog 및 프로세스 회계가 제대로 작동하기 위해 필요한 두 개의 Solaris OS 패키지를 설치합니다. core.profile 정의에서와 같이 Solaris OS 클러스터 외에 작성된 유일한 다른 구성 정의는 디스크 분할이 루트 및 스왑을 포함하는 것입니다.
이 JumpStart 프로파일은 Entire Distribution Solaris OS 클러스터 SUNWCall을 설치합니다. 다른 프로파일에서와 같이 루트 및 스왑 파티션을 포함하도록 디스크 분할이 정의됩니다.
이 JumpStart 프로파일은 OEM Solaris OS 클러스터 SUNWCXall을 설치합니다. 이 클러스터는 Entire Distribution 클러스터의 수퍼세트이며 OEM으로 제공되는 소프트웨어를 설치합니다.
다음의 모든 프로파일은 Sun BluePrints OnLine 기사 Minimizing the Solaris Operating Environment for Security를 기초로 합니다. 이 기사에서 다루어지는 모든 Solaris OS 버전은 특정 프로파일을 갖고 있습니다. 다음 JumpStart 프로파일은 기사에서 참조되는 것과 동일합니다.
아래의 모든 프로파일은 Sun BluePrints OnLine 기사 Minimizing Domains for Sun Fire V1280, 12K, and 15K Systems를 기초로 합니다. 다음 JumpStart 프로파일은 이 기사의 참조 내용과 동일합니다.
다음 정보는 JumpStart 모드에서 사용할 수 있는 스크립트에 대해 설명합니다. 모드는 JumpStart 서버의 rules 파일에 삽입된 Solaris Security Toolkit 드라이버에 의해 제어됩니다.
JumpStart 모드를 사용하도록 환경을 구성하지 않은 경우 JumpStart 서버 및 환경 구성을 참조하십시오.
JumpStart 서버로부터 클라이언트 추가를 단순화하려면 Solaris Security Toolkit 소프트웨어에 포함되어 있는 이 스크립트를 사용하십시오. 명령과 옵션은 다음 문단에 설명되어 있지만 기초 JumpStart 기술은 설명되지 않습니다. Sun BluePrints 설명서 JumpStart Technology: Effective Use in the Solaris Operating Environment를 참조하십시오.
add-client 스크립트는 add_install_client 명령 주위의 랩퍼이며 다음 인수를 승인합니다.
표 5-1은 add-client 명령에 대한 올바른 입력을 설명합니다.
jordan이라는 JumpStart 클라이언트를 nomex-jumpstart라는 인터페이스의 Solaris 8 OS(4/01)을 사용하여 nomex라는 JumpStart 서버에 추가하려면 다음 add-client 명령을 사용합니다.
sysidcfg 옵션을 사용하여 동일한 JumpStart 클라이언트(jordan)를 추가하려면 다음 명령을 사용합니다.
#./add-client -c jordan -o Solaris_8_2001-04 -m sun4u -i nomex-jumpstart -s Hosts/jordan updating /etc/bootparams |
JumpStart 서버로부터 클라이언트 제거를 단순화하려면 Solaris Security Toolkit 소프트웨어에 포함되어 있는 이 스크립트를 사용하십시오. 명령과 옵션은 다음 문단에 설명되어 있지만 기초 JumpStart 기술은 설명되지 않습니다. JumpStart 기술에 대한 정보는 JumpStart Technology: Effective Use in the Solaris Operating Environment를 참조하십시오.
rm-client 스크립트는 add-client와 동일한 방법으로 rm_install_client 명령 주위의 랩퍼입니다.
여기서 client는 JumpStart 클라이언트의 해석 가능한 호스트 이름입니다.
표 5-2는 rm-client 명령에 대한 올바른 입력을 설명합니다.
jordan이라는 JumpStart 클라이언트를 제거하려면 다음 rm-client 명령을 사용하십시오.
Copyright © 2004, Sun Microsystems, Inc. All rights reserved.