JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分管理 Trusted Extensions

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务(任务)

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域(任务)

14.  在 Trusted Extensions 中管理和挂载文件(任务)

在 Trusted Extensions 中共享和挂载文件

Trusted Extensions 中的 NFS 挂载

从有标签区域共享文件

访问 Trusted Extensions 中 NFS 挂载的文件系统

在 Trusted Extensions 中创建起始目录

在 Trusted Extensions 中更改自动挂载程序

Trusted Extensions 软件和 NFS 协议版本

挂载有标签的 ZFS 数据集

备份、共享和挂载有标签文件(任务列表)

如何在 Trusted Extensions 中备份文件

如何在 Trusted Extensions 中恢复文件

如何从有标签区域共享文件系统

如何在有标签区域中对文件进行 NFS 挂载

如何解决 Trusted Extensions 中的挂载故障

15.  可信网络(概述)

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理(参考)

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

备份、共享和挂载有标签文件(任务列表)

下面的任务列表介绍了用于从有标签文件系统备份和恢复数据的常见任务,以及用于共享和挂载有标签文件系统的常见任务。

任务
说明
参考
备份文件。
归档您的数据。
恢复数据。
从备份恢复数据。
共享有标签文件系统。
允许其他系统上的用户访问有标签文件系统。
挂载有标签区域共享的文件系统。
允许在有标签区域中在同一个标签以读写方式挂载文件系统的内容。当较高级别区域挂载共享的目录时,该目录进行只读挂载。
创建起始目录挂载点。
在每个标签为每位用户创建挂载点。此任务使用户能够在非 NFS 起始目录服务器系统上的每个标签访问其起始目录。
对在较高级别标签工作的用户隐藏较低级别信息。
防止从较高级别查看较低级别的信息。
解决文件系统挂载问题。
解决文件系统挂载问题。

如何在 Trusted Extensions 中备份文件

开始之前

您必须指定有 "Media Backup"(介质备份)权限配置文件。现在您处于全局区域中。

如何在 Trusted Extensions 中恢复文件

开始之前

您是全局区域中的 root 角色。

如何从有标签区域共享文件系统

要挂载或共享源自有标签区域的目录,请对文件系统设置相应的 ZFS 共享属性,然后重新启动区域以共享有标签目录。


注意

注意 - 对于共享文件系统,请勿使用专有名称。共享文件系统的名称对于每位用户可见。


开始之前

您必须指定有 "ZFS File System Management"(ZFS 文件系统管理)权限配置文件。

  1. 以将要共享的文件系统的标签创建工作区。

    有关详细信息,请参见《Trusted Extensions 用户指南》中的"如何在最小标签下添加工作区"

  2. 在区域中,创建文件系统。
    # zfs create rpool/wdocs1
  3. 通过设置 ZFS 共享属性共享文件系统。

    例如,以下一组命令共享编写者的文档文件系统。文件系统共享读写权限,以便编写者可以在该服务器上修改其文档。禁止了 setuid 程序。

    # zfs set share=name=wdocs1,path=/wdocs1,prot=nfs,setuid=off,
    exec=off,devices=off rpool/wdocs1
    # zfs set sharenfs=on rpool/wdocs1

    命令行由于显示的原因进行了换行。

  4. 对于每个区域,通过启动区域来共享目录。

    在全局区域中,对每个区域运行下列命令之一。每个区域都可以使用这些方法中的任何一个方法来共享其文件系统。实际共享将在每个区域进入就绪正在运行状态时发生。

    • 如果该区域不处于正在运行状态且您不希望用户以该区域的标签登录到服务器,可将区域状态设为就绪
      # zoneadm -z zone-name ready
    • 如果该区域不处于正在运行状态且允许用户以该区域的标签登录到服务器,请引导该区域。
      # zoneadm -z zone-name boot
    • 如果该区域已经正在运行,请重新引导该区域。
      # zoneadm -z zone-name reboot
  5. 显示从您的系统共享的文件系统。

    在全局区域中以 root 角色运行以下命令:

    # zfs get all rpool

    有关更多信息,请参见《Oracle Solaris 管理:ZFS 文件系统》中的"查询 ZFS 文件系统信息"

  6. 要允许客户机挂载共享文件系统,请参见如何在有标签区域中对文件进行 NFS 挂载

示例 14-1 以 PUBLIC 标签共享 /export/share 文件系统

对于以标签 PUBLIC 运行的应用程序,系统管理员允许用户读取 public 区域的 /export/reference 文件系统中的文档。

首先,管理员将工作区标签更改为 public 工作区,然后打开终端窗口。在该窗口中,管理员对 /reference 文件系统设置选定的 share 属性。以下命令由于显示的原因进行了换行。

# zfs set share=name=reference,path=/reference,prot=nfs,
setuid=off,exec=off,devices=off,rdonly=on rpool/wdocs1

然后,管理员共享该文件系统。

# zfs set sharenfs=on rpool/reference

管理员离开 public 工作区并返回 "Trusted Path"(可信路径)工作区。由于不允许用户登录此文件服务器,管理员通过将该区域置于就绪状态来共享文件系统:

# zoneadm -z public ready

一旦共享文件系统挂载到用户的系统上,用户便可以访问该共享文件系统。

如何在有标签区域中对文件进行 NFS 挂载

在 Trusted Extensions 中,有标签区域管理该区域中的文件挂载。来自无标签和有标签主机的文件系统可以挂载到 Trusted Extensions 有标签系统上。系统必须具有通往挂载区域标签的文件服务器的路由。

Trusted Extensions 使用与 Oracle Solaris 相同的挂载界面:

开始之前

您必须在客户机系统上要挂载的文件标签的区域中。检验您要挂载的文件系统是否已共享。除非使用自动挂载程序,否则您必须指定有 "File System Management"(文件系统管理)权限配置文件。要从较低级别服务器进行挂载,必须使用 net_mac_aware 特权对该客户机上的区域进行配置。

如何解决 Trusted Extensions 中的挂载故障

开始之前

您必须在要挂载的文件系统标签的区域中。您必须是 root 角色。

  1. 检验 NFS 服务器上的文件系统是否已共享。
  2. 检查 NFS 服务器的安全属性。
    1. 使用 tninfotncfg 命令找到服务器的 IP 地址,或包含 NFS 服务器的 IP 地址范围。

      该地址可能是直接指定,或者通过通配符机制间接指定。该地址可以位于有标签模板或无标签模板中。

    2. 检查模板为 NFS 服务器指定的标签。

      该标签必须与您尝试挂载文件的标签一致。

  3. 检查当前区域的标签。

    如果该标签的级别比已挂载文件系统的标签高,则将无法写入挂载(即便使用读写权限导出了远程文件系统)。您只能以要挂载的标签写入已挂载文件系统。

  4. 要从运行 Trusted Solaris 软件早期版本的 NFS 服务器挂载文件系统,请执行以下操作:
    • 对于 Trusted Solaris 1 NFS 服务器,将 vers=2proto=udp 选项用于 mount 命令。
    • 对于 Trusted Solaris 2.5.1 NFS 服务器,将 vers=2proto=udp 选项用于 mount 命令。
    • 对于 Trusted Solaris 8 NFS 服务器,将 vers=3proto=udp 选项用于 mount 命令。

    要从这些服务器中的任何一个挂载文件系统,必须将该服务器指定给一个无标签的模板。