JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分管理 Trusted Extensions

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务(任务)

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域(任务)

Trusted Extensions 中的区域

Trusted Extensions 中的区域和 IP 地址

区域和多级别端口

Trusted Extensions 中的区域和 ICMP

全局区域进程和有标签区域

Trusted Extensions 中的区域管理实用程序

管理区域(任务列表)

如何显示就绪或正在运行区域

如何显示挂载的文件的标签

如何对通常在有标签区域中不可见的文件进行回送挂载

如何禁用较低级别文件的挂载

如何从有标签区域共享 ZFS 数据集

如何使文件可以从有标签区域被重新设置标签

14.  在 Trusted Extensions 中管理和挂载文件(任务)

15.  可信网络(概述)

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理(参考)

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

Trusted Extensions 中的区域

正确配置的 Trusted Extensions 系统包括一个作为操作系统实例的全局区域,以及有一个或多个标签的非全局区域。配置期间,Trusted Extensions 为每个区域附加一个唯一标签,这样就创建了有标签区域。这些标签来自 label_encodings 文件。您可以为每个标签创建一个区域,但不是必须如此。系统上具有的标签可能会比有标签区域要多。有标签区域不可能多于标签。

在 Trusted Extensions 系统中,全局区域只是一个管理区域。有标签区域针对一般用户。区域的标签在用户的认可范围内时用户可以在该区域中工作。

在 Trusted Extensions 系统中,区域的文件系统通常在全局区域中挂载为回送文件系统 (loopback file system, lofs)。有标签区域中的所有可写文件和目录都处于该区域的标签级别。缺省情况下,用户可以查看比用户当前标签级别低的某个标签的区域中的文件。通过该配置,用户可以在比当前工作区标签级别低的标签查看其起始目录。尽管用户可以查看较低级别标签的文件,但不能修改它们。用户只能从与文件具有相同标签的进程修改该文件。

每个区域都是一个独立的 ZFS 文件系统。每个区域都可以具有关联的 IP 地址以及安全属性。区域可以配置为多级别端口 (MLP)。此外,区域还可以配置有 Internet 控制信息协议 (Internet Control Message Protocol, ICMP) 广播策略,例如 ping

有关从有标签区域共享目录以及从有标签区域远程挂载目录的信息,请参见第 14 章挂载有标签的 ZFS 数据集

Trusted Extensions 中的区域构建于 Oracle Solaris Zones 产品之上。有关参考,请参见《Oracle Solaris 管理:Oracle Solaris Zones、Oracle Solaris 10 Zones 和资源管理》中的第 II 部分, "Oracle Solaris Zones"

Trusted Extensions 中的区域和 IP 地址

您的初始设置团队会为全局区域和有标签区域指定 IP 地址。他们考虑了如访问有标签区域中所述的三种配置,并归纳如下:

在 Oracle Solaris 中提供了适用于非全局区域的第四种配置,即专用 IP 实例。在这种配置中,一个非全局区域指定有其自己的 IP 实例,并管理其自己的物理接口。每个区域就像是一个独立系统一样运行。有关说明,请参见《Oracle Solaris 管理:Oracle Solaris Zones、Oracle Solaris 10 Zones 和资源管理》中的"区域网络接口"

如果在 Trusted Extensions 中配置专用 IP 实例,则每个有标签区域就像是一个独立的单级别系统一样运行。Trusted Extensions 的多级别网络功能依赖于共享 IP 栈的功能。本指南假设网络完全由全局区域控制。因此,如果您的初始设置团队已经安装了具有专用 IP 实例的有标签区域,您必须提供或参考站点特定的文档。

区域和多级别端口

缺省情况下,区域之间不能相互发送或接收包。多级别端口 (MLP) 可以启用端口上的特定服务,用以接受一定标签范围内的请求,或来自一个标签集合的请求。这些特权服务可以以请求的标签进行回复。例如,您可能想要创建一个可以在所有标签进行侦听的特权 Web 浏览器端口,但是它的回复受标签限制。缺省情况下,有标签区域没有 MLP。

对 MLP 可以接受的包进行限制的标签范围或标签集合基于区域的 IP 地址。正在进行通信的 Trusted Extensions 系统会为该 IP 地址指定一个安全模板。安全模板中的标签范围或标签集合对 MLP 可以接受的包进行限制。

针对不同 IP 地址配置,对 MLP 的限制如下:

有关示例,请参见如何为区域创建多级别端口

Trusted Extensions 中的区域和 ICMP

网络向网络中的系统传送广播消息并发送 ICMP 包。在多级别系统上,这些传送会对每个标签的系统进行泛洪攻击。缺省情况下,有标签区域的网络策略要求仅应在匹配标签接收 ICMP 包。