JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 配置和管理     Oracle Solaris 11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分Trusted Extensions 的初始配置

1.  Trusted Extensions 的安全规划

2.  Trusted Extensions 的配置任务列表

3.  将 Trusted Extensions 功能添加到 Oracle Solaris(任务)

4.  配置 Trusted Extensions(任务)

5.  为 Trusted Extensions 配置 LDAP(任务)

第 2 部分管理 Trusted Extensions

6.  Trusted Extensions 管理概念

7.  Trusted Extensions 管理工具

8.  Trusted Extensions 系统上的安全要求(概述)

9.  执行 Trusted Extensions 中的常见任务(任务)

10.  Trusted Extensions 中的用户、权限和角色(概述)

11.  在 Trusted Extensions 中管理用户、权限和角色(任务)

12.  Trusted Extensions 中的远程管理(任务)

13.  在 Trusted Extensions 中管理区域(任务)

14.  在 Trusted Extensions 中管理和挂载文件(任务)

15.  可信网络(概述)

可信网络

Trusted Extensions 数据包

可信网络通信

Trusted Extensions 中的网络命令

Trusted Extensions 中的网络配置数据库

可信网络安全属性

Trusted Extensions 中的网络安全属性

安全模板中的主机类型和模板名称

安全模板中的缺省标签

安全模板中的系统解释域

安全模板中的标签范围

安全模板中的辅助标签

可信网络回退机制

Trusted Extensions 中的路由概述

路由背景

Trusted Extensions 中的路由表项

Trusted Extensions 认可检查

源认可检查

网关认可检查

目标认可检查

Trusted Extensions 中的路由管理

在 Trusted Extensions 中选择路由器

Trusted Extensions 中的网关

Trusted Extensions 中的路由命令

有标签 IPsec 的管理

受 IPsec 保护的交换的标签

IPsec 安全关联的标签扩展

IKE 的标签扩展

通道模式 IPsec 下的标签和认可

有关标签扩展的保密性和完整性保护

16.  在 Trusted Extensions 中管理网络(任务)

17.  Trusted Extensions 和 LDAP(概述)

18.  Trusted Extensions 中的多级别邮件(概述)

19.  管理有标签打印(任务)

20.  Trusted Extensions 中的设备(概述)

21.  管理 Trusted Extensions 的设备(任务)

22.  Trusted Extensions 审计(概述)

23.  Trusted Extensions 中的软件管理(参考)

A.  站点安全策略

创建和管理安全策略

站点安全策略和 Trusted Extensions

计算机安全建议

物理安全建议

人员安全建议

常见安全违规

其他安全参考信息

B.  Trusted Extensions 的配置核对表

用于配置 Trusted Extensions 的核对表

C.  Trusted Extensions 管理快速参考

Trusted Extensions 中的管理接口

由 Trusted Extensions 扩展的 Oracle Solaris 接口

Trusted Extensions 中更为严厉的安全缺省值

Trusted Extensions 中的受限选项

D.  Trusted Extensions 手册页列表

按字母顺序排列的 Trusted Extensions 手册页

Trusted Extensions 修改的 Oracle Solaris 手册页

词汇表

索引

可信网络

Trusted Extensions 为区域、主机以及网络指定安全属性。这些属性将确保在网络上强制执行以下安全功能:

在 Trusted Extensions 中,网络包受 MAC 保护。标签用于 MAC 决策。用敏感标签以显式或隐式方式为数据设置标签。标签具有 ID 字段、等级或 "level"(级别)字段、以及区间或 "category"(类别)字段。数据必须通过认可检查。该检查确定标签是否格式正确,以及标签是否位于接收主机的认可范围内。位于接收主机认可范围内的格式正确的包将被授予访问权限。

在可信系统之间交换的 IP 包可以添加标签。Trusted Extensions 支持商业 IP 安全选项 (Commercial IP Security Option, CIPSO) 标签。包上的 CIPSO 标签用于对 IP 包进行分类、单独部署以及路由。路由决策比较数据的敏感标签与目标标签。

通常,在可信网络上,标签由发送主机生成,并由接收主机处理。然而,可信的路由器也可以在可信网络中转发包时添加或去除标签。在传输之前会将敏感标签映射到 CIPSO 标签。CIPSO 标签嵌入在 IP 包中。通常,包发送者和包的接收者在同一标签进行操作。

可信网络软件将确保执行 Trusted Extensions 安全策略,即使主题(进程)和对象(数据)位于不同的主机上。Trusted Extensions 网络将在分布式应用程序之间保持 MAC。

Trusted Extensions 数据包

Trusted Extensions 数据包包括 CIPSO 标签选项。数据包可以通过 IPv4 或 IPv6 网络发送。

在标准的 IPv4 格式中,带有选项的 IPv4 头后跟 TCP、UDP 或 SCTP 头,然后才是实际的数据。Trusted Extensions 版本的 IPv4 包针对安全属性在 IP 头中使用 CIPSO 选项。

image:图中显示了带有 CIPSO 选项的 IPv4 头,后跟 TCP、UDP 或 SCTP 头,然后是实际的数据。

在标准的 IPv6 格式中,带有扩展的 IPv6 头后跟 TCP、UDP 或 SCTP 头,然后才是实际的数据。Trusted Extensions IPv6 包在具有扩展的头中包括多级别安全选项。

image:图中显示了带有扩展的 IPv6 头,后跟 TCP、UDP 或 SCTP 头,然后是实际的数据。

可信网络通信

Trusted Extensions 支持可信网络上的有标签主机和无标签主机。txzonemgr GUI 和 tncfg 命令用于配置网络。

运行 Trusted Extensions 软件的系统支持 Trusted Extensions 系统与以下任一类型主机之间的网络通信:

正如在 Oracle Solaris OS 中,Trusted Extensions 网络通信和服务可由命名服务进行管理。Trusted Extensions 将以下接口添加到 Oracle Solaris 网络接口:

Trusted Extensions 中的网络命令

Trusted Extensions 添加了以下命令来管理可信网络:

Trusted Extensions 还向以下 Oracle Solaris 网络命令添加了选项:

Trusted Extensions 中的网络配置数据库

Trusted Extensions 会将三个网络配置数据库装入到内核中。将数据从一台主机传输至另一台主机时,在认可检查中使用这些数据库。

可信网络安全属性

Trusted Extensions 中的网络管理基于安全模板。安全模板描述了一组具有相同协议和安全属性的主机。

安全属性以模板方式通过管理行为指定给远程系统(主机和路由器)。安全管理员负责管理模板并将其指定给远程系统。如果没有为远程系统指定模板,则不允许与该系统进行通信。

每个模板都进行了命名,并包含以下内容:

有关更多详细信息,请参见Trusted Extensions 中的网络安全属性