JavaScript is required to for searching.
跳过导航链接
退出打印视图
Trusted Extensions 管理员规程     Oracle Solaris 10 1/13 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

1.  Trusted Extensions 管理概念

2.  Trusted Extensions 管理工具

3.  Trusted Extensions 管理员入门(任务)

4.  Trusted Extensions 系统上的安全要求(概述)

5.  在 Trusted Extensions 中管理安全要求(任务)

6.  Trusted Extensions 中的用户、权限和角色(概述)

7.  在 Trusted Extensions 中管理用户、权限和角色(任务)

8.  Trusted Extensions 中的远程管理(任务)

9.  Trusted Extensions 和 LDAP(概述)

10.  在 Trusted Extensions 中管理区域(任务)

Trusted Extensions 中的区域

Trusted Extensions 中的区域和 IP 地址

区域和多级别端口

Trusted Extensions 中的区域和 ICMP

全局区域进程和有标签区域

Trusted Extensions 中的区域管理实用程序

管理区域(任务列表)

如何显示就绪或正在运行区域

如何显示挂载的文件的标签

如何对通常在有标签区域中不可见的文件进行回送挂载

如何禁用较低级别文件的挂载

如何从有标签区域共享 ZFS 数据集

如何使文件可以从有标签区域重新设置标签

如何为 NFSv3 Over udp 配置多级别端口

如何为区域创建多级别端口

11.  在 Trusted Extensions 中管理和挂载文件(任务)

12.  可信网络(概述)

13.  在 Trusted Extensions 中管理网络(任务)

14.  Trusted Extensions 中的多级别邮件(概述)

15.  管理有标签打印(任务)

16.  Trusted Extensions 中的设备(概述)

17.  管理 Trusted Extensions 的设备(任务)

18.  Trusted Extensions 审计(概述)

19.  Trusted Extensions 中的软件管理(任务)

A.  Trusted Extensions 管理快速参考

B.  Trusted Extensions 手册页列表

索引

Trusted Extensions 中的区域

正确配置的 Trusted Extensions 系统包括一个作为操作系统实例的全局区域,以及有一个或多个标签的非全局区域。配置期间,Trusted Extensions 为每个区域附加一个唯一标签,这样就创建了有标签区域。这些标签来自 label_encodings 文件。管理员可以为每个标签创建一个区域,但系统对此不作要求。系统上具有的标签可能会比有标签区域要多。有标签区域不可能多于标签。

在 Trusted Extensions 系统上,区域的文件系统通常作为回送文件系统 (loopback file system, lofs) 挂载。有标签区域中的所有可写文件和目录都处于该区域的标签级别。缺省情况下,用户可以查看比用户当前标签级别低的某个标签的区域中的文件。通过该配置,用户可以在比当前工作区标签级别低的标签查看其起始目录。尽管用户可以查看较低级别标签的文件,但不能修改它们。用户只能从与文件具有相同标签的进程修改该文件。

在 Trusted Extensions 中,全局区域是管理区域。有标签区域针对一般用户。区域的标签在用户的认可范围内时用户可以在该区域中工作。

每个区域都有关联的 IP 地址以及安全属性。区域可以配置为多级别端口 (MLP)。此外,区域还可以配置有 Internet 控制信息协议 (Internet Control Message Protocol, ICMP) 广播策略,例如 ping

有关从有标签区域共享目录以及从有标签区域远程挂载目录的信息,请参见第 11 章

Trusted Extensions 中的区域构建于 Oracle Solaris 区域产品之上。有关详细信息,请参见《System Administration Guide: Oracle Solaris Containers-Resource Management and Oracle Solaris Zones》中的第 II 部分, "Zones"。特别注意的是,修补和软件包安装问题会影响 Trusted Extensions。有关详细信息,请参见《System Administration Guide: Oracle Solaris Containers-Resource Management and Oracle Solaris Zones》中的第 25  章 "About Packages and Patches on an Oracle Solaris System With Zones Installed (Overview)"《System Administration Guide: Oracle Solaris Containers-Resource Management and Oracle Solaris Zones》中的第 30  章 "Troubleshooting Miscellaneous Oracle Solaris Zones Problems"

Trusted Extensions 中的区域和 IP 地址

您的初始设置团队会为全局区域和有标签区域指定 IP 地址。《Trusted Extensions Configuration Guide》中的"Creating Labeled Zones"中说明了三种类型的配置:

引入了非全局区域的专用 IP 实例后,在 Oracle Solaris OS 中可以采用第四种类型的配置:从 Solaris 10 8/07 发行版开始,非全局区域可以指定有自己的 IP 实例,并管理自己的物理接口。在此配置中,每个区域都以类似于独立系统的形式运行。有关说明,请参见《System Administration Guide: Oracle Solaris Containers-Resource Management and Oracle Solaris Zones》中的"Zone Network Interfaces"

但是在这种配置下,每个有标签区域都以类似于独立的单一标记系统的形式运行。Trusted Extensions 的多级别网络功能依赖于共享 IP 栈的功能。Trusted Extensions 中的管理过程假设联网完全是由全局区域控制的。因此,如果您的初始设置团队已经安装了具有专用 IP 实例的有标签区域,您必须提供或参考站点特定的文档。

区域和多级别端口

缺省情况下,区域之间不能相互发送或接收包。多级别端口 (Multilevel Port, MLP) 可以启用端口上的特定服务,用以接受一定标签范围内的请求,或来自一个标签集合的请求。这些特权服务可以以请求的标签进行回复。例如,您可能想要创建一个可以在所有标签进行侦听的特权 Web 浏览器端口,但是它的回复受标签限制。缺省情况下,有标签区域没有 MLP。

对 MLP 可以接受的包进行限制的标签范围或标签集合基于区域的 IP 地址。在 tnrhdb 数据库中为该 IP 地址指定了一个远程主机模板。远程主机模板中的标签范围或标签集合对 MLP 可以接受的包进行限制。

有关向有标签区域添加 MLP 的示例,请参见示例 13-16

Trusted Extensions 中的区域和 ICMP

网络向网络中的系统传送广播消息并发送 ICMP 包。在多级别系统上,这些传送会对每个标签的系统进行泛洪攻击。缺省情况下,有标签区域的网络策略要求仅应在匹配标签接收 ICMP 包。