Я десь читав або чув (можливо, в курсі SELinux LinuxCBT ; але не впевнений), що є онлайн-сервери Linux, для яких також вказаний пароль кореневого користувача. Сервер Linux посилений за допомогою правил SELinux, таким чином кожен може увійти в систему з користувачем root, але не може завдати шкоди ОС.
Мені це здається міфом, але я хотів переконатися: чи можливо загартувати вікно Linux (можливо, за допомогою SELinux) таким чином, що навіть користувач root не може виконувати на ньому конкретні шкідливі дії? (Приклади: видалення системних файлів, очищення файлів журналів, зупинка критичних служб тощо)
Такий ящик для Linux стане чудовою відправною точкою для створення медового горщика .
Редагувати: Виходячи з відповіді (тепер видалено) та трохи Google, я отримав принаймні два посилання, які вказували на такі загартовані сервери Linux. На жаль, обидва сервери не працюють. Для запису я скопію сюди описи:
1) Від http://www.coker.com.au/selinux/play.html :
Безкоштовний кореневий доступ на машині SE Linux!
Щоб отримати доступ до мого ігрового автомата Debian на play.coker.com.au як root, пароль ...
Зауважте, що такі машини потребують багато навичок, якщо ви хочете їх успішно запускати. Якщо вам доведеться запитати, чи слід запускати його, то відповідь - «ні».
Метою цього є продемонструвати, що SE необхідна безпека може бути забезпечена SE Linux без дозволів Unix (проте все ж рекомендується використовувати дозволи Unix, а також для реальних серверів). Також це дає вам можливість увійти до машини SE та побачити, що це таке.
Коли ви входите в ігровий автомат SE Linux, переконайтеся, що ви використовуєте опцію -x для відключення пересилання X11 або встановлення ForwardX11 ні у вашому / etc / ssh / ssh_config-файлі перед тим, як увійти. Також переконайтеся, що ви використовуєте параметр -a для відключення пересилання пересилання агента ssh або встановлення ForwardAgent ні у вашому / etc / ssh / ssh_config файлі перед тим, як увійти. Якщо ви неправильно не відключите ці налаштування, то при вході в ігровий автомат ви ризикуєте напасти через клієнта SSH.
Існує канал IRC для обговорення цього питання, це #selinux на irc.freenode.net .
Ось швидкий FAQ
2) Від http://www.osnews.com/comments/3731
Мета загартованого Gentoo - зробити Gentoo життєздатним для забезпечення високої безпеки, високої стабільності виробничих серверів. Цей проект не є самостійним проектом, відмежованим від власного Gentoo; він повинен бути командою розробників Gentoo, яка зосереджена на наданні рішень Gentoo, які забезпечують міцну безпеку та стабільність. Ця машина є загартованою демонстраційною машиною SELinux Gentoo . Основне його використання - тестування та аудит інтеграції SELinux та політики.