跳转到主要内容

单击提交则表示您同意developerWorks 的条款和条件。 查看条款和条件.

当您初次登录到 developerWorks 时,将会为您创建一份概要信息。您在 developerWorks 概要信息中选择公开的信息将公开显示给其他人,但您可以随时修改这些信息的显示状态。您的姓名(除非选择隐藏)和昵称将和您在 developerWorks 发布的内容一同显示。

所有提交的信息确保安全。

  • 关闭 [x]

当您初次登录到 developerWorks 时,将会为您创建一份概要信息,您需要指定一个昵称。您的昵称将和您在 developerWorks 发布的内容显示在一起。

昵称长度在 3 至 31 个字符之间。 您的昵称在 developerWorks 社区中必须是唯一的,并且出于隐私保护的原因,不能是您的电子邮件地址。

单击提交则表示您同意developerWorks 的条款和条件。 查看条款和条件.

所有提交的信息确保安全。

  • 关闭 [x]

新的 AIX v7 特性提高了系统安全性

Jaqui Lynch, 编辑, IBM Systems Magazine
Jaqui Lynch 是 IBM Systems Magazine, Power Systems - AIX 版的技术编辑和 Mainline Information Systems 的资深系统工程师。

简介: 对于 AIX v6.1,IBM 引入了几个新的安全特性,其中包括:基于角色的访问控制 (RBAC)、加密文件系统 (EFS)、Trusted AIX 和 AIX Security Expert 的改进。它还增加了 Secure by Default 安装选项、Trusted Execution 和 SUID 的文件系统访问工具。

发布日期: 2011 年 12 月 20 日
级别: 中级
访问情况 : 1031 次浏览
评论: 


在 AIX v7 中,IBM 再次专注于通过下列特性改进这些安全选项,即基于域的 RBAC、EFS 的改进加密、Internet 协议安全 (IPSec) 和 Trusted Execution,以及对 Common Criteria CAPP/EAL4+ 安全认证的其他更新。让我们仔细看一下 AIX Security Expert、RBAC 和 Secure by Default (SbD)。

AIX Security Expert

AIX Security Expert 首次出现是在 AIX v5.3 tl05 中,在 AIX v6 和 v7 中进行了明显改进。它由基于策略的规则构成,这些规则可通过在您的系统上将级别设置为其中一个默认选项(低、中、高或 Sarbanes Oxley (SOX))进行实施。在 AIX v6 中增加了 SOX 选项,提供强制实施密码策略、违背和安全活动报告、防火墙体系结构和恶意软件保护。例如,SOX 需要启用审计功能,并禁用所有直接 root 登录。它还启用 IPSec 并支持防止端口扫描的筛选规则。

要记住的是,中、高或 SOX 安全性禁用了许多网络级别的功能和其他应用程序,因此首先应彻底地测试它。例如,将级别设置为“高”会禁用 rlogin、FTP 和 telnet。因此,应在使用此设置之前配置和测试 OpenSSH。

AIX Security Expert 从一个具有模板的界面控制超过 300 个设置,这些模板作为设置的起到,稍后可对它们进行自定义。设置好级别后,可构建策略的一个 XML 文件,以用于进行未来的一致性检查。还可以将此文件导出到其他系统,以便将它们设置为相同的选项,或者可以将这些设置加载到 Lightweight Directory Access Protocol (LDAP) 以在系统之间进行传播。


基于角色的访问控制

在 AIX v6 中,访问控制的主要变化是增强 RBAC 的实施。它支持管理员将具体资源的管理权限授予除 root 用户之外的其他用户,或者是分配程序的具体管理权限,并降低在 root 用户下或通过 setuid 运行这些程序的需要。理念是将日常管理任务委派给非 root 用户,减少管理系统所需的 root 用户的数量。

此外,增强 RBAC 是实现工作负载分区 (WPAR) 所必需的,并且现在是安装系统时的默认选项。新 RBAC 允许分配具体的角色,替换并改进 sudo 等工具提供的许多功能。现在,可以设置并控制进程、文件和设备的权限。在登录时,默认不会分配任何角色,因此用户没有任何真正的权限。相反,swrole 命令用于切换到正确的角色,以便用户可以执行他们所需的特权命令。这允许您拥有多个管理员并根据用户需要执行的功能来提供分层安全级别。此外,由于每个人使用自己的帐户并且没有人作为 root 用户登录,因此您可以提供谁何时进行什么操作的详细信息,这是审核人员所必需的。

RBAC 有三个主要元素:授权、角色和权限。授权用于授予对某人需要执行的命令或功能的访问权限。有几种预定义的系统授权,包括最顶级的 AIX 权限。如果您在之前的版本中一直使用 RBAC,则需要将授权迁移到新格式。角色会分配给用户并作为一组授权的容器。权限用于授予对流程的访问能力,以执行特定的权限操作。当用户发出 swrole 命令时,他们接收分配给该角色的授权和权限,以及必要的访问。一旦他们切换出该角色,将失去刚才的授权和权限。

尽管可以将所有 RBAC 信息存储在一个 LDAP 数据库中,但是默认文件位于 /etc/security 并且它们名为 privfiles、privdevs、authorizations、privcmds 和 roles。记住,系统希望权限设置的文件等内容已存在。此外,现在由内核授予权限,因此在进行更改后更新内核安全表很重要。这使用 setkst 命令来完成。进行研究的有用命令是:lsrole ALL、lssecattr、swrole、ls - ltra 和 swrole。

在 AIX v7 中,改进了 RBAC 来提供域支持。这使您能够将管理权限限制到一个特定的相似资源组,比如可用网络适配器的子集。这可用于将管理员权限限制为仅与特定 LPAR 相关的资源。可使用域来控制对卷组、文件系统、文件和设备的访问。在 AIX v7 中引入了域,现在也可在 AIX 6 Technology Level 6 中使用它。


Secure by Default (SbD)

SbD 是一个安装选项,确保系统仅安装了最少的文件集组(大约 100 个)。这确保在安装完系统时,它具有很好的安全性。大多数网络文件集都未安装,因此在确定需要哪个文件集时要单独安装它们。目的是具有运行 AIX 所需的最少文件集,从而最大程度地降低安全风险。这种安全方法在您明确添加文件集之前不会发生任何操作。在这种情况下,它意味着稍后应添加其他文件集以提供除相当小的系统之外的功能。将 SbD 与 AIX Security Expert 结合起来使用时效果最佳,可密切控制每个系统的安全配置。


更安全、更省心

这三种 AIX v7 改进(与包含网络安全、防火墙和 SSH 的分层安全计划结合使用时)支持获得更高级别的安全性。AIX Security Expert 可确保管理员使用最少的努力在所有系统之间实现一致的安全选项。

本文的英文原文最先在 IBM Systems Magazine 在线网站(www.ibmsystemsmag.com)上发布。


参考资料

学习

  • AIX 安全命令”(developerWorks,2008 年 9 月):安全性是 AIX 操作系统的一个重要方面。阅读这个有关 AIX 安全命令的快速参考指南以了解更多信息。

  • AIX 安全:了解基础知识”(developerWorks,2011 年 11 月):全面了解如何保护您 AIX 系统的安全,包括 LDAP 服务器。

  • AIX and UNIX 专区:developerWorks 的“AIX and UNIX 专区”提供了大量与 AIX 系统管理的所有方面相关的信息,您可以利用它们来扩展自己的 UNIX 技能。

  • AIX and UNIX 新手入门:访问“AIX and UNIX 新手入门”页面可了解更多关于 AIX 和 UNIX 的内容。

  • AIX and UNIX 专题汇总:AIX and UNIX 专区已经为您推出了很多的技术专题,为您总结了很多热门的知识点。我们在后面还会继续推出很多相关的热门专题给您,为了方便您的访问,我们在这里为您把本专区的所有专题进行汇总,让您更方便的找到您需要的内容。

  • AIX and UNIX 下载中心:在这里你可以下载到可以运行在 AIX 或者是 UNIX 系统上的 IBM 服务器软件以及工具,让您可以提前免费试用他们的强大功能。

  • IBM Systems Magazine for AIX 中文版:本杂志的内容更加关注于趋势和企业级架构应用方面的内容,同时对于新兴的技术、产品、应用方式等也有很深入的探讨。IBM Systems Magazine 的内容都是由十分资深的业内人士撰写的,包括 IBM 的合作伙伴、IBM 的主机工程师以及高级管理人员。所以,从这些内容中,您可以了解到更高层次的应用理念,让您在选择和应用 IBM 系统时有一个更好的认识。

讨论

  • 加入 developerWorks 中文社区。查看开发人员推动的博客、论坛、组和维基,并与其他 developerWorks 用户交流。

关于作者

Jaqui Lynch 是 IBM Systems Magazine, Power Systems - AIX 版的技术编辑和 Mainline Information Systems 的资深系统工程师。

关于报告滥用的帮助

报告滥用

谢谢! 此内容已经标识给管理员注意。


关于报告滥用的帮助

报告滥用

报告滥用提交失败。 请稍后重试。


developerWorks:登录


需要一个 IBM ID?
忘记 IBM ID?


忘记密码?
更改您的密码

单击提交则表示您同意developerWorks 的条款和条件。 使用条款

 


当您初次登录到 developerWorks 时,将会为您创建一份概要信息。您在 developerWorks 概要信息中选择公开的信息将公开显示给其他人,但您可以随时修改这些信息的显示状态。您的姓名(除非选择隐藏)和昵称将和您在 developerWorks 发布的内容一同显示。

请选择您的昵称:

当您初次登录到 developerWorks 时,将会为您创建一份概要信息,您需要指定一个昵称。您的昵称将和您在 developerWorks 发布的内容显示在一起。

昵称长度在 3 至 31 个字符之间。 您的昵称在 developerWorks 社区中必须是唯一的,并且出于隐私保护的原因,不能是您的电子邮件地址。

(长度在 3 至 31 个字符之间)


单击提交则表示您同意developerWorks 的条款和条件。 使用条款.

 


为本文评分

评论

static.content.url=http://www.ibm.com/developerworks/js/artrating/
SITE_ID=10
Zone=AIX and UNIX
ArticleID=781906
ArticleTitle=新的 AIX v7 特性提高了系统安全性
publish-date=12202011

标签

Help
使用 搜索 文本框在 My developerWorks 中查找包含该标签的所有内容。

使用 滑动条 调节标签的数量。

热门标签 显示了特定专区最受欢迎的标签(例如 Java technology,Linux,WebSphere)。

我的标签 显示了特定专区您标记的标签(例如 Java technology,Linux,WebSphere)。

使用搜索文本框在 My developerWorks 中查找包含该标签的所有内容。热门标签 显示了特定专区最受欢迎的标签(例如 Java technology,Linux,WebSphere)。我的标签 显示了特定专区您标记的标签(例如 Java technology,Linux,WebSphere)。