Zum Inhalt springen

Linux/SELinux/07 Sandbox: Unterschied zwischen den Versionen

Aus Foxwiki
Keine Bearbeitungszusammenfassung
Keine Bearbeitungszusammenfassung
Zeile 1: Zeile 1:
=== Kapitel 7. Absichern von Programmen mit Sandbox ===
Das Sicherheitsprogramm ‚‘'sandbox'‚‘ fügt eine Reihe von SELinux-Richtlinien hinzu, die es einem Systemadministrator ermöglichen, eine Anwendung innerhalb einer streng begrenzten SELinux-Domäne auszuführen. Es können Einschränkungen hinsichtlich der Berechtigung zum Öffnen neuer Dateien oder des Zugriffs auf das Netzwerk definiert werden. Dies ermöglicht es, die Verarbeitungsmerkmale nicht vertrauenswürdiger Software sicher zu testen, ohne das Risiko einer Beschädigung des Systems einzugehen.


[[Kategorie:SELinux/DOC]]
=== 7.1. Ausführen einer Anwendung mit Sandbox ===
Vor der Verwendung des Dienstprogramms ‚‘'sandbox'‚‘ muss das Paket policycoreutils-sandbox installiert werden:
~]# yum install policycoreutils-sandbox
Die grundlegende Syntax zum Einschränken einer Anwendung lautet:
~]$ sandbox [Optionen] ‚'zu_testende_Anwendung‘'
Um eine grafische Anwendung in einer ‚‘'Sandbox'‚‘ auszuführen, verwenden Sie die Option -X. Zum Beispiel:
~]$ sandbox -X ‚'evince‘'
Die Option -X weist ‚‘'sandbox'‚‘ an, einen isolierten sekundären X-Server für die Anwendung (in diesem Fall evince) einzurichten, bevor die benötigten Ressourcen kopiert und eine geschlossene virtuelle Umgebung im home-Verzeichnis des Benutzers oder im Verzeichnis /tmp erstellt wird.


=== Chapter 7. Securing Programs Using Sandbox ===
Um Daten von einer Sitzung zur nächsten zu erhalten:
The '''sandbox''' security utility adds a set of SELinux policies that allow a system administrator to run an application within a tightly confined SELinux domain. Restrictions on permission to open new files or access to the network can be defined. This enables testing the processing characteristics of untrusted software securely, without risking damage to the system.
~]$ sandbox -H sandbox/home -T sandbox/tmp -X ‚'firefox‘'
Beachten Sie, dass sandbox/home für /home und sandbox/tmp für /tmp verwendet wird. Verschiedene Anwendungen werden in unterschiedlichen eingeschränkten Umgebungen platziert. Die Anwendung läuft im Vollbildmodus, wodurch der Zugriff auf andere Funktionen verhindert wird. Wie bereits erwähnt, können Sie keine Dateien öffnen oder erstellen, außer denen, die mit sandbox_x_file_t gekennzeichnet sind.


=== 7.1. Running an Application Using Sandbox ===
Der Zugriff auf das Netzwerk ist innerhalb der sandbox zunächst ebenfalls nicht möglich. Um den Zugriff zu ermöglichen, verwenden Sie die Kennzeichnung sandbox_web_t. Um beispielsweise ‚‘'Firefox'‚‘ zu starten:
Before using the '''sandbox''' utility, the policycoreutils-sandbox package must be installed:
  ~]$ sandbox ‑X ‑t sandbox_web_t ‚'firefox‘'
  <code>~]# yum install policycoreutils-sandbox</code>
‚‘'Warnung'‚‘
The basic syntax to confine an application is:
<code>~]$ sandbox [options] ''application_under_test''</code>
To run a graphical application in a '''sandbox''', use the <code>-X</code> option. For example:
<code>~]$ sandbox -X ''evince''</code>
The <code>-X</code> tells '''sandbox''' to set up a confined secondary X Server for the application (in this case, <code>evince</code>), before copying the needed resources and creating a closed virtual environment in the user’s <code>home</code> directory or in the <code>/tmp</code> directory.


To preserve data from one session to the next:
Die Kennzeichnung sandbox_net_t ermöglicht uneingeschränkten, bidirektionalen Netzwerkzugriff auf alle Netzwerkports. Die sandbox_web_t erlaubt Verbindungen nur zu den für das Surfen im Internet erforderlichen Ports.
<code>~]$ sandbox -H sandbox/home -T sandbox/tmp -X ''firefox''</code>
Note that <code>sandbox/home</code> is used for <code>/home</code> and <code>sandbox/tmp</code> is used for <code>/tmp</code>. Different applications are placed in different restricted environments. The application runs in full-screen mode and this prevents access to other functions. As mentioned before, you cannot open or create files except those which are labeled as <code>sandbox_x_file_t</code>.


Access to the network is also initially impossible inside the <code>sandbox</code>. To allow access, use the <code>sandbox_web_t</code> label. For example, to launch '''Firefox''':
Die Verwendung von sandbox_net_t sollte mit Vorsicht und nur bei Bedarf erfolgen.
<code>~]$ sandbox ‑X ‑t sandbox_web_t ''firefox''</code>
'''Warning'''


The <code>sandbox_net_t</code> label allows unrestricted, bi-directional network access to all network ports. The <code>sandbox_web_t</code> allows connections to ports required for web browsing only.
Informationen sowie eine vollständige Liste der verfügbaren Optionen finden Sie auf der Handbuchseite sandbox (8).


Use of <code>sandbox_net_t</code> should made with caution and only when required.


See the <code>sandbox (8)</code> manual page for information, and a full list of available options.
[[Kategorie:SELinux/DOC]]

Version vom 25. März 2026, 09:45 Uhr

Kapitel 7. Absichern von Programmen mit Sandbox

Das Sicherheitsprogramm ‚‘'sandbox'‚‘ fügt eine Reihe von SELinux-Richtlinien hinzu, die es einem Systemadministrator ermöglichen, eine Anwendung innerhalb einer streng begrenzten SELinux-Domäne auszuführen. Es können Einschränkungen hinsichtlich der Berechtigung zum Öffnen neuer Dateien oder des Zugriffs auf das Netzwerk definiert werden. Dies ermöglicht es, die Verarbeitungsmerkmale nicht vertrauenswürdiger Software sicher zu testen, ohne das Risiko einer Beschädigung des Systems einzugehen.

7.1. Ausführen einer Anwendung mit Sandbox

Vor der Verwendung des Dienstprogramms ‚‘'sandbox'‚‘ muss das Paket policycoreutils-sandbox installiert werden:

~]# yum install policycoreutils-sandbox

Die grundlegende Syntax zum Einschränken einer Anwendung lautet:

~]$ sandbox [Optionen] ‚'zu_testende_Anwendung‘'

Um eine grafische Anwendung in einer ‚‘'Sandbox'‚‘ auszuführen, verwenden Sie die Option -X. Zum Beispiel:

~]$ sandbox -X ‚'evince‘'

Die Option -X weist ‚‘'sandbox'‚‘ an, einen isolierten sekundären X-Server für die Anwendung (in diesem Fall evince) einzurichten, bevor die benötigten Ressourcen kopiert und eine geschlossene virtuelle Umgebung im home-Verzeichnis des Benutzers oder im Verzeichnis /tmp erstellt wird.

Um Daten von einer Sitzung zur nächsten zu erhalten:

~]$ sandbox -H sandbox/home -T sandbox/tmp -X ‚'firefox‘'

Beachten Sie, dass sandbox/home für /home und sandbox/tmp für /tmp verwendet wird. Verschiedene Anwendungen werden in unterschiedlichen eingeschränkten Umgebungen platziert. Die Anwendung läuft im Vollbildmodus, wodurch der Zugriff auf andere Funktionen verhindert wird. Wie bereits erwähnt, können Sie keine Dateien öffnen oder erstellen, außer denen, die mit sandbox_x_file_t gekennzeichnet sind.

Der Zugriff auf das Netzwerk ist innerhalb der sandbox zunächst ebenfalls nicht möglich. Um den Zugriff zu ermöglichen, verwenden Sie die Kennzeichnung sandbox_web_t. Um beispielsweise ‚‘'Firefox'‚‘ zu starten:

~]$ sandbox ‑X ‑t sandbox_web_t ‚'firefox‘'

‚‘'Warnung'‚‘

Die Kennzeichnung sandbox_net_t ermöglicht uneingeschränkten, bidirektionalen Netzwerkzugriff auf alle Netzwerkports. Die sandbox_web_t erlaubt Verbindungen nur zu den für das Surfen im Internet erforderlichen Ports.

Die Verwendung von sandbox_net_t sollte mit Vorsicht und nur bei Bedarf erfolgen.

Informationen sowie eine vollständige Liste der verfügbaren Optionen finden Sie auf der Handbuchseite sandbox (8).