15.15.3. Implantação de um servidor Tang com SELinux em modo de aplicação
Use este procedimento para implantar um servidor Tang rodando em uma porta personalizada como um serviço confinado no modo de aplicação do SELinux.
Pré-requisitos
-
O pacote
policycoreutils-python-utils
e suas dependências estão instalados.
Procedimento
Para instalar o pacote
tang
e suas dependências, digite o seguinte comando comoroot
:yum install tang
# yum install tang
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Escolha um porto desocupado, por exemplo, 7500/tcp, e permita que o serviço
tangd
se ligue a esse porto:semanage port -a -t tangd_port_t -p tcp 7500
# semanage port -a -t tangd_port_t -p tcp 7500
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Note que uma porta só pode ser usada por um serviço de cada vez e, portanto, uma tentativa de usar uma porta já ocupada implica na mensagem de erro
ValueError: Port already defined
.Abra a porta no firewall:
firewall-cmd --add-port=7500/tcp firewall-cmd --runtime-to-permanent
# firewall-cmd --add-port=7500/tcp # firewall-cmd --runtime-to-permanent
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Habilite o serviço
tangd
:systemctl enable tangd.socket
# systemctl enable tangd.socket
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Criar um arquivo de substituição:
systemctl edit tangd.socket
# systemctl edit tangd.socket
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Na seguinte tela do editor, que abre um arquivo
override.conf
vazio localizado no diretório/etc/systemd/system/tangd.socket.d/
, altere a porta padrão para o servidor Tang de 80 para o número escolhido anteriormente, adicionando as seguintes linhas:[Socket] ListenStream= ListenStream=7500
[Socket] ListenStream= ListenStream=7500
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Salvar o arquivo e sair do editor.
Recarregar a configuração alterada:
systemctl daemon-reload
# systemctl daemon-reload
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Verifique se sua configuração está funcionando:
systemctl show tangd.socket -p Listen
# systemctl show tangd.socket -p Listen Listen=[::]:7500 (Stream)
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Iniciar o serviço
tangd
:systemctl start tangd.socket
# systemctl start tangd.socket
Copy to Clipboard Copied! Toggle word wrap Toggle overflow Como
tangd
usa o mecanismo de ativação do soquetesystemd
, o servidor inicia assim que a primeira conexão chega. Um novo conjunto de chaves criptográficas é gerado automaticamente no primeiro início. Para realizar operações criptográficas como a geração manual de chaves, use o utilitáriojose
.
Recursos adicionais
-
tang(8)
página do homem -
semanage(8)
página do homem -
firewall-cmd(1)
página do homem -
systemd.unit(5)
esystemd.socket(5)
páginas man -
jose(1)
página do homem