2.2. 将完整性检查设置为 SHA-256 哈希
默认情况下,fapolicyd 会在决定应用程序是否被阻止执行时验证文件名。您可以为更高级别的保护将此设置修改为 SHA-256。
先决条件
-
fapolicyd软件包已安装在您的系统中。
流程
在您选择的文本编辑器中打开
/etc/fapolicyd/fapolicyd.conf文件,例如:vi /etc/fapolicyd/fapolicyd.conf
# vi /etc/fapolicyd/fapolicyd.confCopy to Clipboard Copied! Toggle word wrap Toggle overflow 配置 integrity 选项,将默认值
none改为sha-256:integrity = sha-256
integrity = sha-256Copy to Clipboard Copied! Toggle word wrap Toggle overflow
要使更改生效,您需要重启 fapolicyd 服务。但您不得现在重启 fapolicyd,因为您必须对 fapolicyd 配置进行更多更改。
验证
验证正确的条目:
fapolicyd-cli --check-config Daemon config is OK
# fapolicyd-cli --check-config Daemon config is OKCopy to Clipboard Copied! Toggle word wrap Toggle overflow
SAP HANA 基准在 RHEL 9.2 上进行了测试。在这样做时,最初禁用了 fapolicyd,然后启用来评估 fapolicyd 的性能影响。要允许测试运行,总计 19,184 条目被添加到 fapolicyd 信任文件中。在 99% 的测试中,性能影响为 5% 或更少,因为大多数测试都遇到了缓慢的 1-3% 的测试。
请注意,某些工作负载可能会遇到更高的性能损失。因此,您必须完全评估特定环境中的性能,才能准确观察潜在的影响。