iptables和SELinux是不是必须禁用?
sinye56 2024-10-20 14:07 10 浏览 0 评论
在刚开始学习Oracle的时候,很多老鸟告诉我应该关闭操作系统的iptables和SELInux,因为Oracle不支持, 否则会遇到无穷无尽的问题,打开iptables和SELInux就是给自己找麻烦。所以我每次安装Oracle Database的时候,第一件事情就是关闭iptables和SELinux,甚至后来在安装的时候就选择了禁用,所以iptables和SELInux形同虚设。其实我也不明白为什么需要关闭,却一直没有深究,只是觉得照做就对了。相信很多人也和我一样有着同样的经历。
但是,事情总是在发展的。。。
首先来说iptables, 很多人一直有一个误解,认为Oracle RAC是不支持iptables的。
实际上, 准确的说法是Oracle不推荐在私有网络之间使用iptables。因为可能会干扰到节点之间的心跳和数据交换,而从导致ipc timeout, crs进程无法通信等错误最终导致节点被驱逐。另外如果限制了udp通信的端口,则私网之间的global cache 通信的效率也会受到影响。 以下是对MOS文档554781.1 RAC instabilities due to firewall (netfilter/iptables) enabled on the cluster interconnect 的引用:
Oracle RAC uses the cluster interconnect to send buffer cache blocks between instances running on different nodes. The cluster interconnect is also used for other critical smaller messages essential to the stability and scalability of the cluster. IPtables or similar firewall implementations are OSI Reference Model layer 3 (network) filtering method and should be disabled on the cluster interconnect since, by design, this network is trusted. The cluster interconnect should be a completely private/isolated (layer 2 packet processing), non-routable network (the only nodes connected to it are the cluster members themselves). It is therefore safe, and required, to disable any such software based firewalls for this network. If security is still a concern use a physically separate dedicated switch for the cluster interconnect, or configure the cluster interconnect to use a Virtual Local Area Network (VLAN; OSI network layer 2) dediated to a private subnet.
同样在RAC: Frequently Asked Questions (Doc ID 220970.1)上也提到了用户需要在私网上禁用iptales。 实际上RAC的私网应该是一个完全独立的网络,不应该能从其它非集群节点或者其它不同链路的网络访问到,Oracle推荐使用VLAN等方式进行隔离,而不是使用iptables。
然后私网不允许使用iptables,不代表公网不允许。事实上,很多客户在通过在公网(client access)上使用iptables规则来达到系统安全加固的目的。因为在公网上,用户只需要打开监听使用的端口(Enterprise Manager的端口有时也会打开),从而大大减少了可能的恶意攻击。
虽然Oracle建议不要在私网使用iptables, 但是依然还是有不少用户仍然使用iptables对私网进行了限制。
注意以下提到的方法Oracle官方不支持。
Oracle有一篇文档中提到了RAC常用到的端口:
http://docs.oracle.com/cd/E11882_01/install.112/e24660/ports.htm#BEHFDBEE
只需要打开其中一些核心的端口号,另外再根据系统的负载选择性的打开udp端口:通常情况下,Oracle推荐打开9000-65536这个范围,单这并不是强制的,主要是这个范围考虑了最大负载。如果负载较小,可以适当减少。因为如果负载较大,则RAC所需的传输交换数据的udp端口也就越多,如果此时udp端口不够就可能导致RAC性能下降,gc等待加剧,严重时甚至会出现以下错误:
ORA-27300: OS system dependent operation:bind failed with status: 227 ORA-27301: OS failure message: Can't assign requested address ORA-27302: failure occurred at: sskgxpcre3
说完了iptables, 再来说一下SELinux。如果通读过11.2的安装文档, 就会惊讶地发现:从11.2开始(准确的来说是11.2.0.2开始),Oracle实际上是支持SELinux的。 为什么Oracle需要支持SELinux呢?我个人认为Oracle的客户遍布全球的各行各业,在政府,军事等行业,对安全性的要求往往非常高,而在这些行业中,很多时候SELinux是一个强制的安全标准。如果Oracle不支持SELinux,那么可以会失去这些行业销售产品的契机,而Oracle的竞争对手正好可以趁机进入这些行业。对于这些客户Oracle是无论如何都不应该放弃的,所以Oracle没有选择,必须在新的Database版本中支持SELinux。以下是11.2支持SELinux的链接:
http://docs.oracle.com/cd/E11882_01/install.112/e22489/prelinux.htm#CIHFICFD
Starting with Oracle Database 11g Release 2 (11.2), the Security Enhanced Linux (SELinux) feature is supported for Oracle Linux 4, Red Hat Enterprise Linux 4, Oracle Linux 5, Oracle Linux 6, Red Hat Enterprise Linux 5, and Red Hat Enterprise Linux 6.
可以看到支持的平台非常全,包括了RHEL 4, 5, 6和OL 4, 5, 6, 而在以前的版本的安装文档中,安装前的操作系统检查一般会有需要禁SELinux的提示,并且会提供禁用的方法。
例如,在MOS ID 419646.1 Requirements For Installing Oracle 10gR2 On RHEL/OEL 5 (x86) 就有这么一段话说明为什么要禁用SELinux:
Due to an internal bugs of Oracle database (Bug 6140224, Bug 6079461), SELinux has to be disabled on RHEL/OEL 5 to work with Oracle database 10.2. Please refer Note 454196.1 for more information about these bugs.
而事实上与SELinux相关的Bug远不止 Bug 6140224和Bug 6079461,我所知道的还包括:
Bug 6155260: ASSEMBLY CODE IN RSA CRYPTOC IS NOT POSITION INDEPENDENT
Bug 9746474: SELINUX IS PREVENTING “EXECMOD”
Bug 9817031: 11.2 GRID INFRA. FAILS DURING ROOT.SH, IF DEFAULT SELINUX IS SET TO “ENFORCED”
Bug 14030380 – acfs start filesystem fails with mixed case hostname when selinux enforcing
其它的一些bug大多数是以上的重复的bug (Duplicated Bug)。
除了Bug 14030380在11.2.0.3.2修复以外,其它在11.2.0.2都已经修复了。所以Oracle才在11.2.0.2以后的文档中宣称支持SELinux。
比较有趣的是: Bug 6140224 SQLPLUS FAILS TO LOAD LIBNNZ11.SO WITH SELINUX ENABLED ON EL5/RHEL5, 这个bug的Base Bug实际上是上面提到的Bug 6155260, 其症状是如果SELinux在force的模式下使用11.2.0.1的客户端sqlplus报错。针对这个问题Oracle给出了patch 9215184 OCI APPLICATION FAILS FOR 64 BITS LIBRARIES ON SELINUX, 而red hat专门针对这个问题也开发了rpm源码补丁包oracle-instantclient-selinux-11.2.0.1-1.el6.src.rpm, 从RHEL6的源以及RHEL5的源 来看, 针对oracle客户端SELinux的问题, Red Hat还不止开发一个rpm包,例如还包括oracle-selinux-0.1.23.33-1.el5.src.rpm和oracle-xe-selinux-10.2.0.33-1.el5.src.rpm两个包。(从名字来看,猜测这两个包只是为不同的客户端build的),另外在SUSE的官网同样也能找到对应的rpm包,这些rpm包只是简单的对SELinux命令的一些封装,其中核心的语句在:
/usr/sbin/semanage fcontext -d -t textrel_shlib_t '/usr/lib/oracle/11\.2/client.*/lib/libsqlplus\.so' /usr/sbin/semanage fcontext -d -t textrel_shlib_t '/usr/lib/oracle/11\.2/client.*/lib/libsqlplusic\.so' /sbin/restorecon -Rvv /usr/lib/oracle/11.2/client* || :
另外 对于对熟悉SELinux系统的管理员来说,发现和解决SELinux相关的问题其实并没有想象中的复杂:一般通过操作系统的跟踪工具例如strace,ltrace等分析问题出在哪个环节,哪个目录(Directory), 哪个文件(File), 哪个库(Library), 然后使用chcon、 semanage fcontext 和restorecon 命令来修改文件和目录的SELinux 类型属性。SELinux问题的分析和处理超出了本篇的范畴,有兴趣可参看以下文章:
Red Hat Enterprise Linux 4 Red Hat SELinux Guide
Guide to the Secure Configuration of Red Hat Enterprise Linux 5
Red Hat Enterprise Linux 6 Security-Enhanced Linux User Guide
最后谈一点个人看法:
iptables和SELinux都是非常重要的安全工具,如果它没有用,那么就不会出现在LInux的内核中。以上纯粹是可能性的探讨,我个人其实并不推荐一般用户在RAC中使用iptables和SELinux, 因为它们可能会带来一些令人摸不着头脑的问题。 对于某些安全性要求极高的行业,可以适当选择iptables和SELinux进行安全加固以及防范系统入侵,但是我相信这些也只是辅助手段,更多的从事安全方面的工程师更倾向于使用网络硬件设备来对其进行加固,例如硬件防火墙(Hardware-based firewall),入侵检测系统(Intrusion detection system)等。对于安全问题,加锁固然重要,但是如果加到自己也打不开就变成“枷锁”了。
相关推荐
- 程序员:JDK的安装与配置(完整版)_jdk的安装方法
-
对于Java程序员来说,jdk是必不陌生的一个词。但怎么安装配置jdk,对新手来说确实头疼的一件事情。我这里以jdk10为例,详细的说明讲解了jdk的安装和配置,如果有不明白的小伙伴可以评论区留言哦下...
- Linux中安装jdk并配置环境变量_linux jdk安装教程及环境变量配置
-
一、通过连接工具登录到Linux(我这里使用的Centos7.6版本)服务器连接工具有很多我就不一一介绍了今天使用比较常用的XShell工具登录成功如下:二、上传jdk安装包到Linux服务器jdk...
- 麒麟系统安装JAVA JDK教程_麒麟系统配置jdk
-
检查检查系统是否自带java在麒麟系统桌面空白处,右键“在终端打开”,打开shell对话框输入:java–version查看是否自带java及版本如图所示,系统自带OpenJDK,要先卸载自带JDK...
- 学习笔记-Linux JDK - 安装&配置
-
前提条件#检查是否存在JDKrpm-qa|grepjava#删除现存JDKyum-yremovejava*安装OracleJDK不分系统#进入安装文件目...
- Linux新手入门系列:Linux下jdk安装配置
-
本系列文章是把作者刚接触和学习Linux时候的实操记录分享出来,内容主要包括Linux入门的一些理论概念知识、Web程序、mysql数据库的简单安装部署,希望能够帮到一些初学者,少走一些弯路。注意:L...
- 测试员必备:Linux下安装JDK 1.8你必须知道的那些事
-
1.简介在Oracle收购Sun后,Java的一系列产品就被整合到Oracle官网中,打开官网乍眼一看也不知道去哪里下载,还得一个一个的摸索尝试,而且网上大多数都是一些Oracle收购Sun前,或者就...
- Linux 下安装JDK17_linux 安装jdk1.8 yum
-
一、安装环境操作系统:JDK版本:17二、安装步骤第一步:下载安装包下载Linux环境下的jdk1.8,请去官网(https://www.oracle.com/java/technologies/do...
- 在Ubuntu系统中安装JDK 17并配置环境变量教程
-
在Ubuntu系统上安装JDK17并配置环境变量是Java开发环境搭建的重要步骤。JDK17是Oracle提供的长期支持版本,广泛用于开发Java应用程序。以下是详细的步骤,帮助你在Ubuntu系...
- 如何在 Linux 上安装 Java_linux安装java的步骤
-
在桌面上拥抱Java应用程序,然后在所有桌面上运行它们。--SethKenlon(作者)无论你运行的是哪种操作系统,通常都有几种安装应用程序的方法。有时你可能会在应用程序商店中找到一个应用程序...
- Windows和Linux环境下的JDK安装教程
-
JavaDevelopmentKit(简称JDK),是Java开发的核心工具包,提供了Java应用程序的编译、运行和开发所需的各类工具和类库。它包括了JRE(JavaRuntimeEnviro...
- linux安装jdk_linux安装jdk软连接
-
JDK是啥就不用多介绍了哈,外行的人也不会进来看我的博文。依然记得读大学那会,第一次实验课就是在机房安装jdk,编写HelloWorld程序。时光飞逝啊,一下过了十多年了,挣了不少钱,买了跑车,娶了富...
- linux安装jdk,全局配置,不同用户不同jdk
-
jdk1.8安装包链接:https://pan.baidu.com/s/14qBrh6ZpLK04QS8ogCepwg提取码:09zs上传文件解压tar-zxvfjdk-8u152-linux-...
- 运维大神教你在linux下安装jdk8_linux安装jdk1.7
-
1.到官网下载适合自己机器的版本。楼主下载的是jdk-8u66-linux-i586.tar.gzhttp://www.oracle.com/technetwork/java/javase/downl...
- window和linux安装JDK1.8_linux 安装jdk1.8.tar
-
Windows安装JDK1.8的步骤:步骤1:下载JDK打开浏览器,找到JDK下载页面https://d.injdk.cn/download/oraclejdk/8在页面中找到并点击“下载...
- 最全的linux下安装JavaJDK的教程(图文详解)不会安装你来打我?
-
默认已经有了linux服务器,且有root账号首先检查一下是否已经安装过java的jdk任意位置输入命令:whichjava像我这个已经安装过了,就会提示在哪个位置,你的肯定是找不到。一般我们在...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- oracle忘记用户名密码 (59)
- oracle11gr2安装教程 (55)
- mybatis调用oracle存储过程 (67)
- oracle spool的用法 (57)
- oracle asm 磁盘管理 (67)
- 前端 设计模式 (64)
- 前端面试vue (56)
- linux格式化 (55)
- linux图形界面 (62)
- linux文件压缩 (75)
- Linux设置权限 (53)
- linux服务器配置 (62)
- mysql安装linux (71)
- linux启动命令 (59)
- 查看linux磁盘 (72)
- linux用户组 (74)
- linux多线程 (70)
- linux设备驱动 (53)
- linux自启动 (59)
- linux网络命令 (55)
- linux传文件 (60)
- linux打包文件 (58)
- linux查看数据库 (61)
- linux获取ip (64)
- linux进程通信 (63)