iptables和SELinux是不是必须禁用?
nanshan 2024-10-15 11:27 25 浏览 0 评论
在刚开始学习Oracle的时候,很多老鸟告诉我应该关闭操作系统的iptables和SELInux,因为Oracle不支持, 否则会遇到无穷无尽的问题,打开iptables和SELInux就是给自己找麻烦。所以我每次安装Oracle Database的时候,第一件事情就是关闭iptables和SELinux,甚至后来在安装的时候就选择了禁用,所以iptables和SELInux形同虚设。其实我也不明白为什么需要关闭,却一直没有深究,只是觉得照做就对了。相信很多人也和我一样有着同样的经历。
但是,事情总是在发展的。。。
首先来说iptables, 很多人一直有一个误解,认为Oracle RAC是不支持iptables的。
实际上, 准确的说法是Oracle不推荐在私有网络之间使用iptables。因为可能会干扰到节点之间的心跳和数据交换,而从导致ipc timeout, crs进程无法通信等错误最终导致节点被驱逐。另外如果限制了udp通信的端口,则私网之间的global cache 通信的效率也会受到影响。 以下是对MOS文档554781.1 RAC instabilities due to firewall (netfilter/iptables) enabled on the cluster interconnect 的引用:
Oracle RAC uses the cluster interconnect to send buffer cache blocks between instances running on different nodes. The cluster interconnect is also used for other critical smaller messages essential to the stability and scalability of the cluster. IPtables or similar firewall implementations are OSI Reference Model layer 3 (network) filtering method and should be disabled on the cluster interconnect since, by design, this network is trusted. The cluster interconnect should be a completely private/isolated (layer 2 packet processing), non-routable network (the only nodes connected to it are the cluster members themselves). It is therefore safe, and required, to disable any such software based firewalls for this network. If security is still a concern use a physically separate dedicated switch for the cluster interconnect, or configure the cluster interconnect to use a Virtual Local Area Network (VLAN; OSI network layer 2) dediated to a private subnet.
同样在RAC: Frequently Asked Questions (Doc ID 220970.1)上也提到了用户需要在私网上禁用iptales。 实际上RAC的私网应该是一个完全独立的网络,不应该能从其它非集群节点或者其它不同链路的网络访问到,Oracle推荐使用VLAN等方式进行隔离,而不是使用iptables。
然后私网不允许使用iptables,不代表公网不允许。事实上,很多客户在通过在公网(client access)上使用iptables规则来达到系统安全加固的目的。因为在公网上,用户只需要打开监听使用的端口(Enterprise Manager的端口有时也会打开),从而大大减少了可能的恶意攻击。
虽然Oracle建议不要在私网使用iptables, 但是依然还是有不少用户仍然使用iptables对私网进行了限制。
注意以下提到的方法Oracle官方不支持。
Oracle有一篇文档中提到了RAC常用到的端口:
http://docs.oracle.com/cd/E11882_01/install.112/e24660/ports.htm#BEHFDBEE
只需要打开其中一些核心的端口号,另外再根据系统的负载选择性的打开udp端口:通常情况下,Oracle推荐打开9000-65536这个范围,单这并不是强制的,主要是这个范围考虑了最大负载。如果负载较小,可以适当减少。因为如果负载较大,则RAC所需的传输交换数据的udp端口也就越多,如果此时udp端口不够就可能导致RAC性能下降,gc等待加剧,严重时甚至会出现以下错误:
ORA-27300: OS system dependent operation:bind failed with status: 227 ORA-27301: OS failure message: Can't assign requested address ORA-27302: failure occurred at: sskgxpcre3
说完了iptables, 再来说一下SELinux。如果通读过11.2的安装文档, 就会惊讶地发现:从11.2开始(准确的来说是11.2.0.2开始),Oracle实际上是支持SELinux的。 为什么Oracle需要支持SELinux呢?我个人认为Oracle的客户遍布全球的各行各业,在政府,军事等行业,对安全性的要求往往非常高,而在这些行业中,很多时候SELinux是一个强制的安全标准。如果Oracle不支持SELinux,那么可以会失去这些行业销售产品的契机,而Oracle的竞争对手正好可以趁机进入这些行业。对于这些客户Oracle是无论如何都不应该放弃的,所以Oracle没有选择,必须在新的Database版本中支持SELinux。以下是11.2支持SELinux的链接:
http://docs.oracle.com/cd/E11882_01/install.112/e22489/prelinux.htm#CIHFICFD
Starting with Oracle Database 11g Release 2 (11.2), the Security Enhanced Linux (SELinux) feature is supported for Oracle Linux 4, Red Hat Enterprise Linux 4, Oracle Linux 5, Oracle Linux 6, Red Hat Enterprise Linux 5, and Red Hat Enterprise Linux 6.
可以看到支持的平台非常全,包括了RHEL 4, 5, 6和OL 4, 5, 6, 而在以前的版本的安装文档中,安装前的操作系统检查一般会有需要禁SELinux的提示,并且会提供禁用的方法。
例如,在MOS ID 419646.1 Requirements For Installing Oracle 10gR2 On RHEL/OEL 5 (x86) 就有这么一段话说明为什么要禁用SELinux:
Due to an internal bugs of Oracle database (Bug 6140224, Bug 6079461), SELinux has to be disabled on RHEL/OEL 5 to work with Oracle database 10.2. Please refer Note 454196.1 for more information about these bugs.
而事实上与SELinux相关的Bug远不止 Bug 6140224和Bug 6079461,我所知道的还包括:
Bug 6155260: ASSEMBLY CODE IN RSA CRYPTOC IS NOT POSITION INDEPENDENT
Bug 9746474: SELINUX IS PREVENTING “EXECMOD”
Bug 9817031: 11.2 GRID INFRA. FAILS DURING ROOT.SH, IF DEFAULT SELINUX IS SET TO “ENFORCED”
Bug 14030380 – acfs start filesystem fails with mixed case hostname when selinux enforcing
其它的一些bug大多数是以上的重复的bug (Duplicated Bug)。
除了Bug 14030380在11.2.0.3.2修复以外,其它在11.2.0.2都已经修复了。所以Oracle才在11.2.0.2以后的文档中宣称支持SELinux。
比较有趣的是: Bug 6140224 SQLPLUS FAILS TO LOAD LIBNNZ11.SO WITH SELINUX ENABLED ON EL5/RHEL5, 这个bug的Base Bug实际上是上面提到的Bug 6155260, 其症状是如果SELinux在force的模式下使用11.2.0.1的客户端sqlplus报错。针对这个问题Oracle给出了patch 9215184 OCI APPLICATION FAILS FOR 64 BITS LIBRARIES ON SELINUX, 而red hat专门针对这个问题也开发了rpm源码补丁包oracle-instantclient-selinux-11.2.0.1-1.el6.src.rpm, 从RHEL6的源以及RHEL5的源 来看, 针对oracle客户端SELinux的问题, Red Hat还不止开发一个rpm包,例如还包括oracle-selinux-0.1.23.33-1.el5.src.rpm和oracle-xe-selinux-10.2.0.33-1.el5.src.rpm两个包。(从名字来看,猜测这两个包只是为不同的客户端build的),另外在SUSE的官网同样也能找到对应的rpm包,这些rpm包只是简单的对SELinux命令的一些封装,其中核心的语句在:
/usr/sbin/semanage fcontext -d -t textrel_shlib_t '/usr/lib/oracle/11\.2/client.*/lib/libsqlplus\.so' /usr/sbin/semanage fcontext -d -t textrel_shlib_t '/usr/lib/oracle/11\.2/client.*/lib/libsqlplusic\.so' /sbin/restorecon -Rvv /usr/lib/oracle/11.2/client* || :
另外 对于对熟悉SELinux系统的管理员来说,发现和解决SELinux相关的问题其实并没有想象中的复杂:一般通过操作系统的跟踪工具例如strace,ltrace等分析问题出在哪个环节,哪个目录(Directory), 哪个文件(File), 哪个库(Library), 然后使用chcon、 semanage fcontext 和restorecon 命令来修改文件和目录的SELinux 类型属性。SELinux问题的分析和处理超出了本篇的范畴,有兴趣可参看以下文章:
Red Hat Enterprise Linux 4 Red Hat SELinux Guide
Guide to the Secure Configuration of Red Hat Enterprise Linux 5
Red Hat Enterprise Linux 6 Security-Enhanced Linux User Guide
最后谈一点个人看法:
iptables和SELinux都是非常重要的安全工具,如果它没有用,那么就不会出现在LInux的内核中。以上纯粹是可能性的探讨,我个人其实并不推荐一般用户在RAC中使用iptables和SELinux, 因为它们可能会带来一些令人摸不着头脑的问题。 对于某些安全性要求极高的行业,可以适当选择iptables和SELinux进行安全加固以及防范系统入侵,但是我相信这些也只是辅助手段,更多的从事安全方面的工程师更倾向于使用网络硬件设备来对其进行加固,例如硬件防火墙(Hardware-based firewall),入侵检测系统(Intrusion detection system)等。对于安全问题,加锁固然重要,但是如果加到自己也打不开就变成“枷锁”了。
相关推荐
- 如何为MySQL服务器和客户机启用SSL?
-
用户想要与MySQL服务器建立一条安全连接时,常常依赖VPN隧道或SSH隧道。不过,获得MySQL连接的另一个办法是,启用MySQL服务器上的SSL封装器(SSLwrapper)。这每一种方法各有其...
- Mysql5.7 出现大量 unauthenticated user
-
线上环境mysql5.7突然出现大量unauthenticateduser,进mysql,showprocesslist;解决办法有:在/etc/hosts中添加客户端ip,如192.16...
- MySQL 在 Windows 系统下的安装(mysql安装教程windows)
-
更多技术文章MySQL在Windows系统下的安装1.下载mysql和Framework链接链接:百度网盘请输入提取码提取码:6w3p双击mysql-installer-communit...
- MySql5.7.21.zip绿色版安装(mysql数据库绿色版安装)
-
1、去网上下载满足系统要求的版本(mysql-5.7.21-winx64.zip)2、直接解压3、mysql的初始化(1)以管理员身份运行cmd,在mysql中的bin目录下shift+右键-在...
- MySQL(8.0)中文全文检索 (亲测有效)
-
在一堆文字中找到含有关键字的应用。当然也可以用以下语句实现:SELECT*FROM<表名>WHERE<字段名>like‘%ABC%’但是它的效率太低,是全盘扫描。...
- 新手教程,Linux系统下MySQL的安装
-
看了两三个教程。终于在哔哩哔哩找到一个简单高效的教程,成功安装,up主名叫bili逍遥bili,感兴趣可以去看看。下面这个是我总结的安装方法环境:CentOS764位1.下载安装包,个人觉得在...
- 麒麟服务器操作系统安装 MySQL 8 实战指南
-
原文连接:「链接」Hello,大家好啊,今天给大家带来一篇麒麟服务器操作系统上安装MySQL8的文章,欢迎大家分享点赞,点个在看和关注吧!MySQL作为主流开源数据库之一,被广泛应用于各种业务...
- 用Python玩转MySQL的全攻略,从环境搭建到项目实战全解析
-
这是一篇关于“MySQL数据库入门实战-Python版”的教程,结合了案例实战分析,帮助初学者快速掌握如何使用Python操作MySQL数据库。一、环境准备1.安装Python访问Pytho...
- 安装MySQL(中标麒麟 安装mysql)
-
安装MySQL注意:一定要用root用户操作如下步骤;先卸载MySQL再安装1.安装包准备(1)查看MySQL是否安装rpm-qa|grepmysql(2)如果安装了MySQL,就先卸载rpm-...
- Mysql最全笔记,快速入门,干货满满,爆肝
-
目录一、MySQL的重要性二、MySQL介绍三、软件的服务架构四、MySQL的安装五、SQL语句六、数据库相关(DDL)七、表相关八、DML相关(表中数据)九、DQL(重点)十、数据完...
- MAC电脑安装MySQL操作步骤(mac安装mysqldb)
-
1、在官网下载MySQL:https://dev.mysql.com/downloads/mysql/根据自己的macOS版本,选择适配的MySQL版本根据自己需求选择相应的安装包,我这里选择macO...
- mysql主从(mysql主从切换)
-
1、本章面试题什么是mysql主从,主从有什么好处什么是读写分离,有什么好处,使用mycat如何实现2、知识点2.1、课程回顾dubboORM->MVC->RPC->SOApro...
- 【linux学习】以MySQL为例,带你了解数据库
-
做运维的小伙伴在日常工作中难免需要接触到数据库,不管是MySQL,mariadb,达梦还是瀚高等其实命令都差不多,下面我就以MySQL为例带大家一起来了解下数据库。有兴趣的小伙伴不妨评论区一起交流下...
- 玩玩WordPress - 环境简介(0)(玩玩网络科技有限公司)
-
简介提到开源博客系统,一般都会直接想到WordPress!WordPress是使用PHP开发的,数据库使用的是MySQL,一般会在Linux上运行,Nginx作为前端。这时候就需要有一套LNMP(Li...
- 服务器常用端口都有哪些?(服务器端使用的端口号范围)
-
下面为大家介绍一下,服务器常用的一些默认端口,以及他们的作用: 21:FTP服务所开放的端口,用于上传、下载文件。 22:SSH端口,用于通过命令行模式远程连接Linux服务器或vps。 23:...
你 发表评论:
欢迎- 一周热门
-
-
极空间如何无损移机,新Z4 Pro又有哪些升级?极空间Z4 Pro深度体验
-
如何在安装前及安装后修改黑群晖的Mac地址和Sn系列号
-
UOS服务器操作系统防火墙设置(uos20关闭防火墙)
-
日本海上自卫队的军衔制度(日本海上自卫队的军衔制度是什么)
-
爱折腾的特斯拉车主必看!手把手教你TESLAMATE的备份和恢复
-
10个免费文件中转服务站,分享文件简单方便,你知道几个?
-
如何修复用户配置文件服务在 WINDOWS 上登录失败的问题
-
手机如何设置与显示准确时间的详细指南
-
【系统配置】信创终端挂载NAS共享全攻略:一步到位!
-
[常用工具] OpenCV_contrib库在windows下编译使用指南
-
- 最近发表
- 标签列表
-
- linux 查询端口号 (58)
- docker映射容器目录到宿主机 (66)
- 杀端口 (60)
- yum更换阿里源 (62)
- internet explorer 增强的安全配置已启用 (65)
- linux自动挂载 (56)
- 禁用selinux (55)
- sysv-rc-conf (69)
- ubuntu防火墙状态查看 (64)
- windows server 2022激活密钥 (56)
- 无法与服务器建立安全连接是什么意思 (74)
- 443/80端口被占用怎么解决 (56)
- ping无法访问目标主机怎么解决 (58)
- fdatasync (59)
- 405 not allowed (56)
- 免备案虚拟主机zxhost (55)
- linux根据pid查看进程 (60)
- dhcp工具 (62)
- mysql 1045 (57)
- 宝塔远程工具 (56)
- ssh服务器拒绝了密码 请再试一次 (56)
- ubuntu卸载docker (56)
- linux查看nginx状态 (63)
- tomcat 乱码 (76)
- 2008r2激活序列号 (65)