URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 77632
[ Назад ]

Исходное сообщение
"Оценка влияния SELinux на производительность Fedora 15"

Отправлено opennews , 04-Июн-11 21:59 
Ресурс Phoronix провел (http://www.phoronix.com/scan.php?page=news_item&px=OTUyOQ) серию тестов производительности  Fedora 15 Linux в трех конфигурациях: c отключенным  SELinux, с SELinux в режиме enforce и с SELinux в режиме permissive (SELinux только выдает предупреждение, без выполнение блокировки). Результаты тестирования показали, что включение  SELinux хоть и приводит к замедлению системы, но это замедление весьма незначительное - 1-2%. В тесте Apache Benchmark отставание в производительности достигает 10%, а в тесте PostMark - 5%. В тестах связанных с интенсивными вычислениями, например, 7-Zip, x264 или LAME MP3, замедление при использовании SELinux практически не проявляется.

URL: http://www.phoronix.com/scan.php?page=news_item&px=OTUyOQ
Новость: https://www.opennet.ru/opennews/art.shtml?num=30777


Содержание

Сообщения в этом обсуждении
"Оценка влияния SELinux на производительность Fedora 15"
Отправлено Аноним , 04-Июн-11 21:59 
это ж вам не кашперский

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено плохо , 04-Июн-11 22:11 
да тока вайн откалывается и плагины к фф типа foxmarks просто не работают

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено Funt , 04-Июн-11 22:14 
возможно для них стоит отключить selinux или правила подредактировать

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено анон , 04-Июн-11 22:24 
>да тока вайн откалывается и плагины к фф типа foxmarks просто не работают

Всё правильно, вредоносный код блокируется :)


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено Аноним , 04-Июн-11 23:24 
Проблема только в том что сам SELinux тоже вредоносный код: очень геморроен в настройке, а вот все боевые эксплойты его зато отключают в два счета. Куда ни ткни, в любом уважающем себя эксплойте позволяющем эскалацию прав есть вырубка SELinux первым делом.

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено ананим , 05-Июн-11 00:48 
и в этом месте следует пруф на эсплоит отключающий селинух.

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено pavlinux , 05-Июн-11 02:44 
рута делаешь и всё.

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено анон , 05-Июн-11 03:43 
Ну и что ты в селинуксе сделаешь от рута, если контекст от простого пользователя остался?

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено pavlinux , 05-Июн-11 14:16 
> Ну и что ты в селинуксе сделаешь от рута,

Вырублю SELinux :)


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено ungifted , 05-Июн-11 20:31 
Пожалуйста: http://www.coker.com.au/selinux/play.html

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено pavlinux , 05-Июн-11 20:50 
Оно в XEN засунуто - чего они очкуют?!

Все ограничения на максимуме. Там них..я не сделаешь,
так как с такими ограничениями администрирование не возможно!!!

# useradd roooot
useradd: cannot lock /etc/passwd; try again later.

И кому нах...й такая система нужна?

Проще сделать

# mount -o remount,ro /


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено ungifted , 05-Июн-11 21:28 
Если не ошибаюсь, то раньше это работало на старой железке. Но после сильной жары в Австралии пару лет тому железка сгорела. Теперь в виртуалке.
selinux такой selinux, кому положено оно всё дозволит сделать :)
И защищает же selinux не только и не столько файловый доступ. И о том что реально было запрещено судить можно только по логам, но не по выдаваемым на консоль ошибкам.

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено pavlinux , 06-Июн-11 01:10 
> selinux такой selinux, кому положено оно всё дозволит сделать

Решаемо. Какова стоимость заказа?


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено anonymous , 05-Июн-11 08:07 
Всего лишь надо иметь права супервользователя? Вот дыра так дыра.

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено анон , 05-Июн-11 03:46 
> Проблема только в том что сам SELinux тоже вредоносный код: очень геморроен
> в настройке, а вот все боевые эксплойты его зато отключают в
> два счета. Куда ни ткни, в любом уважающем себя эксплойте позволяющем
> эскалацию прав есть вырубка SELinux первым делом.

Миф, активно распространяемый индусами из grsecurity. На самом деле, чтобы отрубить selinux, нужно уничтожить практически все механизмы защиты ядра. За всю историю линакса это удалось сделать всего один раз, с использованием рутовой дыры в pulseaudio и грубейшей ошибки в ядерном модуле tun. И то лишь за счёт того, что pulseaudio не было прикрыто selinuxом.


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено pavlinux , 05-Июн-11 14:20 
>> Проблема только в том что сам SELinux тоже вредоносный код: очень геморроен
>> в настройке, а вот все боевые эксплойты его зато отключают в
>> два счета. Куда ни ткни, в любом уважающем себя эксплойте позволяющем
>> эскалацию прав есть вырубка SELinux первым делом.
> Миф, активно распространяемый индусами из grsecurity. На самом деле, чтобы отрубить selinux,
> нужно уничтожить практически все механизмы защиты ядра.

# echo 0 > /selinux/enforce
# newrole -r sysadm_r

Я уничтожЫл все механизьмы заshitы ядра?


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено анон , 05-Июн-11 15:12 
# echo 0 > /selinux/enforce
echo: write error: read-only file system

>Я уничтожЫл все механизьмы заshitы ядра?

Ты фигню какую-то написал.


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено segoon , 09-Июн-11 18:32 
Для отключения SELinux достаточно arbitrary write bug, который можно было бы спровоцировать из-под ограниченного домена.  Что такое "практически все механизмы ядра"?

Не путайте "удалось сделать" и "было продемонстрировано в public exploit'е".  За прошлый год был присвоен CVE более чем сотне багов (а обнаружено и того больше), на каждую уязвимость писать эксплоит - увольте :)


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено Аноним , 04-Июн-11 23:17 
смешное сравнение.
какой было смысл мерять на числодробилках - если в них не выполняется не одной функции которая подлежит контролю?
Зато на тех операциях где есть контроль все показывает хорошо - 10% замедления.

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено Аноним , 04-Июн-11 23:22 
> В тесте Apache Benchmark отставание в производительности достигает 10%, а в
> тесте PostMark - 5%. В тестах связанных с интенсивными вычислениями, например,
> 7-Zip, x264 или LAME MP3, замедление при использовании SELinux практически не
> проявляется.

Капитан Очевидность ушел работать в Фороникс? Вроде бы логично что при просто вычислениях SELinux не у дел, а вот при отдаче статики или postmark при работе с файловой системой SELinux и выдает свою сущность.


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено umbr , 05-Июн-11 23:27 
>при отдаче статики или postmark при работе с файловой системой...

Кэширование же...


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено ПолныйАнонимус , 05-Июн-11 12:59 
Если все такие умные, то расскажите какая технология позволит иметь сопоставимый уровень защищённости при меньшем оверхеде?

"Оценка влияния SELinux на производительность Fedora 15"
Отправлено pavlinux , 05-Июн-11 14:24 
> Если все такие умные, то расскажите какая технология позволит иметь сопоставимый уровень
> защищённости при меньшем оверхеде?

KVM/XEN/VB


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено Онаним , 06-Июн-11 12:34 
>KVM/XEN/VB

Это меньший оверхед??? "Нужны ли тут слова?" (с)

Да и касаемо защищенности. Вам напомнить про vt-d? Пожалуйста:
http://www.linux.org.ru/forum/talks/6264190


"Оценка влияния SELinux на производительность Fedora 15"
Отправлено DmA , 06-Июн-11 08:40 
В федоре не все сервисы и проги защищены механизами selinux! за счёт этого малая потеря производительности. Раз. Два -по умолчанию политика selinux :target. То есть тоже не все обрабатываются вызовы. То есть в принципе как рассчитывали при создании  селинукс должно уходить 10-20 % производительности. В сильно защищёной системе может уходить на системы защиты до 90 % ресурсов.