.TH "netlabelctl" 8 "31 мая 2013" "paul@paul-moore.com" "Документация по NetLabel" .\" ////////////////////////////////////////////////////////////////////////// .SH ИМЯ .\" ////////////////////////////////////////////////////////////////////////// netlabelctl \- утилита управления NetLabel .\" ////////////////////////////////////////////////////////////////////////// .SH ОБЗОР .\" ////////////////////////////////////////////////////////////////////////// .B netlabelctl [] [] .\" ////////////////////////////////////////////////////////////////////////// .SH ОПИСАНИЕ .\" ////////////////////////////////////////////////////////////////////////// .P Утилита управления NetLabel, netlabelctl, это программа командной строки, которая позволяет системным администраторам настраивать систему NetLabel в ядре. Утилита основана на различных "модулях", которые соответствуют различным типам поддерживаемых ядром команд NetLabel. .\" ////////////////////////////////////////////////////////////////////////// .SH ПАРАМЕТРЫ .\" ////////////////////////////////////////////////////////////////////////// .SS Глобальные флаги .TP 5 .B \-h Показать справку .TP 5 .B \-p Попытаться сделать вывод понятным для пользователя или "форматированным" .TP 5 .B \-t Задать период ожидания ответа от подсистемы NetLabel (в секундах) .TP 5 .B \-v Включить подробный вывод .TP 5 .B \-V Показать сведения о версии .\" ////////////////////////////////////////////////////////////////////////// .SS Модули и команды .TP 5 .B mgmt .P Модуль управления используется для выполнения общих запросов о подсистеме NetLabel внутри ядра. Различные команды и их синтаксис перечислены ниже. .HP .I version .br Показать версию протокола управления NetLabel ядра. .HP .I protocols .br Показать список поддерживаемых ядром протоколов проставления меток. .TP 5 .B map .P Модуль сопоставления доменов используется для сопоставления различных протоколов проставления меток NetLabel либо с конкретными доменами LSM, либо с сопоставлением доменов по умолчанию. Каждый модуль LSM отвечает за определение того, что представляет собой домен. При использовании SELinux следует использовать обычный домен SELinux, то есть "ping_t". Выбор протокола возможен не только исключительно на основе домена LSM; при выборе протокола проставления меток можно одновременно учитывать как домен LSM, так и адрес назначения. Селекторы сетевых адресов могут определять либо отдельные узлы, либо целые сети. Они работают как для IPv4, так и для IPv6 (но выбранный протокол проставления меток должен поддерживать выбранную версию IP). При указании протокола проставления меток, который следует использовать для каждого сопоставления, доступно необязательное поле "extra"; оно используется для дальнейшего определения конфигурации конкретного протокола проставления меток. Если указывается протокол без меток, "unlbl", можно использовать дополнительное значение: "4" или "6". В этом случае сопоставляться будут только адреса IPv4 или IPv6. Если дополнительное значение не указано, сопоставление будет выполняться для всех семейств адресов. При указании протокола CIPSO/IPv4 или CALIPSO/IPv6, "cipso" или "calipso", необходимо указать значение DOI (domain of interpretation, область интерпретации); подробные сведения доступны в разделе ПРИМЕРЫ. Ниже перечислены различные команды и их синтаксис. .HP .I add default|domain: [address:[/]] protocol:[,] .br Добавить новый домен LSM / сетевой адрес к сопоставлению протоколов NetLabel. .HP .I del default|domain: .br Удалить существующий домен LSM из сопоставления протоколов NetLabel. .HP .I list .br Показать все настроенные сопоставления доменов LSM с протоколами NetLabel. .TP 5 .B unlbl .P Модуль без меток (unlbl) управляет протоколом без меток, который используется, когда не требуется проставлять метки для исходящего трафика, а также когда система получает трафик без меток. Этот модуль позволяет администраторам блокировать все исходящие пакеты без меток с помощью флага "accept" и назначать трафику без меток статические (резервные) метки безопасности на основе входящего сетевого интерфейса и адреса источника. .HP .I accept on|off .br Переключить флаг принятия трафика без меток. .HP .I add default|interface: address:[/] label: