AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / user-212990

Alex P's questions

Martin Hope
Alex P
Asked: 2017-03-22 20:27:07 +0800 CST

如何强制 Anaconda 的 SCAP 插件让我使用 USB 键盘?

  • 5

问题

我正在使用自定义 kickstart 文件创建 RHEL 7.3 安装映像。

我可以将它添加到我的 kickstart 文件中以在安装期间启用 SCAP 配置:

%addon org_fedora_oscap
content-type = scap-security-guide
profile = stig-rhel7-server-gui-upstream
%end

但是,当我这样做时,我最终nousb会在我的内核 cmdline 中禁用所有 USB 接口,包括键盘和鼠标。

(我之前对 RHEL 7.2 映像做过同样的事情,它“正常工作”,所以我知道基本方法是合理的。但这是使用较旧且显然不太完整的安全配置文件。)

现在,我完全明白为什么了:有一条规则专门设置它。我需要“定制”规则,以便 SCAP 工具不会禁用我所有的 USB 设备。

到目前为止我发现了什么

根据Red Hat 的 kickstart 文档和OSCAP Anaconda 站点,我可以通过提供我自己的定制文件来暂停这条规则:

剪裁路径 - 应该使用的剪裁文件的路径,作为存档中的相对路径给出。

所以,我运行 scap-workbench,禁用受影响的规则,并将我的更改保存为一个剪裁.xml 文件

scap-workbench 的部分屏幕截图,其中未选中“通过引导加载程序配置禁用对 USB 的内核支持”规则

然后,我可以在 kickstart 配置中添加一行,如下所示:

%addon org_fedora_oscap
content-type = scap-security-guide
profile = stig-rhel7-server-gui-upstream
tailoring-path = ssg-rhel7-ds-tailoring.xml
%end

基于反复试验,我还得出结论,tailoring.xml 文件必须放在 /root/openscap_data 中(绝对路径绝对不起作用——在安装过程中你会得到一个显着的显示停止调试提示)。

什么我想不通

nousb即使在生成定制文件之后,当我进行全新安装时,我仍然会得到一个内核。

  • 我真的将剪裁.xml 放在正确的位置吗?

  • 是否有详细的日志可以用来诊断插件在做什么?(我在 /var/log/anaconda/journal.log 中只找到了非常基本的信息。)

  • 如果定制方法由于某种原因而失败,那么在不完全放弃 STIG 自动配置的情况下,为解决此问题应用解决方法的干净且一致的方法是什么?(例如,我可以在 OSCAP 破坏内核参数后使用另一个附加模块来清理它们吗?)

kickstart
  • 2 个回答
  • 1599 Views

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve