最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

CentOS 7系統(tǒng)下SELinux阻止MongoDB啟動的問題詳解

 更新時間:2017年11月10日 10:22:40   作者:mydeman  
這篇文章主要給大家介紹了關(guān)于CentOS 7系統(tǒng)下SELinux阻止MongoDB啟動問題的相關(guān)資料,文中通過示例代碼介紹的非常詳細,對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,需要的朋友們下面隨著小編來一起學(xué)習(xí)學(xué)習(xí)吧。

問題描述:

最近發(fā)現(xiàn)了一個問題,在新裝的CentOS7上,安裝了MongoDB3.4,掛載了一個大的數(shù)據(jù)盤后,修改/etc/mongo.conf,將配置文件中的log和data目錄放在新的數(shù)據(jù)盤下,并修改文件的訪問權(quán)限。

改完后的mongo.conf:

# mongod.conf

# for documentation of all options, see:
# http://docs.mongodb.org/manual/reference/configuration-options/

# where to write logging data.
systemLog:
 destination: file
 logAppend: true
 path: /data/mongodb/log/mongod.log

# Where and how to store data.
storage:
 dbPath: /data/mongodb/data
.....

文件權(quán)限:

# ls -alh
drwxr-xr-x. 5 mongod mongod 4.0K 11月 1 14:53 mongodb

# cd mongodb
# ls -alh
drwxr-xr-x. 3 mongod mongod 4.0K 11月 9 19:08 data
drwxr-xr-x. 2 mongod mongod 4.0K 11月 9 19:06 log
drwxr-xr-x. 2 mongod mongod 4.0K 11月 1 14:54 run

執(zhí)行systemctl start mongod命令后,查看狀態(tài)發(fā)現(xiàn)并沒有啟動,查看/var/log/message,發(fā)現(xiàn)以下錯誤

Nov 9 06:06:44 [localhost] setroubleshoot: failed to retrieve rpm info for /data/mongodb/run/mongod.pid
Nov 9 06:06:44 [localhost] setroubleshoot: SELinux is preventing /usr/bin/mongod from write access on the file /data/mongodb/run/mongod.pid. For complete SELinux messages run: sealert -l f7148e11-b126-401e-ba9f-a9a87c1e54ae
Nov 9 06:06:44 [localhost] python: SELinux is preventing /usr/bin/mongod from write access on the file /data/mongodb/run/mongod.pid.#012#012***** Plugin restorecon (94.8 confidence) suggests ************************#012#012If you want to fix the label. #012/data/mongodb/run/mongod.pid default label should be default_t.#012Then you can run restorecon.#012Do#012# /sbin/restorecon -v /data/mongodb/run/mongod.pid#012#012***** Plugin catchall_labels (5.21 confidence) suggests *******************#012#012If you want to allow mongod to have write access on the mongod.pid file#012Then you need to change the label on /data/mongodb/run/mongod.pid#012Do#012# semanage fcontext -a -t FILE_TYPE '/data/mongodb/run/mongod.pid'#012where FILE_TYPE is one of the following: afs_cache_t, initrc_tmp_t, mongod_log_t, mongod_tmp_t, mongod_var_lib_t, mongod_var_run_t, puppet_tmp_t, user_cron_spool_t.#012Then execute:#012restorecon -v '/data/mongodb/run/mongod.pid'#012#012#012***** Plugin catchall (1.44 confidence) suggests **************************#012#012If you believe that mongod should be allowed write access on the mongod.pid file by default.#012Then you should report this as a bug.#012You can generate a local policy module to allow this access.#012Do#012allow this access for now by executing:#012# ausearch -c 'mongod' --raw | audit2allow -M my-mongod#012# semodule -i my-mongod.pp#012

從提示中可以看出是SELinux的防護功能,阻止了訪問。

SELinux

SELinux的全稱是Security Enhanced Linux, 就是安全加強的Linux。在SELinux之前,root賬號能夠任意的訪問所有文檔和服務(wù);如果某個文件設(shè)為777,那么任何用戶都可以訪問甚至刪除;這種方式稱為DAC(主動訪問機制),很不安全。

DAC 自主訪問控制: 用戶根據(jù)自己的文件權(quán)限來決定對文件的操作,也就是依據(jù)文件的own,group,other/r,w,x權(quán)限進行限制。Root有最高權(quán)限無法限制。r,w,x權(quán)限劃分太粗糙。無法針對不同的進程實現(xiàn)限制。

SELinux則是基于MAC(強制訪問機制),簡單的說,就是程序和訪問對象上都有一個安全標簽(即selinux上下文)進行區(qū)分,只有對應(yīng)的標簽才能允許訪問。否則即使權(quán)限是777,也是不能訪問的。

在SELinux中,訪問控制屬性叫做安全上下文。所有客體(文件、進程間通訊通道、套接字、網(wǎng)絡(luò)主機等)和主體(進程)都有與其關(guān)聯(lián)的安全上下文,一個安全上下文由三部分組成:用戶(u)、角色(r)和類型(t)標識符。但我們最關(guān)注的是第三個部分

當(dāng)程序訪問資源時,主體程序必須要通過selinux策略內(nèi)的規(guī)則放行后,就可以與目標資源進行安全上下文的比對,若比對失敗則無法存取目標,若比對成功則可以開始存取目標,最終能否存取目標還要與文件系統(tǒng)的rwx權(quán)限的設(shè)定有關(guān)。所以啟用了selinux后出現(xiàn)權(quán)限不符的情況時,你就得一步一步的分析可能的問題了。

解決過程:

/var/log/message中的信息看起來比較費勁,里面有一句提示:

For complete SELinux messages run: sealert -l e73ba9e8-f74d-4835-9b53-85667546b28c

根據(jù)提示執(zhí)行:

# sealert -l e73ba9e8-f74d-4835-9b53-85667546b28c
SELinux is preventing /usr/bin/mongod from write access on the directory /data/mongodb/log.

***** Plugin catchall_labels (83.8 confidence) suggests *******************

If you want to allow mongod to have write access on the log directory
Then 必須更改 /data/mongodb/log 中的標簽
Do
# semanage fcontext -a -t FILE_TYPE '/data/mongodb/log'

其中 FILE_TYPE 為以下內(nèi)容之一:mongod_log_t, mongod_tmp_t, mongod_var_lib_t, mongod_var_run_t, tmp_t, var_lib_t, var_log_t, var_run_t。

然后執(zhí)行:

restorecon -v '/data/mongodb/log'


***** Plugin catchall (17.1 confidence) suggests **************************
......

上面提示輸出中已經(jīng)包含了,解決方法:

# semanage fcontext -a -t mongo_log_t '/data/mongodb/log'
# restorecon -v '/data/mongodb/log'
restorecon reset /data/mongodb/log context unconfined_u:object_r:unlabeled_t:s0->unconfined_u:object_r:mongod_log_t:s0

上面命令執(zhí)行完畢后,就解決了/data/mongodb/log目錄的文件權(quán)限問題。

同樣的方法,再解決/data/mongodb/data和/data/mongodb/run目錄的問題。

啟動mongod,問題解決。

Nov 9 06:08:51 [localhost] systemd: Starting High-performance, schema-free document-oriented database...
Nov 9 06:08:51 [localhost] systemd: Started High-performance, schema-free document-oriented database.
Nov 9 06:08:51 [localhost] mongod: about to fork child process, waiting until server is ready for connections.
Nov 9 06:08:51 [localhost] mongod: forked process: 18218
Nov 9 06:08:51 [localhost] mongod: child process started successfully, parent exiting

P.S. 除了上面通過提示信息解決問題外,還有一個比較暴力的方法,直接關(guān)閉SELinux,但是不太建議。

# setenforce 0
# getenforce
Permissive

上面是臨時關(guān)閉,如果是永久關(guān)閉,就需要編輯/etc/selinux/config文件,將SELINUX=enforcing改為SELINUX=disabled,但是只有重啟后才會發(fā)揮作用。

總結(jié)

以上就是這篇文章的全部內(nèi)容了,希望本文的內(nèi)容對大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價值,如果有疑問大家可以留言交流,謝謝大家對腳本之家的支持。

相關(guān)文章

  • MongoDB的基本安裝與管理命令腳本總結(jié)

    MongoDB的基本安裝與管理命令腳本總結(jié)

    MongoDB是一款高人氣的NoSQL數(shù)據(jù)庫,且以JavaScript代碼作為腳本進行操作,對開發(fā)者非常友好,這里我們就來看一下MongoDB的基本安裝與管理命令腳本總結(jié)
    2016-07-07
  • 詳解mongodb搭建Replica Set的方法

    詳解mongodb搭建Replica Set的方法

    這篇文章主要介紹了mongodb搭建Replica Set的方法,本文給大家介紹的非常詳細,對大家的學(xué)習(xí)或工作具有一定的參考借鑒價值,需要的朋友可以參考下
    2020-12-12
  • MongoDB的聚合框架Aggregation Framework入門學(xué)習(xí)教程

    MongoDB的聚合框架Aggregation Framework入門學(xué)習(xí)教程

    MongoDB中的聚合aggregate主要用于處理數(shù)據(jù)計算,這里我們就來詳細整理MongoDB的聚合框架Aggregation Framework入門學(xué)習(xí)教程,需要的朋友可以參考下
    2016-07-07
  • MongoDB分片在部署與維護管理中常見的事項總結(jié)大全

    MongoDB分片在部署與維護管理中常見的事項總結(jié)大全

    分片(sharding)是指將數(shù)據(jù)拆分,將其分散存放在不同的機器上的過程。下面這篇文章主要給大家總結(jié)介紹了關(guān)于MongoDB分片在部署與維護管理中常見事項的相關(guān)資料,文中通過圖文以及示例代碼介紹的非常詳細,需要的朋友可以參考下
    2018-09-09
  • MongoDB的基礎(chǔ)知識簡介

    MongoDB的基礎(chǔ)知識簡介

    這篇文章主要介紹了MongoDB的基礎(chǔ)知識簡介,需要的朋友可以參考下
    2017-05-05
  • cgroup限制mongodb進程內(nèi)存大小

    cgroup限制mongodb進程內(nèi)存大小

    這篇文章主要介紹了cgroup限制mongodb進程內(nèi)存大小,需要的朋友可以參考下
    2014-07-07
  • MongoDB 學(xué)習(xí)筆記(一)-MongoDB配置

    MongoDB 學(xué)習(xí)筆記(一)-MongoDB配置

    MongoDB 是一個基于分布式文件存儲的數(shù)據(jù)庫。接下來通過本文給大家介紹MongoDB 學(xué)習(xí)筆記(一)MongoDB配置的相關(guān)資料,需要的朋友可以參考下
    2016-05-05
  • Mongodb讀數(shù)據(jù)操作

    Mongodb讀數(shù)據(jù)操作

    今天小編就為大家分享一篇關(guān)于Mongodb讀數(shù)據(jù)操作,小編覺得內(nèi)容挺不錯的,現(xiàn)在分享給大家,具有很好的參考價值,需要的朋友一起跟隨小編來看看吧
    2019-01-01
  • MongoDB 3.0+安全權(quán)限訪問控制詳解

    MongoDB 3.0+安全權(quán)限訪問控制詳解

    MongoDB 3.0 安全權(quán)限訪問控制,在添加用戶上面3.0版本和之前的版本有很大的區(qū)別,這里就說明下3.0的添加用戶的方法。由于這版本改變的有些大,解決了很久,終于解決,下面把解決的步驟以及思路分享給大家。
    2018-06-06
  • MongoDB TTL索引的實例詳解

    MongoDB TTL索引的實例詳解

    這篇文章主要介紹了 MongoDB TTL索引的實例詳解的相關(guān)資料,希望通過本文能幫助到大家,讓大家理解掌握這部分內(nèi)容,需要的朋友可以參考下
    2017-10-10

最新評論

建昌县| 常德市| 昌乐县| 湘潭市| 阳谷县| 大同县| 娄烦县| 本溪市| 汽车| 红原县| 临高县| 会同县| 黎川县| 凤台县| 通化县| 英超| 阆中市| 仙桃市| 繁峙县| 永宁县| 丽江市| 余江县| 沧源| 横山县| 九台市| 铜梁县| 乌拉特后旗| 大宁县| 剑河县| 海丰县| 阿拉善盟| 东辽县| 博白县| 盐池县| 黑山县| 定南县| 慈利县| 文山县| 苗栗市| 天镇县| 永春县|