<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>访问控制 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/</link><description>Recent content in 访问控制 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/index.xml" rel="self" type="application/rss+xml"/><item><title>§07.1_访问控制模型</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/</guid><description>&lt;h3 id="访问控制概述"&gt;访问控制概述&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/172354b64beffb883a1b62cde98227a2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制参考模型"&gt;访问控制参考模型&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/cda71c26afb8e9f90ddbe6895e424d55_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;参考监视器是决策和执行单元。&lt;/p&gt;
&lt;h3 id="常见访问控制模型"&gt;常见访问控制模型&lt;/h3&gt;
&lt;p&gt;标黄是重点。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/8ee1541090d91afce650401b4d2fa742_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="dac自主访问控制-windows文件aclchmod"&gt;DAC自主访问控制-Windows文件ACL|chmod&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/3764edaccf7c85ac7b0ef0e3a6e72468_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/1f92fa2b8d5856592e285e83bd85386b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Windows的文件权限管理确实是基于DAC（Discretionary Access Control，自主访问控制）模型的。&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;在DAC模型中，资源的所有者（如文件或文件夹的创建者）拥有控制该资源的权限，并可以自主决定谁能访问该资源以及如何访问。在Windows中，这通常是通过文件系统的访问控制列表（ACL，Access Control List）来实现的。每个文件和文件夹都有一个ACL，它定义了哪些用户和组具有哪些访问权限（如读取、写入、执行等）。文件的所有者可以修改这些权限，以允许或拒绝其他用户或组的访问。&lt;/p&gt;
&lt;p&gt;总结来说，Windows的权限管理体系（通过NTFS文件系统的ACL）符合DAC模型的基本原则，因为它&lt;strong&gt;允许资源的所有者自主决定访问权限&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Windows的文件权限管理、Linux的&lt;/strong&gt;&lt;code class="ne-code"&gt;&lt;strong&gt;chmod&lt;/strong&gt;&lt;/code&gt;**命令 **&lt;/p&gt;
&lt;/details&gt;
&lt;h4 id="mac强制访问控制-selinuxapparmor"&gt;MAC强制访问控制-SELinux、AppArmor&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/7a4f6dd490a4b39eb06a082f51b840fb_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="rbac基于角色的访问控制-分角色"&gt;RBAC基于角色的访问控制-分角色&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/31e021d81e4b4ecb316c44eef819a94f_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;角色其实就是用户组，对用户组集中授权。&lt;/p&gt;
&lt;h4 id="abac基于属性的访问控制-18"&gt;ABAC基于属性的访问控制-18🈲&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.1_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E6%A8%A1%E5%9E%8B/b631018bba6972f6cd34c208e85171b9_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;例如禁止未成年人访问网站的某部分内容。&lt;/p&gt;</description></item><item><title>§07.2_访问控制策略设计与实现</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/</guid><description>&lt;h3 id="访问控制策略"&gt;访问控制策略&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/1f28b5838956fea2d2f206fcd1b5f801_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;ACL ：用户（需求）、地址（对象：端口、IP……）、级别、一致性、法规和义务、更新与维护……&lt;/p&gt;
&lt;h3 id="访问控制规则"&gt;访问控制规则&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/e89802000c78873d2a28a6d709ce99f5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制过程"&gt;访问控制过程&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/8cb4fd368f297b82d4a699d184872865_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制安全管理"&gt;访问控制安全管理&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.2_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E7%AD%96%E7%95%A5%E8%AE%BE%E8%AE%A1%E4%B8%8E%E5%AE%9E%E7%8E%B0/bca6bf8a20f9c53bde4849da02c10cdc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;八位以上字符、大小写字母、数字、特殊字符、失败三次锁定、禁止共享用户账号和口令、口令加密存放、禁止明文传输口令、口令设置有效期并禁止重用、检查弱口令和口令泄露状态。&lt;/p&gt;
&lt;h4 id="linux文件权限"&gt;Linux文件权限&lt;/h4&gt;
&lt;p&gt;/etc/password 644&lt;/p&gt;
&lt;p&gt;/etc/shadow 600&lt;/p&gt;</description></item><item><title>§07.3_访问控制产品与应用</title><link>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/07_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6/7.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/</guid><description>&lt;p&gt;认证、授权、审计 3A&lt;/p&gt;
&lt;p&gt;4A 增加了账号&lt;/p&gt;
&lt;p&gt;安全网关：防火墙、统一威胁管理（UTM）、下一代防火墙（NGFW）&lt;/p&gt;
&lt;h3 id="访问控制产品-4a-安全网关-系统安全增强"&gt;访问控制产品-4A-安全网关-系统安全增强&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/157f571a93d3f41ee0313355adceecfc_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="访问控制技术应用"&gt;访问控制技术应用&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/0cd7257d722468490bac22f62aa8874b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;物理、网络、操作系统、数据库、应用&lt;/p&gt;
&lt;h4 id="dac自主访问控制-unixlinux"&gt;DAC自主访问控制-unix/linux&lt;/h4&gt;
&lt;p&gt;读写执行、421，最大权限是7，最小权限是0，&lt;/p&gt;
&lt;p&gt;例如，某文件权限600 可翻译为 rw- &amp;mdash; &amp;mdash;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/92f1c063b2caf799736cbdddbe7c54e4_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="dac自主访问控制-windows"&gt;DAC自主访问控制-Windows&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/5626211c477ee2b6fb8bee429803fe0b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h4 id="dacrbacipbac-iis-ftp"&gt;DAC|RBAC|IPBAC-IIS FTP&lt;/h4&gt;
&lt;p&gt;针对应用：对于FTP，读取就是下载，写入就是上传。&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A77.3_%E8%AE%BF%E9%97%AE%E6%8E%A7%E5%88%B6%E4%BA%A7%E5%93%81%E4%B8%8E%E5%BA%94%E7%94%A8/325e75da0cb11f46af2c1553f8a3606b_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;FTP（File Transfer Protocol，文件传输协议）是用于在计算机网络中传输文件的协议。FTP本身并没有一个独立的“访问控制模型”，但它通常依赖于现有的身份验证和权限管理机制来控制访问。&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;在FTP中，访问控制模型主要涉及以下几个方面：&lt;/p&gt;
&lt;h1 id="1-基于用户名和密码的身份验证"&gt;1. 基于用户名和密码的身份验证&lt;/h1&gt;
&lt;p&gt;FTP的访问控制通常通过**用户名（Username）&lt;strong&gt;和&lt;/strong&gt;密码（Password）**来进行身份验证，确保只有授权用户能够访问FTP服务器上的文件。这种身份验证方法可以被视为一种 &lt;strong&gt;基于身份的访问控制&lt;/strong&gt;（&lt;strong&gt;Identity-Based Access Control&lt;/strong&gt;），类似于 &lt;strong&gt;DAC（自主访问控制）&lt;/strong&gt; 模型。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;用户名和密码&lt;/strong&gt;：用户必须提供正确的用户名和密码才能连接到FTP服务器。如果身份验证成功，用户就可以根据他们的权限访问文件系统。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;匿名访问（Anonymous FTP）&lt;/strong&gt;：某些FTP服务器允许用户在不提供用户名和密码的情况下访问（或部分访问）某些资源。这通常适用于开放的文件共享，任何人都可以访问特定目录中的文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="2-文件权限控制"&gt;2. 文件权限控制&lt;/h2&gt;
&lt;p&gt;在FTP服务器上，&lt;strong&gt;文件权限控制&lt;/strong&gt;（如读、写、执行权限）通常基于操作系统的权限管理来实现。这类似于传统的操作系统文件权限管理，通常可以通过 &lt;strong&gt;Unix/Linux 文件系统权限模型&lt;/strong&gt;（如 &lt;code class="ne-code"&gt;rwx&lt;/code&gt; 权限）进行管理。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;读权限&lt;/strong&gt;：允许用户读取文件内容。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;写权限&lt;/strong&gt;：允许用户修改文件内容或上传新文件。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;执行权限&lt;/strong&gt;：允许用户执行文件（如可执行文件）。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;这些权限通常是通过FTP服务软件与操作系统的文件系统权限结合来管理的。因此，FTP访问控制本质上是通过文件系统的&lt;strong&gt;权限模型&lt;/strong&gt;（如DAC）来控制用户对文件的访问权限。&lt;/p&gt;
&lt;h2 id="3-基于角色的访问控制rbac"&gt;3. 基于角色的访问控制（RBAC）&lt;/h2&gt;
&lt;p&gt;一些高级FTP服务器可能会实现&lt;strong&gt;基于角色的访问控制&lt;/strong&gt;（&lt;strong&gt;Role-Based Access Control, RBAC&lt;/strong&gt;）模型，其中用户被分配到特定的角色（如管理员、普通用户、访客等），并根据角色来控制其对FTP资源的访问权限。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;管理员角色&lt;/strong&gt;：具有完全的文件访问和管理权限，包括创建、删除文件和更改权限。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;普通用户角色&lt;/strong&gt;：可能只有读取或上传文件的权限，不能删除文件或修改其他用户的权限。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;访客角色&lt;/strong&gt;：通常只有读取权限，不能上传或删除文件。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="4-基于ip地址的访问控制"&gt;4. 基于IP地址的访问控制&lt;/h2&gt;
&lt;p&gt;某些FTP服务器实现了&lt;strong&gt;基于IP地址的访问控制&lt;/strong&gt;，即通过允许或阻止特定IP地址或IP段的连接来控制访问权限。这种控制通常用于限制访问的来源，增加安全性。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;允许特定IP连接&lt;/strong&gt;：服务器只允许来自特定IP地址的用户进行连接。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;拒绝特定IP连接&lt;/strong&gt;：服务器可以阻止来自某些IP地址的连接请求。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="5-ftp的访问控制模型总结"&gt;5. FTP的访问控制模型总结&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;DAC（自主访问控制）&lt;/strong&gt;：FTP的访问控制通常依赖操作系统的文件系统权限来管理用户对文件和目录的访问，这类似于DAC模型，用户在自己的权限范围内管理文件访问。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;基于身份的访问控制&lt;/strong&gt;（Identity-Based Access Control）：通过用户名和密码进行身份验证，确保只有授权用户可以访问FTP资源。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;基于角色的访问控制&lt;/strong&gt;（RBAC）：有些FTP服务器支持基于角色的访问控制，用户根据角色获得不同的权限。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;基于IP地址的访问控制&lt;/strong&gt;：一些FTP服务器通过IP地址过滤来限制或允许来自特定IP的连接请求。 基于IP地址的访问控制（IP-based Access Control）&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="6-总结"&gt;6. 总结&lt;/h2&gt;
&lt;p&gt;FTP的访问控制机制并没有明确的单一“模型”，而是通过 &lt;strong&gt;用户名和密码验证&lt;/strong&gt;、操作系统的 &lt;strong&gt;文件权限控制&lt;/strong&gt;、可能的 &lt;strong&gt;角色管理&lt;/strong&gt; 和 &lt;strong&gt;IP地址过滤&lt;/strong&gt; 来管理用户对文件的访问。因此，它通常结合了 &lt;strong&gt;自主访问控制（DAC）&lt;/strong&gt; 和 &lt;strong&gt;基于身份的访问控制&lt;/strong&gt; 的元素，并根据FTP服务器的配置来决定访问控制的具体实现方式。&lt;/p&gt;</description></item></channel></rss>