【发布时间】:2019-01-20 14:30:33
【问题描述】:
我有一个具有 20GB 根卷的 EC2 实例。通过为/home、/var 和/tmp 等目录以及公司指南要求的其他目录创建单独的分区,我附加了一个额外的 200GB 卷用于分区以符合 DISA/NIST 800-53 STIG。使用 Red Hat Enterprise Linux 7.5。我很少这样做,而且已经很多年没有这样做了,所以我愿意接受愚蠢的解决方案。
我使用不同的方法学习了多个教程,每次都得到相同的结果。简而言之(据我了解),操作系统无法访问这些新安装的分区上的某些文件/目录。
示例:当我挂载/var/log/audit 时,审核守护程序将失败。
“auditd.service 的作业失败,因为控制进程以错误代码退出。请参阅...”
systemctl status auditd 说“无法启动安全审计服务”。当我挂载 /home 时,我也无法通过公钥登录,但是当我卸载新分区时,这些类型的问题就会消失。 journalctl -xe 显示“无法打开目录 /var/log/audit(权限被拒绝)。
每个目录的权限是: drwxr-xr-x root root /var drwxr-xr-x root root /var/log drws------ root root /var/log/audit
这与基本操作系统映像一致,在未挂载分区时可以正常工作。
我做了什么:
-使用 2 个卷 (EBS) 创建 EC2
-对新卷进行分区/dev/xvdb
-格式化分区到extf
- 为分区创建/etc/fstab 条目
- 将分区挂载到/mnt 中的临时位置,然后使用rsync -av <source> <dest> 复制内容
-卸载新分区并更新fstab 以反映实际安装位置,例如/var/log/audit
我试过了:
- 诸如不同磁盘实用程序的变化(例如 fdisk、parted)
- 使用不同的分区方案(GPT、DOS [默认]、Windows 基本 [默认为根卷,不知道为什么] 等)
- 使用 EC2 中的根卷,分离,作为第二卷附加到其他实例,并且仅重新分区
据我所知,原始目录和在新分区上创建的目录之间的所有权、权限和目录结构完全相同。
【问题讨论】:
标签: amazon-web-services amazon-ec2 partitioning rhel