<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Linux Forum &mdash; Вопрос про SELinux]]></title>
	<link rel="self" href="https://linuxforum.ru/extern.php?action=feed&amp;tid=24035&amp;type=atom" />
	<updated>2012-08-29T05:54:54Z</updated>
	<generator>PunBB</generator>
	<id>https://linuxforum.ru/viewtopic.php?id=24035</id>
		<entry>
			<title type="html"><![CDATA[Вопрос про SELinux]]></title>
			<link rel="alternate" href="https://linuxforum.ru/viewtopic.php?pid=296074#p296074" />
			<content type="html"><![CDATA[<p>Привет всем!</p><p>Поставил себе задачу настроить более безопасную среду исполнения FireFox и Skype средставми SELinux. Причем следующим образом:<br />1. имеем для юзера permissive режим SELinux.<br />2. FF и Skype должны запускаться в enforced-домене и иметь права записи только в перечисленные явно каталоги, например, /tmp, ~/.cache и ~/Загрузки. Читать без ограничений весь хомовник. И запускать любое приложение с локального диска (если потребуется).<br />Я могу написать правило вида:</p><div class="codebox"><pre><code>module FirefoxAllow;
 
require {
        type firefox_t;
        class file_t { read write .... };
}
#============= httpd_t ==============
allow firefox_t firefox_home:file_t { read };
allow firefox_t firefox_home_Загрузки:file_t { read, write, create };
и так далее</code></pre></div><p>Но вот как привоить контекст firefox_t процессу firefox (и сохранять его при апдейтах системы), с которым он должен работать&nbsp; я никак не пойму. Это первое.</p><p>Второе - руководства по SELinux говорят, не переводите его в пермиссивную моду на постоянку тотально. Если нужно - создавайте пермиссивный домен для приложений. Но я хочу иметь работу обратную. Большинство приложений должны работать в пермиссивном режиме (чтобы юзер глупый не пугался от AVC-сообщений) и только избранные, потенциально опасные, в зажатом виде. Такое возможно?</p>]]></content>
			<author>
				<name><![CDATA[Cruiser78]]></name>
				<uri>https://linuxforum.ru/profile.php?id=631</uri>
			</author>
			<updated>2012-08-29T05:54:54Z</updated>
			<id>https://linuxforum.ru/viewtopic.php?pid=296074#p296074</id>
		</entry>
</feed>
