Привет всем!
Поставил себе задачу настроить более безопасную среду исполнения FireFox и Skype средставми SELinux. Причем следующим образом:
1. имеем для юзера permissive режим SELinux.
2. FF и Skype должны запускаться в enforced-домене и иметь права записи только в перечисленные явно каталоги, например, /tmp, ~/.cache и ~/Загрузки. Читать без ограничений весь хомовник. И запускать любое приложение с локального диска (если потребуется).
Я могу написать правило вида:
module FirefoxAllow;
require {
type firefox_t;
class file_t { read write .... };
}
#============= httpd_t ==============
allow firefox_t firefox_home:file_t { read };
allow firefox_t firefox_home_Загрузки:file_t { read, write, create };
и так далееНо вот как привоить контекст firefox_t процессу firefox (и сохранять его при апдейтах системы), с которым он должен работать я никак не пойму. Это первое.
Второе - руководства по SELinux говорят, не переводите его в пермиссивную моду на постоянку тотально. Если нужно - создавайте пермиссивный домен для приложений. Но я хочу иметь работу обратную. Большинство приложений должны работать в пермиссивном режиме (чтобы юзер глупый не пугался от AVC-сообщений) и только избранные, потенциально опасные, в зажатом виде. Такое возможно?
