1

Привет всем!

Поставил себе задачу настроить более безопасную среду исполнения FireFox и Skype средставми SELinux. Причем следующим образом:
1. имеем для юзера permissive режим SELinux.
2. FF и Skype должны запускаться в enforced-домене и иметь права записи только в перечисленные явно каталоги, например, /tmp, ~/.cache и ~/Загрузки. Читать без ограничений весь хомовник. И запускать любое приложение с локального диска (если потребуется).
Я могу написать правило вида:

module FirefoxAllow;
 
require {
        type firefox_t;
        class file_t { read write .... };
}
#============= httpd_t ==============
allow firefox_t firefox_home:file_t { read };
allow firefox_t firefox_home_Загрузки:file_t { read, write, create };
и так далее

Но вот как привоить контекст firefox_t процессу firefox (и сохранять его при апдейтах системы), с которым он должен работать  я никак не пойму. Это первое.

Второе - руководства по SELinux говорят, не переводите его в пермиссивную моду на постоянку тотально. Если нужно - создавайте пермиссивный домен для приложений. Но я хочу иметь работу обратную. Большинство приложений должны работать в пермиссивном режиме (чтобы юзер глупый не пугался от AVC-сообщений) и только избранные, потенциально опасные, в зажатом виде. Такое возможно?