Size: a a a

2020 January 26

𝙼

𝙼𝚛. 𝙱𝚘𝚠𝚕𝚎𝚛 𝙷𝚊𝚝... in archlinux_ru
Но тут нужно знать на какой он оси, сильно сомневаюсь, что он на арч накатил селинукс
источник

RK

Ruslan Khairullin in archlinux_ru
Михаил Новоселов
cat /var/log/audit.log | audit2allow
Требует exec и еще что то для контекста named_var_run_t
источник

u

usanama in archlinux_ru
𝙼𝚛. 𝙱𝚘𝚠𝚕𝚎𝚛 𝙷𝚊𝚝
Но тут нужно знать на какой он оси, сильно сомневаюсь, что он на арч накатил селинукс
@mikhailnov с селинекс морочился. его тематика
источник

RK

Ruslan Khairullin in archlinux_ru
𝙼𝚛. 𝙱𝚘𝚠𝚕𝚎𝚛 𝙷𝚊𝚝
Но тут нужно знать на какой он оси, сильно сомневаюсь, что он на арч накатил селинукс
Centoos
источник

МН

Михаил Новоселов... in archlinux_ru
Ruslan Khairullin
Требует exec и еще что то для контекста named_var_run_t
Для начала поставить selinux boolean samba_domain_controller = true, если не поможет, то через audit2allow создать правило
источник

𝙼

𝙼𝚛. 𝙱𝚘𝚠𝚕𝚎𝚛 𝙷𝚊𝚝... in archlinux_ru
usanama
@mikhailnov с селинекс морочился. его тематика
да, я помню
источник

МН

Михаил Новоселов... in archlinux_ru
Ruslan Khairullin
Добрый вечер ребята. Может кто подсказать со следующей проблемой. Поставил самбу4 как резервный контроллер домена, в бэкэенде bind сервер. Когда доходит дела до запуска библиотеки самбы для возможности динамического обновления dns записей, selinux его не запускает, не дает dlopen выполнить. Логи и конфиги если требуется могу завтра предоставить. Сейчас уже дома голову ломаю)
Вот тут про контексты написано
https://wiki.samba.org/index.php/BIND9_DLZ_AppArmor_and_SELinux_Integration
Только пути будут другими
источник

МН

Михаил Новоселов... in archlinux_ru
usanama
@mikhailnov с селинекс морочился. его тематика
Уже давно с этой дичью не морочился
источник

RK

Ruslan Khairullin in archlinux_ru
Михаил Новоселов
Для начала поставить selinux boolean samba_domain_controller = true, если не поможет, то через audit2allow создать правило
Стоит. Боюсь создавать правило  на exec для named_var_run_t. Или это нормальная практика?
источник

МН

Михаил Новоселов... in archlinux_ru
Ruslan Khairullin
Стоит. Боюсь создавать правило  на exec для named_var_run_t. Или это нормальная практика?
Смотря кому это разрешить
источник

МН

Михаил Новоселов... in archlinux_ru
В /run нет ничего секретного
источник

RK

Ruslan Khairullin in archlinux_ru
Михаил Новоселов
В /run нет ничего секретного
Да вроде нет, а секретное это что для примера?
источник

МН

Михаил Новоселов... in archlinux_ru
Ruslan Khairullin
Да вроде нет, а секретное это что для примера?
Ну там базы dns например
источник

МН

Михаил Новоселов... in archlinux_ru
И то они не секретные
источник

RK

Ruslan Khairullin in archlinux_ru
Михаил Новоселов
Смотря кому это разрешить
Я так понимаю правило создается для контекста. Ошибаюсь?
источник

RK

Ruslan Khairullin in archlinux_ru
Михаил Новоселов
Ну там базы dns например
Базы в /usr
источник

МН

Михаил Новоселов... in archlinux_ru
Ruslan Khairullin
Я так понимаю правило создается для контекста. Ошибаюсь?
Ну да вроде
источник

RK

Ruslan Khairullin in archlinux_ru
Просто хз может exec для других файлов критично
источник

RK

Ruslan Khairullin in archlinux_ru
Хотя по манулам в инете 90 % вообще селинукс отключают
источник

RK

Ruslan Khairullin in archlinux_ru
В selinux есть возможность создать свой контекст? Что типо named_user_t и его наделить нужеыми правами и задать на библиотеку? Чтоб только один файл в системе был с таким контекстом
источник