À titre personnel j'utilise SELinux sur mon serveur autohébergé sous Fedora. Vu que j'ai des services dont j'ai déplacé les données et/ou la conf sur mon raid, voire des services installés à la main en dehors de (削除) yum (削除ここまで)dnf sur le dit raid, mon apprentissage s'est globalement résumé à comprendre que :
chaque « objet » (donc fichier exécutable / fichier de données / port / ...) a une étiquette
chaque étiquette a le droit de toucher certaines autres étiquettes seulement
quand par exemple un binaire veut lire un fichier, il faut que ça colle point de vue étiquettes cf. le point au-dessus
Et googler/man la commande pour étiqueter un chemin pas prévu par la distrib (maintenant je la connais presque par cœur et de toute façon y a l'historique).
Alors quand par exemple j'installe gitlab à la main j'ajoute quelques règles, du style
le fichier gitlab-shell est étiqueté shell
le dossier d'upload public est étiqueté contenu web en écriture pour qu'Apache ait le droit d'y écrire
et en avant Guinguamp.
J'ai en tout 22 règles SELinux custom (et j'ai tapé la bonne commande du premier coup pour les lister, sans même chercher dans l'historique bash ! facile).
Sachant que j'ai DNS / web / gitlab / postgres / jappix / SMTP / et j'en passe qui sont installés au moins en partie ailleurs qu'à l'emplacement prévu, je trouve ça raisonnable.
Pour troller un poil je pense que le wanabe adminsys qui ne peut/veut pas apprendre ces 2-3 concepts et commandes ferait mieux de trouver autre chose à faire, et en général quand je trouve une doc/tuto qui commence par « désactiver SELinux » j'en tire des conclusions hâtives sur sa qualité et je ferme l'onglet.
[^] # Re: Complexité
Posté par Sufflope (site web personnel) . En réponse au journal Tame et OpenBSD. Évalué à 7. Dernière modification le 21 juillet 2015 à 11:57.
À titre personnel j'utilise SELinux sur mon serveur autohébergé sous Fedora. Vu que j'ai des services dont j'ai déplacé les données et/ou la conf sur mon raid, voire des services installés à la main en dehors de
(削除) yum (削除ここまで)dnf sur le dit raid, mon apprentissage s'est globalement résumé à comprendre que :Et googler/man la commande pour étiqueter un chemin pas prévu par la distrib (maintenant je la connais presque par cœur et de toute façon y a l'historique).
Alors quand par exemple j'installe gitlab à la main j'ajoute quelques règles, du style
et en avant Guinguamp.
J'ai en tout 22 règles SELinux custom (et j'ai tapé la bonne commande du premier coup pour les lister, sans même chercher dans l'historique bash ! facile).
Sachant que j'ai DNS / web / gitlab / postgres / jappix / SMTP / et j'en passe qui sont installés au moins en partie ailleurs qu'à l'emplacement prévu, je trouve ça raisonnable.
Pour troller un poil je pense que le wanabe adminsys qui ne peut/veut pas apprendre ces 2-3 concepts et commandes ferait mieux de trouver autre chose à faire, et en général quand je trouve une doc/tuto qui commence par « désactiver SELinux » j'en tire des conclusions hâtives sur sa qualité et je ferme l'onglet.