• [^] # Re: SeLinux pour les nuls

    Posté par . En réponse au journal Le nouveau SeLinux. Évalué à 2.

    SELinux propose une gestion de la sécurité orienté application et services. Par défaut, ton applications est confiné dans le domaine "unconfined_t" qui limite quelques fonctionnalités ou booléens comme par exemple la possibilité de rendre le tas ou la pile exécutable (execheap, execstack) ce qui est une mauvaise idée la plupart du temps. Si c'est vraiment génant, tu peux activer/désactiver le booléen correspondant.
    Dans les cas particuliers comme Java ou MPlayer, tu disposes d'un booléen spécialisé pour une gestion plus fine.

    En résumé, tu as une politique par défaut assez permissive, puis selon le service ou l'application, tu peux ajouter des règles plus strictes de façon granulaire. Comme le rappelle IsNotGood c'est aux spécialistes de la sécurité de définir ces règles, pas à l'utilisateur.
    Pour les serveurs par contre, RH a une politique très stricte pour être certifié EAL4+/LSPP.

    Dans ton cas, normalement, "it just works", à la rigueur tu dois toucher quelques booléens (très simple avec system-config-selinux), ou plus rare (et même très rare), tu dois faire la même manip que IsNotGood. Mais en général, si SELinux gueule c'est pour une bonne raison, si je dois toucher à un booléen alors que mon application tourne dans unconfined_t, je me poserais des questions.

    http://fedoraproject.org/wiki/SELinux