On a pas du avoir les mêmes Fedora alors :)
J'ai toujours laissé SELinux installé et activé. Je dit pas que j'ai jamais eu de popups, j'ai reporté pas mal de bugs sur la policy justement, mais je dirais pas "sans arrêt des popups". Et en général, c'était pas sur les softs installés par défaut.
Les erreurs courantes que j'ai vu avec des gens et SELinux, c'est quand tu touches à la configuration des daemons en réseau ( vu qu'il y a globalement que eux qui sont confinés ). Par exemple, tu fait tourner sshd sur un autre port sans configurer selinux pour ça. Que tu décide de mettre ton ftp dans /home/monsiteweb et que pareil, tu précises pas à SELinux que c'est des objets que apache a le droit de lire et vsftpd a le droit d'écrire, etc. ou des trucs que tu installes à la mano.
Dans la configuration par défaut, en règle général, ça passe. Et plus il y a de gens qui utilisent selinux, notamment sur les versions de dev ( genre F19 en ce moment ), plus vite la policy est corrigé. Les packageurs Fedora sont assez réactifs à ce niveau.
Et pour la question de l'utilisation plus grand public, ça dépend des risques d'attaques sur ta machine.
Tu pourrais te dire par exemple qu'un simple assistant va pas avoir de souci, mais si c'est l'assistant de la directrice générale du groupe, ça reste une cible de choix. Ensuite, out of the box, l'utilisateur bureautique n'est pas protégé par SELinux dans la policy déployé par Fedora, car ses processus tournent sans confinement même si des choses comme le fait de bloquer ptrace ( http://lwn.net/Articles/491440/ ) aident à sécuriser. Pour ce genre d'utilisateur, je pense que le confinement tel que Canonical le prévoit va servir une fois que ça sera au point.
[^] # Re: AppArmor et Selinux
Posté par Misc (site web personnel) . En réponse au journal OpenSUSE 13.1 Milestone1. Évalué à 2.
On a pas du avoir les mêmes Fedora alors :)
J'ai toujours laissé SELinux installé et activé. Je dit pas que j'ai jamais eu de popups, j'ai reporté pas mal de bugs sur la policy justement, mais je dirais pas "sans arrêt des popups". Et en général, c'était pas sur les softs installés par défaut.
Les erreurs courantes que j'ai vu avec des gens et SELinux, c'est quand tu touches à la configuration des daemons en réseau ( vu qu'il y a globalement que eux qui sont confinés ). Par exemple, tu fait tourner sshd sur un autre port sans configurer selinux pour ça. Que tu décide de mettre ton ftp dans /home/monsiteweb et que pareil, tu précises pas à SELinux que c'est des objets que apache a le droit de lire et vsftpd a le droit d'écrire, etc. ou des trucs que tu installes à la mano.
Dans la configuration par défaut, en règle général, ça passe. Et plus il y a de gens qui utilisent selinux, notamment sur les versions de dev ( genre F19 en ce moment ), plus vite la policy est corrigé. Les packageurs Fedora sont assez réactifs à ce niveau.
Et pour la question de l'utilisation plus grand public, ça dépend des risques d'attaques sur ta machine.
Tu pourrais te dire par exemple qu'un simple assistant va pas avoir de souci, mais si c'est l'assistant de la directrice générale du groupe, ça reste une cible de choix. Ensuite, out of the box, l'utilisateur bureautique n'est pas protégé par SELinux dans la policy déployé par Fedora, car ses processus tournent sans confinement même si des choses comme le fait de bloquer ptrace ( http://lwn.net/Articles/491440/ ) aident à sécuriser. Pour ce genre d'utilisateur, je pense que le confinement tel que Canonical le prévoit va servir une fois que ça sera au point.
Et sinon, SELinux est aussi la technologie qui permet d'avoir xguest ( https://access.redhat.com/site/documentation/en-US/Red_Hat_Enterprise_Linux/6/html/Security-Enhanced_Linux/sect-Security-Enhanced_Linux-Confining_Users-xguest_Kiosk_Mode.html ), et visiblement, lightdm se base sur apparmor pour son utilisateur guest. Donc il y a des avantages, même si c'est minime par rapport à tout ce qu'on pourrait faire.