SeLinux 简直让人崩溃! - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Distributions
Ubuntu
Fedora
CentOS
中文资源站
网易开源镜像站
fgwmlhdkkkw
V2EX    Linux

SeLinux 简直让人崩溃!

  •  
  •   fgwmlhdkkkw 161 天前 2390 次点击
    这是一个创建于 161 天前的主题,其中的信息可能已经有所发展或是发生改变。
    强制模式时 setroubleshootd cpu 100%,看审计日志也都是系统组件。他自己反对自己!我真是服了。

    改成许可模式,再看审计日志的时候,又没有日志了。

    神经病一样的,我啥也没干,就是装了个 docker ,跑了几个容器啊。

    许可模式下,没有审计日志产生。

    什么情况?

    我暂时把它禁用了。
    xcai
        1
    xcai  
       160 天前 via Android
    我啥也没干,就是装了个 docker ,跑了几个容器啊。
    就是装了 docker 的原因
    mark2025
        2
    mark2025  
       160 天前   2
    系统装完第一件事就是禁用这个。p 用没有,事情还多
    fgwmlhdkkkw
        3
    fgwmlhdkkkw  
    OP
       160 天前 via Android
    @xcai 问题是许可模式下,没有审计日志。这时候容器也在执行的。
    Falcon1
        4
    Falcon1  
       160 天前
    所以我用 Debian ,调这玩意就是折磨自己
    Falcon1
        5
    Falcon1  
       160 天前
    权限什么所有者什么的调好了,它还有个上下文,你说烦不烦
    james122333
        6
    james122333  
       160 天前 via Android
    这东西要用不是不行但最好不要用 虽然我都没强烈反对
    这东西与 nsa 有关 也难用
    yanqiyu
        7
    yanqiyu  
       160 天前 via Android
    可能性很多,我能想到的一个例子就是程序会先 exec 的时候变更到另外的 transition ,但是 policy 没配对,于是在 enforce 模式 transition 不过去(然后忽略了错误)导致执行出来的进程开始疯狂报错。不看一开始的日志很难判断(另外开始 log spam 的时候会干爆 setroubleshootd 确实很糟糕,我一般这时候会关掉这东西然后手动看 audit.log )
    yanqiyu
        8
    yanqiyu  
       160 天前 via Android
    另外你要是用的 Fedora/RedHat 系列系统建议用 podman 启容器,docker 和 SELinux 折腾起来就是要难点
    guochao
        9
    guochao  
       142 天前
    docker 对 selinux 支持的不大行,尽量上 podman 。这两年没搞公司 selinux 这块了,没注意新的工具,以前都是 audit2allow + 人肉审查生成的 type 、fcontext 和 policy ,没注意这个 se troubleshoot d #捂脸

    debian 的 apparmor 也很麻烦的,但是这俩都不用吧,就得找其他的加固方案,各有各的缺点
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3639 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 30ms UTC 00:49 PVG 08:49 LAX 17:49 JFK 20:49
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86