{"id":18201,"date":"2014-02-24T06:23:44","date_gmt":"2014-02-23T22:23:44","guid":{"rendered":"https:\/\/2blog.ilc.edu.tw\/25793\/2014\/02\/24\/selinux-%e5%82%99%e5%bf%98\/"},"modified":"2014-02-24T06:23:44","modified_gmt":"2014-02-23T22:23:44","slug":"selinux-%e5%82%99%e5%bf%98","status":"publish","type":"post","link":"https:\/\/2blog.ilc.edu.tw\/25793\/2014\/02\/24\/selinux-%e5%82%99%e5%bf%98\/","title":{"rendered":"SELinux \u5099\u5fd8"},"content":{"rendered":"<p>SELinux \u8a2d\u5b9a\u6a94<br \/># <span style=\"color: #ff0000;\">cat \/etc\/selinux\/config<\/span><\/p>\n<p><span style=\"color: #0000ff;\"># This file controls the state of SELinux on the system.<\/span><br \/><span style=\"color: #0000ff;\"># SELINUX= can take one of these three values:<\/span><br \/><span style=\"color: #0000ff;\">#\u00a0\u00a0\u00a0\u00a0 enforcing &#8211; SELinux security policy is enforced.<\/span><br \/><span style=\"color: #0000ff;\">#\u00a0\u00a0\u00a0\u00a0 permissive &#8211; SELinux prints warnings instead of enforcing.<\/span><br \/><span style=\"color: #0000ff;\">#\u00a0\u00a0\u00a0\u00a0 disabled &#8211; No SELinux policy is loaded.<\/span><br \/><span style=\"color: #0000ff;\">SELINUX=enforcing<\/span><br \/><span style=\"color: #0000ff;\"># SELINUXTYPE= can take one of these two values:<\/span><br \/><span style=\"color: #0000ff;\">#\u00a0\u00a0\u00a0\u00a0 targeted &#8211; Targeted processes are protected,<\/span><br \/><span style=\"color: #0000ff;\">#\u00a0\u00a0\u00a0\u00a0 mls &#8211; Multi Level Security protection.<\/span><br \/><span style=\"color: #0000ff;\">SELINUXTYPE=targeted<\/span><\/p>\n<p>\u986f\u793a\u76ee\u524d SELinux \u72c0\u614b<br \/># <span style=\"color: #ff0000;\">sestatus<\/span><br \/><span style=\"color: #0000ff;\">SELinux status:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 enabled<\/span><br \/><span style=\"color: #0000ff;\">SELinuxfs mount:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 \/selinux<\/span><br \/><span style=\"color: #0000ff;\">Current mode:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 enforcing<\/span><br \/><span style=\"color: #0000ff;\">Mode from config file:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 enforcing<\/span><br \/><span style=\"color: #0000ff;\">Policy version:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 24<\/span><br \/><span style=\"color: #0000ff;\">Policy from config file:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 targeted<\/span><\/p>\n<p># <span style=\"color: #ff0000;\">sestatus<\/span><br \/><span style=\"color: #0000ff;\">SELinux status:\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 disabled<\/span><br \/>[@more@]<br \/>\u6539\u8b8a SELinux \u6a21\u5f0f<br \/># <span style=\"color: #ff0000;\">getenforce<\/span><br \/>Enforcing<br \/># <span style=\"color: #ff0000;\">setenforce 0<\/span><br \/># <span style=\"color: #ff0000;\">getenforce<\/span><br \/><span style=\"color: #0000ff;\">Permissive<\/span><br \/># <span style=\"color: #ff0000;\">setenforce 1<\/span><br \/># <span style=\"color: #ff0000;\">getenforce<\/span><br \/><span style=\"color: #0000ff;\">Enforcing<\/span><br \/># <span style=\"color: #ff0000;\">setenforce &#8211;help<\/span><br \/><span style=\"color: #0000ff;\">usage:\u00a0 setenforce [ Enforcing | Permissive | 1 | 0 ]<\/span><\/p>\n<p>Display SELinux Contexts<br \/># <span style=\"color: #ff0000;\">ls -Z \/root\/anaconda-ks.cfg<\/span><br \/><span style=\"color: #0000ff;\">-rw&#8212;&#8212;-. root root system_u:object_r:admin_home_t:s0 \/root\/anaconda-ks.cfg<\/span><br \/># <span style=\"color: #ff0000;\">ls -dZ \/var\/www\/html<\/span><br \/><span style=\"color: #0000ff;\">drwxr-xr-x. root root system_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/<\/span><\/p>\n<p>Set SELinux Contexts<br \/># <span style=\"color: #ff0000;\">touch index-1.html<\/span><br \/># <span style=\"color: #ff0000;\">touch \/var\/www\/html\/index.html<\/span><br \/># <span style=\"color: #ff0000;\">mv index-1.html \/var\/www\/html\/<\/span><br \/># <span style=\"color: #ff0000;\">ls -Z \/var\/www\/html\/*.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:admin_home_t:s0 \/var\/www\/html\/index-1.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index.html<\/span><br \/># <span style=\"color: #ff0000;\">chcon -t httpd_sys_content_t \/var\/www\/html\/index-1.html<\/span><br \/># <span style=\"color: #ff0000;\">ls -Z \/var\/www\/html\/*.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index-1.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index.html<\/span><\/p>\n<p># <span style=\"color: #ff0000;\">touch index-2.html<\/span><br \/># <span style=\"color: #ff0000;\">mv index-2.html \/var\/www\/html<\/span><br \/># <span style=\"color: #ff0000;\">ls -Z \/var\/www\/html\/*.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index-1.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:admin_home_t:s0 \/var\/www\/html\/index-2.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index.html<\/span><br \/># <span style=\"color: #ff0000;\">restorecon -v \/var\/www\/html\/index-2.html<\/span><br \/><span style=\"color: #0000ff;\">restorecon reset \/var\/www\/html\/index-2.html context unconfined_u:object_r:admin_home_t:s0-&gt;unconfined_u:object_r:httpd_sys_content_t:s0<\/span><br \/># <span style=\"color: #ff0000;\">ls -Z \/var\/www\/html\/*.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index-1.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index-2.html<\/span><br \/><span style=\"color: #0000ff;\">-rw-r&#8211;r&#8211;. root root unconfined_u:object_r:httpd_sys_content_t:s0 \/var\/www\/html\/index.html<\/span><\/p>\n<p>Get SELinux booleans<br \/># <span style=\"color: #ff0000;\">getsebool -a | head -10<\/span><br \/><span style=\"color: #0000ff;\">abrt_anon_write &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">abrt_handle_event &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_console_login &#8211;&gt; on<\/span><br \/><span style=\"color: #0000ff;\">allow_cvs_read_shadow &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_daemons_dump_core &#8211;&gt; on<\/span><br \/><span style=\"color: #0000ff;\">allow_daemons_use_tcp_wrapper &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_daemons_use_tty &#8211;&gt; on<\/span><br \/><span style=\"color: #0000ff;\">allow_domain_fd_use &#8211;&gt; on<\/span><br \/><span style=\"color: #0000ff;\">allow_execheap &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_execmem &#8211;&gt; on<\/span><\/p>\n<p># <span style=\"color: #ff0000;\">getsebool -a | grep ftp<\/span><br \/><span style=\"color: #0000ff;\">allow_ftpd_anon_write &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_ftpd_full_access &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_ftpd_use_cifs &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">allow_ftpd_use_nfs &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">ftp_home_dir &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">ftpd_connect_db &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">ftpd_use_fusefs &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">ftpd_use_passive_mode &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">httpd_enable_ftp_server &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">tftp_anon_write &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">tftp_use_cifs &#8211;&gt; off<\/span><br \/><span style=\"color: #0000ff;\">tftp_use_nfs &#8211;&gt; off<\/span><\/p>\n<p># <span style=\"color: #ff0000;\">getsebool ftp_home_dir<\/span><br \/><span style=\"color: #0000ff;\">ftp_home_dir &#8211;&gt; off<\/span><\/p>\n<p>Set SELinux booleans<br \/># <span style=\"color: #ff0000;\">setsebool ftp_home_dir 1<\/span><br \/># <span style=\"color: #ff0000;\">getsebool ftp_home_dir<\/span><br \/><span style=\"color: #0000ff;\">ftp_home_dir &#8211;&gt; on<\/span><br \/># <span style=\"color: #ff0000;\">setsebool ftp_home_dir 0<\/span><br \/># <span style=\"color: #ff0000;\">getsebool ftp_home_dir<\/span><br \/><span style=\"color: #0000ff;\">ftp_home_dir &#8211;&gt; off<\/span><\/p>\n<p>\u8b93\u8a2d\u5b9a\u6c38\u9060\u751f\u6548<br \/># <span style=\"color: #ff0000;\">setsebool -P ftp_home_dir 1<\/span><\/p>\n<p># <span style=\"color: #ff0000;\">yum install policycoreutils-python<\/span><\/p>\n<p>\u53d6\u5f97\u76f8\u95dc\u8cc7\u8a0a<br \/># <span style=\"color: #ff0000;\">semanage boolean -l | grep ftp_home_dir<\/span><br \/><span style=\"color: #0000ff;\">ftp_home_dir\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0\u00a0 (\u958b\u555f\u00a0\u00a0 ,\u00a0\u00a0 \u958b\u555f)\u00a0 Allow ftp to read and write files in the user home directories<\/span><\/p>\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>SELinux \u8a2d\u5b9a\u6a94# cat \/etc\/selinux\/config # This file contro &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/2blog.ilc.edu.tw\/25793\/2014\/02\/24\/selinux-%e5%82%99%e5%bf%98\/\" class=\"more-link\">\u95b1\u8b80\u5168\u6587<span class=\"screen-reader-text\">\u3008SELinux \u5099\u5fd8\u3009<\/span><\/a><\/p>\n","protected":false},"author":55,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[136],"tags":[],"class_list":["post-18201","post","type-post","status-publish","format-standard","hentry","category-c-78481"],"meta_key":{"_encloseme":["1"],"lt_post_id":["471511"]},"_links":{"self":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts\/18201"}],"collection":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/comments?post=18201"}],"version-history":[{"count":0,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/posts\/18201\/revisions"}],"wp:attachment":[{"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/media?parent=18201"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/categories?post=18201"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/2blog.ilc.edu.tw\/25793\/wp-json\/wp\/v2\/tags?post=18201"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}