Zum Inhalt springen

Linux/SELinux/04/06 Booleane: Unterschied zwischen den Versionen

Aus Foxwiki
Keine Bearbeitungszusammenfassung
K Textersetzung - „ )“ durch „)“
 
(16 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt)
Zeile 1: Zeile 1:
=== Booleane ===
{{Navigation|Linux/SELinux/04/05 Systemstart|Linux/SELinux/04/07 Kontexte}}
'''Linux/SELinux/04/06 Booleane'''
 
=== Beschreibung ===
'''Booleans''' sind in die Policy integrierte Schalter (on/off), mit denen bestimmte Regelblöcke ('''Conditional Rules''') innerhalb der bereits kompilierten Policy aktiviert oder deaktiviert werden.
'''Booleans''' sind in die Policy integrierte Schalter (on/off), mit denen bestimmte Regelblöcke ('''Conditional Rules''') innerhalb der bereits kompilierten Policy aktiviert oder deaktiviert werden.


Zeile 7: Zeile 10:
Wird verwendet, um den '''aktuellen Zustand eines Boolean''' anzuzeigen.
Wird verwendet, um den '''aktuellen Zustand eines Boolean''' anzuzeigen.


* Alle aktuellen Booleans anzeigen:
Alle aktuellen Booleans anzeigen
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
getsebool -a
getsebool -a
</syntaxhighlight>
</syntaxhighlight>


* Einen einzelnen Boolean anzeigen:
Einen einzelnen Boolean anzeigen
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
getsebool httpd_use_nfs
getsebool httpd_use_nfs
Zeile 35: Zeile 38:
</syntaxhighlight>
</syntaxhighlight>


=== semanage boolean ===
=== semanage ===
; semanage boolean
Wird verwendet, um '''Boolean-Einstellungen als Teil der Policy-Konfiguration''' zu verwalten. Außerdem lassen sich damit eine menschenlesbare Beschreibung jedes Schalters sowie dessen Standardwert anzeigen.
Wird verwendet, um '''Boolean-Einstellungen als Teil der Policy-Konfiguration''' zu verwalten. Außerdem lassen sich damit eine menschenlesbare Beschreibung jedes Schalters sowie dessen Standardwert anzeigen.


* Alle Booleans mit Beschreibung und Werten anzeigen (aktuell und Standard):
Alle Booleans mit Beschreibung und Werten anzeigen (aktuell und Standard):
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
semanage boolean -l
semanage boolean -l
</syntaxhighlight>
</syntaxhighlight>


* Beschreibung eines bestimmten Boolean suchen:
Beschreibung eines bestimmten Boolean suchen:
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
semanage boolean -l | grep httpd
semanage boolean -l | grep httpd
</syntaxhighlight>
</syntaxhighlight>


* Zustand eines Boolean ändern (funktional ähnlich zu ''setsebool -P''):
Zustand eines Boolean ändern (funktional ähnlich zu ''setsebool -P''):
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
semanage boolean -m --on ftpd_anon_write
semanage boolean -m --on ftpd_anon_write
</syntaxhighlight>
</syntaxhighlight>


== Praktisches Beispiel ==
== Anwendung ==
 
=== Aufgabe ===
=== Aufgabe ===
Es soll erreicht werden, dass die Web-Anfrage mit ''curl'' eine Datei lesen kann, die als auf NFS liegend gelabelt ist – und zwar ausschließlich mithilfe des Boolean-Mechanismus.
Es soll erreicht werden, dass die Web-Anfrage mit ''curl'' eine Datei lesen kann, die als auf NFS liegend gelabelt ist – und zwar ausschließlich mithilfe des Boolean-Mechanismus.


=== Lösung ===
=== Lösung ===
 
Vorbereitung der Umgebung:
* Vorbereitung der Umgebung:
<syntaxhighlight lang="bash" highlight="" copy line>
<syntaxhighlight lang="bash" highlight="" copy line>
mkdir -p /var/www/html/nfs_test
mkdir -p /var/www/html/nfs_test
Zeile 68: Zeile 70:
</syntaxhighlight>
</syntaxhighlight>


* Versuch, die Seite aus dem NFS-Verzeichnis mit ''curl'' abzurufen:
Versuch, die Seite aus dem NFS-Verzeichnis mit ''curl'' abzurufen:
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
curl -I http://localhost/nfs_test/index.html
curl -I http://localhost/nfs_test/index.html
</syntaxhighlight>
</syntaxhighlight>
Ergebnis:
Ergebnis:
<syntaxhighlight lang="bash" highlight="" copy line>
<syntaxhighlight lang="console" highlight="" copy line>
# curl -I http://localhost/nfs_test/index.html
HTTP/1.1 403 Forbidden
HTTP/1.1 403 Forbidden
...
...
</syntaxhighlight>
</syntaxhighlight>


* Relevante Rechte und zugehörige Booleans prüfen:
Relevante Rechte und zugehörige Booleans prüfen:
<syntaxhighlight lang="bash" highlight="" copy line>
<syntaxhighlight lang="bash" highlight="" copy line>
semanage boolean -l | grep httpd
semanage boolean -l | grep httpd
Zeile 85: Zeile 86:
sesearch -A -s httpd_t -t nfs_t -c file -p read
sesearch -A -s httpd_t -t nfs_t -c file -p read
</syntaxhighlight>
</syntaxhighlight>
Mithilfe von ''sesearch'' lässt sich der Lösungsweg bestimmen:
Mithilfe von ''sesearch'' lässt sich der Lösungsweg bestimmen:
<syntaxhighlight lang="bash" highlight="" copy line>
<syntaxhighlight lang="bash" highlight="" copy line>
# sesearch -A -s httpd_t -t nfs_t -c file -p read
allow httpd_t nfs_t:file { execute execute_no_trans getattr ioctl map open read }; [ (httpd_builtin_scripting && use_nfs_home_dirs && httpd_enable_homedirs) ]:True
allow httpd_t nfs_t:file { execute execute_no_trans getattr ioctl map open read }; [ ( httpd_builtin_scripting && use_nfs_home_dirs && httpd_enable_homedirs ) ]:True
allow httpd_t nfs_t:file { execute execute_no_trans getattr ioctl map open read }; [ httpd_builtin_scripting && httpd_use_nfs ]:True
allow httpd_t nfs_t:file { execute execute_no_trans getattr ioctl map open read }; [ httpd_builtin_scripting && httpd_use_nfs ]:True
allow httpd_t nfs_t:file { execute getattr ioctl map open read }; [ httpd_use_nfs && httpd_enable_cgi ]:True
allow httpd_t nfs_t:file { execute getattr ioctl map open read }; [ httpd_use_nfs && httpd_enable_cgi ]:True
allow httpd_t nfs_t:file { getattr ioctl lock open read }; [ use_nfs_home_dirs && httpd_enable_homedirs ]:True
allow httpd_t nfs_t:file { getattr ioctl lock open read }; [ use_nfs_home_dirs && httpd_enable_homedirs ]:True
</syntaxhighlight>
</syntaxhighlight>
Es ist zu erkennen, dass in der Liste unter anderem ''httpd_use_nfs'' vorkommt, dieses Boolean allein jedoch nicht ausreicht, damit eine passende Regel aktiv wird. Deshalb wird entschieden, ''httpd_builtin_scripting'' als zweiten Aktivierungsfaktor zu verwenden.
Es ist zu erkennen, dass in der Liste unter anderem ''httpd_use_nfs'' vorkommt, dieses Boolean allein jedoch nicht ausreicht, damit eine passende Regel aktiv wird. Deshalb wird entschieden, ''httpd_builtin_scripting'' als zweiten Aktivierungsfaktor zu verwenden.


* Den aktuellen Zustand von ''httpd_use_nfs'' und ''httpd_builtin_scripting'' prüfen:
Den aktuellen Zustand von ''httpd_use_nfs'' und ''httpd_builtin_scripting'' prüfen:
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
getsebool httpd_use_nfs httpd_builtin_scripting
getsebool httpd_use_nfs httpd_builtin_scripting
</syntaxhighlight>
</syntaxhighlight>


* Beide Booleans testweise temporär aktivieren:
Beide Booleans testweise temporär aktivieren:
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
setsebool httpd_use_nfs=on httpd_builtin_scripting=on
setsebool httpd_use_nfs=on httpd_builtin_scripting=on
</syntaxhighlight>
</syntaxhighlight>


* Erneute Prüfung:
Erneute Prüfung
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
curl -I http://localhost/nfs_test/index.html
curl -I http://localhost/nfs_test/index.html
</syntaxhighlight>
</syntaxhighlight>
Ergebnis:
Ergebnis:
<syntaxhighlight lang="bash" highlight="" copy line>
<syntaxhighlight lang="console" highlight="" copy line>
HTTP/1.1 200 OK
HTTP/1.1 200 OK
...
...
Zeile 116: Zeile 118:
'''Erfolgreich!'''
'''Erfolgreich!'''


* Wenn das Verhalten den Erwartungen entspricht, können die Änderungen persistent gespeichert werden:
Wenn das Verhalten den Erwartungen entspricht, können die Änderungen persistent gespeichert werden:
<syntaxhighlight lang="bash" highlight="1" copy line>
<syntaxhighlight lang="bash" highlight="1" copy line>
setsebool -P httpd_use_nfs=on httpd_builtin_scripting=on
setsebool -P httpd_use_nfs=on httpd_builtin_scripting=on
</syntaxhighlight>
</syntaxhighlight>


==== Auflisten von Booleanen ====
=== Autovervollständigung ===
Um eine Liste der Booleans, eine Erklärung zu deren Bedeutung sowie Angaben dazu, ob sie aktiviert oder deaktiviert sind, zu erhalten, führen Sie den Befehl [[semanage boolean -l]] als Linux-Root-Benutzer aus
; Shell-Autovervollständigung
Es ist möglich, die Shell-Autovervollständigung mit den Dienstprogrammen ''getsebool'', ''setsebool'' und ''semanage'' zu verwenden
* Verwenden Sie die Autovervollständigung mit ''getsebool'' und ''setsebool'', um sowohl Befehlszeilenparameter als auch Boolesche Werte zu vervollständigen
* Um nur die Befehlszeilenparameter aufzulisten, fügen Sie das Bindestrichzeichen („-“) hinter dem Befehlsnamen ein und drücken Sie die ''Tab''-Taste
<syntaxhighlight lang="bash" highlight="1" copy line>
sudo setsebool -[Tab]
-P
</syntaxhighlight>


Das folgende Beispiel listet nicht alle Booleans auf, und die Ausgabe wurde der Kürze halber gekürzt
Um einen Booleschen Wert zu vervollständigen, beginnen Sie mit der Eingabe des Booleschen Werts und drücken Sie dann die ''Tab''-Taste
sudo semanage boolean -l
<syntaxhighlight lang="bash" highlight="1" copy line>
SELinux-Boolean Status Standard Beschreibung
getsebool samba_[Tab]
smartmon_3ware (aus , aus) Legt fest, ob smartmon...
samba_create_home_dirs samba_export_all_ro samba_run_unconfined
mpd_enable_homedirs (aus, aus) Legt fest, ob mpd...
samba_domain_controller samba_export_all_rw samba_share_fusefs
samba_enable_home_dirs samba_portmapper samba_share_nfs
</syntaxhighlight>


; Hinweis
<syntaxhighlight lang="bash" highlight="1" copy line>
: Um detailliertere Beschreibungen zu erhalten, installieren Sie das Paket selinux-policy-devel
sudo setsebool -P virt_use_[Tab]
virt_use_comm virt_use_nfs virt_use_sanlock
virt_use_execmem virt_use_rawip virt_use_usb
virt_use_fusefs virt_use_samba virt_use_xserver
</syntaxhighlight>


Die Spalte [[SELinux-Boolean]] listet die Namen der Booleans auf
Das Dienstprogramm ''semanage'' wird mit mehreren Befehlszeilenargumenten verwendet, die nacheinander vervollständigt werden
* Die Spalte [[Beschreibung]] gibt an, ob die Booleans aktiviert oder deaktiviert sind und welche Funktion sie haben
* Das erste Argument eines ''semanage''-Befehls ist eine Option, die angibt, welcher Teil der SELinux-Richtlinie verwaltet wird
<syntaxhighlight lang="bash" highlight="1" copy line>
sudo semanage [Tab]
boolean export import login node port
dontaudit fcontext interface module permissive user
</syntaxhighlight>


Der Befehl [[getsebool -a]] listet Boolesche Werte auf, unabhängig davon, ob sie aktiviert oder deaktiviert sind, gibt jedoch keine Beschreibung zu jedem einzelnen
Anschließend folgen ein oder mehrere Befehlszeilenparameter
* Das folgende Beispiel listet nicht alle Booleschen Werte auf
<syntaxhighlight lang="bash" highlight="1" copy line>
getsebool -a
sudo semanage fcontext -[Tab]
cvs_read_shadow --> off
-a -D --equal --help -m -o
daemons_dump_core --> on
--add --delete -f -l --modify -S
-C --deleteall --ftype --list -n -t
-d -e -h --locallist --noheading --type
</syntaxhighlight>


Führen Sie den Befehl [[getsebool ‚‘ boolean-name'‚]] aus, um nur den Status des Booleschen Werts ‘'boolean-name'' aufzulisten
Geben Sie schließlich den Namen eines bestimmten SELinux-Eintrags ein, beispielsweise einen Booleschen Wert, einen SELinux-Benutzer, eine Domäne oder einen anderen
getsebool cvs_read_shadow
cvs_read_shadow --> off


Verwenden Sie eine durch Leerzeichen getrennte Liste, um mehrere Boolesche Werte aufzulisten
Beginnen Sie mit der Eingabe des Eintrags und drücken Sie ''Tab''
getsebool cvs_read_shadow daemons_dump_core
<syntaxhighlight lang="bash" highlight="1" copy line>
cvs_read_shadow --> off
sudo semanage fcontext -a -t samba<tab>
daemons _dump_core --> on


==== Konfigurieren von Booleschen Werten ====
samba_etc_t samba_secrets_t
Führen Sie das Dienstprogramm [[setsebool]] im Format [[setsebool ‚'boolean_name‘' on/off]] aus, um Boolesche Werte zu aktivieren oder zu deaktivieren
sambagui_exec_t samba_share_t
samba_initrc_exec_t samba_unconfined_script_exec_t
samba_log_t samba_unit_file_t
samba_net_exec_t
</syntaxhighlight>


Das folgende Beispiel zeigt die Konfiguration des Booleschen Werts [[httpd_can_network_connect_db]]
Befehls- Parameter können in einem Befehl verkettet werden
 
<syntaxhighlight lang="bash" highlight="1" copy line>
; Konfigurieren von Booleschen Werten
sudo semanage port -a -t http_port_t -p tcp 81
# Standardmäßig ist der Boolesche Wert [[httpd_can_network_connect_db]] deaktiviert, wodurch Skripte und Module des Apache-HTTP-Servers daran gehindert werden, eine Verbindung zu Datenbankservern herzustellen
</syntaxhighlight>
getsebool httpd_can_network_connect_db
httpd_can_network_connect_db --> off
# Um Skripte und Module des Apache-HTTP-Servers vorübergehend die Verbindung zu Datenbankservern zu ermöglichen, geben Sie als Root den folgenden Befehl ein
sudo setsebool httpd_can_network_connect_db on
# Verwenden Sie das Dienstprogramm [[getsebool]], um zu überprüfen, ob der Boolean-Wert aktiviert wurde
getsebool httpd_can_network_connect_db
httpd_can_network_connect_db --> on
 
Dadurch können Skripte und Module des Apache-HTTP-Servers eine Verbindung zu Datenbankservern herstellen
# Diese Änderung bleibt nach einem Neustart nicht erhalten
#*Um Änderungen auch nach einem Neustart beizubehalten, führen Sie den Befehl [[setsebool -P ‚‘ boolean-name'' on]] als Root aus:[3]
sudo setsebool -P httpd_can_network_connect_db on
 
==== Shell-Autovervollständigung ====
Es ist möglich, die Shell-Autovervollständigung mit den Dienstprogrammen [[getsebool]], [[setsebool]] und [[semanage]] zu verwenden
* Verwenden Sie die Autovervollständigung mit [[getsebool]] und [ [setsebool]], um sowohl Befehlszeilenparameter als auch Boolesche Werte zu vervollständigen
* Um nur die Befehlszeilenparameter aufzulisten, fügen Sie das Bindestrichzeichen („-“) hinter dem Befehlsnamen ein und drücken Sie die [[Tab]]-Taste
sudo setsebool -[Tab]
-P
 
Um einen Booleschen Wert zu vervollständigen, beginnen Sie mit der Eingabe des Booleschen Werts und drücken Sie dann die [[Tab]]-Taste
getsebool samba_[Tab]
samba_create_home_dirs samba_export_all_ro samba_run_unconfined
samba_domain_controller samba_export_all_rw samba_share_fusefs
samba_enable_home_dirs samba_portmapper samba_share_nfs
sudo setsebool -P virt_use_[Tab]
virt_use_comm virt_use_nfs virt_use_sanlock
virt_use_execmem virt_use_rawip virt_use_usb
virt_use_fusefs virt_use_samba virt_use_xserver
 
Das Dienstprogramm [[semanage]] wird mit mehreren Befehlszeilenargumenten verwendet, die nacheinander vervollständigt werden
* Das erste Argument eines [[semanage]]-Befehls ist eine Option, die angibt, welcher Teil der SELinux-Richtlinie verwaltet wird
sudo semanage [Tab]
boolean export import login node port
dontaudit fcontext interface module permissive user
 
Anschließend folgen ein oder mehrere Befehlszeilenparameter
sudo semanage fcontext -[Tab]
-a -D --equal --help -m -o
--add --delete -f -l --modify -S
-C --deleteall --ftype --list -n -t
-d -e -h --locallist --noheading --type
 
Geben Sie schließlich den Namen eines bestimmten SELinux-Eintrags ein, z. B. einen Booleschen Wert, einen SELinux-Benutzer, eine Domäne oder einen anderen
* Beginnen Sie mit der Eingabe des Eintrags und drücken Sie [[Tab]]
sudo semanage fcontext -a -t samba<tab>
samba_etc_t samba_secrets_t
sambagui_exec_t samba_share_t
samba_initrc_exec_t samba_unconfined_script_exec_t
samba_log_t samba_unit_file_t
samba_net_exec_t


Befehls- -Parameter können in einem Befehl verkettet werden
{{Navigation|Linux/SELinux/04/05 Systemstart|Linux/SELinux/04/07 Kontexte}}
sudo semanage port -a -t http_port_t -p tcp 81


[[Kategorie:Linux/SELinux/04]]
[[Kategorie:Linux/SELinux/04]]

Aktuelle Version vom 17. Juni 2026, 10:40 Uhr

Linux/SELinux/04/06 Booleane

Beschreibung

Booleans sind in die Policy integrierte Schalter (on/off), mit denen bestimmte Regelblöcke (Conditional Rules) innerhalb der bereits kompilierten Policy aktiviert oder deaktiviert werden.

Werkzeuge

getsebool

Wird verwendet, um den aktuellen Zustand eines Boolean anzuzeigen.

Alle aktuellen Booleans anzeigen

getsebool -a

Einen einzelnen Boolean anzeigen

getsebool httpd_use_nfs

setsebool

Wird verwendet, um den Zustand eines Boolean zu ändern.

  • Boolean einschalten (temporär):
setsebool ftpd_anon_write on
  • Boolean einschalten (persistent):
setsebool -P ftpd_anon_write on
  • Wenn mehrere Booleans gesetzt werden, müssen sie in der Form parameter=wert angegeben werden:
setsebool ftpd_anon_write=on ftpd_use_passive_mode=on

semanage

semanage boolean

Wird verwendet, um Boolean-Einstellungen als Teil der Policy-Konfiguration zu verwalten. Außerdem lassen sich damit eine menschenlesbare Beschreibung jedes Schalters sowie dessen Standardwert anzeigen.

Alle Booleans mit Beschreibung und Werten anzeigen (aktuell und Standard):

semanage boolean -l

Beschreibung eines bestimmten Boolean suchen:

semanage boolean -l | grep httpd

Zustand eines Boolean ändern (funktional ähnlich zu setsebool -P):

semanage boolean -m --on ftpd_anon_write

Anwendung

Aufgabe

Es soll erreicht werden, dass die Web-Anfrage mit curl eine Datei lesen kann, die als auf NFS liegend gelabelt ist – und zwar ausschließlich mithilfe des Boolean-Mechanismus.

Lösung

Vorbereitung der Umgebung:

mkdir -p /var/www/html/nfs_test
echo "Hello from NFS" > /var/www/html/nfs_test/index.html
chcon -R -t nfs_t /var/www/html/nfs_test
setenforce 1 # Enforcing-Modus aktivieren

Versuch, die Seite aus dem NFS-Verzeichnis mit curl abzurufen:

curl -I http://localhost/nfs_test/index.html

Ergebnis:

HTTP/1.1 403 Forbidden
...

Relevante Rechte und zugehörige Booleans prüfen:

semanage boolean -l | grep httpd
semanage boolean -l | grep nfs
sesearch -A -s httpd_t -t nfs_t -c file -p read

Mithilfe von sesearch lässt sich der Lösungsweg bestimmen:

allow httpd_t nfs_t:file { execute execute_no_trans getattr ioctl map open read }; [ (httpd_builtin_scripting && use_nfs_home_dirs && httpd_enable_homedirs) ]:True
allow httpd_t nfs_t:file { execute execute_no_trans getattr ioctl map open read }; [ httpd_builtin_scripting && httpd_use_nfs ]:True
allow httpd_t nfs_t:file { execute getattr ioctl map open read }; [ httpd_use_nfs && httpd_enable_cgi ]:True
allow httpd_t nfs_t:file { getattr ioctl lock open read }; [ use_nfs_home_dirs && httpd_enable_homedirs ]:True

Es ist zu erkennen, dass in der Liste unter anderem httpd_use_nfs vorkommt, dieses Boolean allein jedoch nicht ausreicht, damit eine passende Regel aktiv wird. Deshalb wird entschieden, httpd_builtin_scripting als zweiten Aktivierungsfaktor zu verwenden.

Den aktuellen Zustand von httpd_use_nfs und httpd_builtin_scripting prüfen:

getsebool httpd_use_nfs httpd_builtin_scripting

Beide Booleans testweise temporär aktivieren:

setsebool httpd_use_nfs=on httpd_builtin_scripting=on

Erneute Prüfung

curl -I http://localhost/nfs_test/index.html

Ergebnis:

HTTP/1.1 200 OK
...

Erfolgreich!

Wenn das Verhalten den Erwartungen entspricht, können die Änderungen persistent gespeichert werden:

setsebool -P httpd_use_nfs=on httpd_builtin_scripting=on

Autovervollständigung

Shell-Autovervollständigung

Es ist möglich, die Shell-Autovervollständigung mit den Dienstprogrammen getsebool, setsebool und semanage zu verwenden

  • Verwenden Sie die Autovervollständigung mit getsebool und setsebool, um sowohl Befehlszeilenparameter als auch Boolesche Werte zu vervollständigen
  • Um nur die Befehlszeilenparameter aufzulisten, fügen Sie das Bindestrichzeichen („-“) hinter dem Befehlsnamen ein und drücken Sie die Tab-Taste
sudo setsebool -[Tab]
-P

Um einen Booleschen Wert zu vervollständigen, beginnen Sie mit der Eingabe des Booleschen Werts und drücken Sie dann die Tab-Taste

getsebool samba_[Tab]
samba_create_home_dirs samba_export_all_ro samba_run_unconfined
samba_domain_controller samba_export_all_rw samba_share_fusefs
samba_enable_home_dirs samba_portmapper samba_share_nfs
sudo setsebool -P virt_use_[Tab]
virt_use_comm virt_use_nfs virt_use_sanlock
virt_use_execmem virt_use_rawip virt_use_usb
virt_use_fusefs virt_use_samba virt_use_xserver

Das Dienstprogramm semanage wird mit mehreren Befehlszeilenargumenten verwendet, die nacheinander vervollständigt werden

  • Das erste Argument eines semanage-Befehls ist eine Option, die angibt, welcher Teil der SELinux-Richtlinie verwaltet wird
sudo semanage [Tab]
boolean export import login node port
dontaudit fcontext interface module permissive user

Anschließend folgen ein oder mehrere Befehlszeilenparameter

sudo semanage fcontext -[Tab]
-a -D --equal --help -m -o
--add --delete -f -l --modify -S
-C --deleteall --ftype --list -n -t
-d -e -h --locallist --noheading --type

Geben Sie schließlich den Namen eines bestimmten SELinux-Eintrags ein, beispielsweise einen Booleschen Wert, einen SELinux-Benutzer, eine Domäne oder einen anderen

Beginnen Sie mit der Eingabe des Eintrags und drücken Sie Tab

sudo semanage fcontext -a -t samba<tab>

samba_etc_t samba_secrets_t
sambagui_exec_t samba_share_t
samba_initrc_exec_t samba_unconfined_script_exec_t
samba_log_t samba_unit_file_t
samba_net_exec_t

Befehls- Parameter können in einem Befehl verkettet werden

sudo semanage port -a -t http_port_t -p tcp 81