Zum Inhalt springen

Linux/SELinux/05 SEPolicy: Unterschied zwischen den Versionen

Aus Foxwiki
Keine Bearbeitungszusammenfassung
Keine Bearbeitungszusammenfassung
Zeile 1: Zeile 1:
=== The sepolicy Suite ===
=== Die sepolicy-Suite ===
The ''sepolicy'' utility provides a suite of features to query the installed SELinux policy
Das Dienstprogramm ‚'sepolicy‘' bietet eine Reihe von Funktionen zur Abfrage der installierten SELinux-Richtlinie
* These features are either new or were previously provided by separate utilities, such as ''sepolgen'' or ''setrans''
* Diese Funktionen sind entweder neu oder wurden zuvor von separaten Dienstprogrammen wie ‚'sepolgen‘' oder ‚'setrans‘' bereitgestellt
* The suite allows you to generate transition reports, man pages, or even new policy modules, thus giving users easier access and better understanding of the SELinux policy
* Mit dieser Suite können Sie Übergangsberichte, Manpages oder sogar neue Richtlinienmodule erstellen, wodurch Benutzer einen einfacheren Zugang zur SELinux-Richtlinie erhalten und diese besser verstehen können


The policycoreutils-devel package provides ''sepolicy''
Das Paket policycoreutils-devel stellt ‚'sepolicy‘' bereit


Enter the following command as the root user to install ''sepolicy''
Geben Sie als Root-Benutzer den folgenden Befehl ein, um ‚'sepolicy‘' zu installieren
  yum install policycoreutils-devel
  yum install policycoreutils-devel


; The sepolicy Features
; Die Funktionen von sepolicy
The ''sepolicy'' suite provides the following features that are invoked as command-line parameters:
Die ‚'sepolicy‘'-Suite bietet die folgenden Funktionen, die als Befehlszeilenparameter aufgerufen werden:
{| class="wikitable options big"
{| class="wikitable options big"
!Feature
!Funktion
!Description
!Beschreibung
|-
|-
|booleans
|booleans
|Query the SELinux Policy to see description of Booleans
|Abfrage der SELinux-Richtlinie zur Anzeige der Beschreibung von Booleschen Werten
|-
|-
|communicate
|communicate
|Query the SELinux policy to see if domains can communicate with each other
|Abfrage der SELinux-Richtlinie, um zu prüfen, ob Domänen miteinander kommunizieren können
|-
|-
|generate
|generate
|Generate an SELinux policy module template
|Erstellung einer Vorlage für ein SELinux-Richtlinienmodul
|-
|-
|gui
|gui
|Graphical User Interface for SELinux Policy
|Grafische Benutzeroberfläche für die SELinux-Richtlinie
|-
|-
|interface
|interface
|List SELinux Policy interfaces
|Auflistung der SELinux-Richtlinien-Schnittstellen
|-
|-
|manpage
|manpage
|Generate SELinux man pages
|SELinux-Manpages generieren
|-
|-
|network
|network
|Query SELinux policy network information
|Netzwerkinformationen der SELinux-Richtlinie abfragen
|-
|-
|transition
|transition
|Query SELinux policy and generate a process transition report
|SELinux-Richtlinie abfragen und einen Prozessübergangsbericht generieren
|}
|}


=== The sepolicy Python Bindings ===
=== Die sepolicy-Python-Bindings ===
In previous versions of Linux, the setools package included the ''sesearch'' and ''seinfo'' utilities
In früheren Linux-Versionen enthielt das setools-Paket die Dienstprogramme ‚'sesearch‘' und ‚'seinfo‘'
* The ''sesearch'' utility is used for searching rules in a SELinux policy while the ''seinfo'' utility allows you to query various other components in the policy
* Das Dienstprogramm ‚'sesearch‘' dient zum Suchen von Regeln in einer SELinux-Richtlinie, während das Dienstprogramm ‚'seinfo‘' es ermöglicht, verschiedene andere Komponenten der Richtlinie abzufragen


In Linux Python bindings for ''sesearch'' and ''seinfo'' have been added so that you can use the functionality of these utilities through the ''sepolicy'' suite
In Linux wurden Python-Bindings für ‚'sesearch‘' und ‚'seinfo‘' hinzugefügt, sodass Sie die Funktionalität dieser Dienstprogramme über die ‚'sepolicy‘'-Suite nutzen können


See the example below:
Siehe das folgende Beispiel:
  ''> python
   
‚‘> python
  >>> import sepolicy
  >>> import sepolicy
  >>> sepolicy.info(sepolicy.ATTRIBUTE)
  >>> sepolicy.info(sepolicy.ATTRIBUTE)
  Returns a dictionary of all information about SELinux Attributes
  Gibt ein Wörterbuch mit allen Informationen zu SELinux-Attributen zurück
  >>>sepolicy.search([sepolicy.ALLOW])
  >>>sepolicy.search([sepolicy.ALLOW])
  Returns a dictionary of all allow rules in the policy.''
  Gibt ein Wörterbuch mit allen Zulassungsregeln in der Richtlinie zurück.‚‘


=== Generating SELinux Policy Modules: sepolicy generate ===
=== Generieren von SELinux-Richtlinienmodulen: sepolicy generate ===
In previous versions of Linux, the ''sepolgen'' or ''selinux-polgengui'' utilities were used for generating a SELinux policy
In früheren Linux-Versionen wurden die Dienstprogramme „sepolgen“ oder „selinux-polgengui“ zum Generieren einer SELinux-Richtlinie verwendet
* These tools have been merged to the ''sepolicy'' suite
* Diese Tools wurden in die „sepolicy“-Suite integriert
* In Linux the ''sepolicy generate'' command is used to generate an initial SELinux policy module template
* Unter Linux wird der Befehl „sepolicy generate“ verwendet, um eine erste Vorlage für ein SELinux-Richtlinienmodul zu generieren


Unlike ''sepolgen'', it is not necessary to run ''sepolicy generate'' as the root user
Im Gegensatz zu ‚'sepolgen‘' ist es nicht erforderlich, 'sepolicy generate‘' als Root-Benutzer auszuführen
* This utility also creates an RPM spec file, which can be used to build an RPM package that installs the policy package file (''''NAME''.pp'') and the interface file (''''NAME''.if'') to the correct location, provides installation of the SELinux policy into the kernel, and fixes the labeling
* Dieses Dienstprogramm erstellt außerdem eine RPM-Spec-Datei, mit der ein RPM-Paket erstellt werden kann, das die Policy-Paketdatei (‚‘''NAME'.pp‘') und die Schnittstellendatei (‚‘''NAME'.if‘') am richtigen Ort installiert, die SELinux-Policy in den Kernel integriert und die Labeling-Einstellungen anpasst
* The setup script continues to install SELinux policy and sets up the labeling
* Das Setup-Skript installiert anschließend die SELinux-Policy und richtet das Labeling ein
* In addition, a manual page based on the installed policy is generated using the ''sepolicy manpage'' command. <sup>[7]</sup> Finally, ''sepolicy generate'' builds and compiles the SELinux policy and the manual page into an RPM package, ready to be installed on other systems
* Darüber hinaus wird mit dem Befehl ‚'sepolicy manpage‘' eine Handbuchseite basierend auf der installierten Richtlinie generiert. [7] Schließlich erstellt und kompiliert ‚'sepolicy generate‘' die SELinux-Richtlinie und die Handbuchseite zu einem RPM-Paket, das zur Installation auf anderen Systemen bereit ist


When ''sepolicy generate'' is executed, the following files are produced:
Wenn ‚'sepolicy generate‘' ausgeführt wird, werden die folgenden Dateien erzeugt:


; ''''NAME''.te'' – type enforcing file
; ‚‘''NAME'.te‘' – Typ-Enforcing-Datei
: This file defines all the types and rules for a particular domain
: Diese Datei definiert alle Typen und Regeln für eine bestimmte Domäne
; ''''NAME''.if'' – interface file
; ‚‘''NAME'.if‘' – Schnittstellendatei
: This file defines the default file context for the system
: Diese Datei definiert den Standard-Dateikontext für das System
* It takes the file types created in the ''NAME.te'' file and associates file paths to the types
* Sie übernimmt die in der Datei ‚'NAME.te‘' erstellten Dateitypen und ordnet den Typen Dateipfade zu
* Utilities, such as ''restorecon'' and ''rpm'', use these paths to write labels
* Dienstprogramme wie ‚'restorecon‘' und ‚'rpm‘' verwenden diese Pfade, um Labels zu schreiben
; ''''NAME''_selinux.spec'' – RPM spec file
; ‚‘''NAME'‚_selinux.spec‘' – RPM-Spezifikationsdatei
: This file is an RPM spec file that installs SELinux policy and sets up the labeling
: Diese Datei ist eine RPM-Spezifikationsdatei, die die SELinux-Richtlinie installiert und die Labeling-Einstellungen vornimmt
* This file also installs the interface file and a man page describing the policy
* Diese Datei installiert außerdem die Schnittstellendatei und eine Man-Seite, die die Richtlinie beschreibt
* You can use the ''sepolicy manpage -d ''NAME'''' command to generate the man page
* Sie können den Befehl ‚'sepolicy manpage -d 'NAME'‚‘' verwenden, um die Man-Seite zu generieren
; ''''NAME''.sh'' – helper shell script
; ‚‘''NAME'.sh‘' – Hilfs-Shell-Skript
: This script helps to compile, install, and fix the labeling on the system
: Dieses Skript hilft beim Kompilieren, Installieren und Korrigieren der Kennzeichnung auf dem System
* It also generates a man page based on the installed policy, compiles, and builds an RPM package suitable to be installed on other systems
* Es generiert außerdem eine Man-Seite basierend auf der installierten Richtlinie, kompiliert und erstellt ein RPM-Paket, das für die Installation auf anderen Systemen geeignet ist


If it is possible to generate an SELinux policy module, ''sepolicy generate'' prints out all generated paths from the source domain to the target domain
Wenn es möglich ist, ein SELinux-Richtlinienmodul zu generieren, gibt ‚'sepolicy generate‘' alle generierten Pfade von der Quelldomäne zur Zieldomäne aus
* See the sepolicy-generate(8) manual page for further information about ''sepolicy generate''
* Weitere Informationen zu ‚'sepolicy generate‘' finden Sie auf der Man-Seite sepolicy-generate(8)


=== Understanding Domain Transitions: sepolicy transition ===
=== Domänenübergänge verstehen: sepolicy transition ===
Previously, the ''setrans'' utility was used to examine if transition between two domain or process types is possible and printed out all intermediary types that are used to transition between these domains or processes
Früher wurde das Dienstprogramm ‚'setrans‘' verwendet, um zu prüfen, ob ein Übergang zwischen zwei Domänen- oder Prozesstypen möglich ist, und es gab alle Zwischentypen aus, die für den Übergang zwischen diesen Domänen oder Prozessen verwendet werden
* In Linux ''setrans'' is provided as part of the ''sepolicy'' suite and the ''sepolicy transition'' command is now used instead
* Unter Linux ist ‚'setrans‘' als Teil der ‚'sepolicy‘'-Suite verfügbar, und stattdessen wird nun der Befehl ‚'sepolicy transition‘' verwendet


The ''sepolicy transition'' command queries a SELinux policy and creates a process transition report
Der Befehl ‚'sepolicy transition‘' fragt eine SELinux-Richtlinie ab und erstellt einen Prozessübergangsbericht
* The ''sepolicy transition'' command requires two command-line arguments a source domain (specified by the ''-s'' option) and a target domain (specified by the ''-t'' option)
* Der Befehl ‚'sepolicy transition‘' benötigt zwei Befehlszeilenargumente eine Quelldomäne (angegeben mit der Option ‚‘-s') und eine Zieldomäne (angegeben mit der Option ‘'-t'')
* If only the source domain is entered, ''sepolicy transition'' lists all possible domains that the source domain can transition to
* Wenn nur die Quelldomäne angegeben wird, listet „sepolicy transition“ alle möglichen Domänen auf, zu denen die Quelldomäne wechseln kann
* The following output does not contain all entries
* Die folgende Ausgabe enthält nicht alle Einträge
* The @” character means “execute”:
* Das Zeichen „@bedeutet „ausführen“:
  ''~]$ sepolicy transition -s httpd_t
  ‚‘~]$ sepolicy transition -s httpd_t
  httpd_t @ httpd_suexec_exec_t --> httpd_suexec_t
  httpd_t @ httpd_suexec_exec_t --> httpd_suexec_t
  httpd_t @ mailman_cgi_exec_t --> mailman_cgi_t
   
httpd_t @ mailman_cgi_exec_t --> mailman_cgi_t
  httpd_t @ abrt_retrace_worker_exec_t --> abrt_retrace_worker_t
  httpd_t @ abrt_retrace_worker_exec_t --> abrt_retrace_worker_t
  httpd_t @ dirsrvadmin_unconfined_script_exec_t --> dirsrvadmin_unconfined_script_t
  httpd_t @ dirsrvadmin_unconfined_script_exec_t --> dirsrvadmin_unconfined_script_t
  httpd_t @ httpd_unconfined_script_exec_t --> httpd_unconfined_script_t''
   
If the target domain is specified, ''sepolicy transition'' examines SELinux policy for all transition paths from the source domain to the target domain and lists these paths
httpd_t @ httpd_unconfined_script_exec_t --> httpd_unconfined_script_t''
* The output below is not complete:
Wenn die Zieldomäne angegeben ist, untersucht „sepolicy transition“ die SELinux-Richtlinie auf alle Übergangspfade von der Quelldomäne zur Zieldomäne und listet diese Pfade auf
  ''~]$ sepolicy transition -s httpd_t -t system_mail_t
* Die folgende Ausgabe ist unvollständig:
   
‚‘~]$ sepolicy transition -s httpd_t -t system_mail_t
  httpd_t @ exim_exec_t --> system_mail_t
  httpd_t @ exim_exec_t --> system_mail_t
  httpd_t @ courier_exec_t --> system_mail_t
  httpd_t @ courier_exec_t --> system_mail_t
Zeile 114: Zeile 118:
* httpd_mojomojo_script_t @ sendmail_exec_t --> system_mail_t''
* httpd_mojomojo_script_t @ sendmail_exec_t --> system_mail_t''


See the sepolicy-transition(8) manual page for further information about ''sepolicy transition''
Weitere Informationen zum „sepolicy-transition“ finden Sie in der sepolicy-transition(8)-Handbuchseite


=== Generating Manual Pages: sepolicy manpage ===
=== Erstellen von Handbuchseiten: sepolicy manpage ===
The ''sepolicy manpage'' command generates manual pages based on the SELinux policy that document process domains
Der Befehl „sepolicy manpage“ generiert Handbuchseiten auf Basis der SELinux-Richtlinie, die Prozessdomänen dokumentieren
* As a result, such documentation is always up-to-date
* Dadurch ist diese Dokumentation stets auf dem neuesten Stand
* Each name of automatically generated manual pages consists of the process domain name and the ''_selinux'' suffix, for example ''httpd_selinux''
* Jeder Name der automatisch generierten Handbuchseiten besteht aus dem Namen der Prozessdomäne und dem Suffix ‚'_selinux‘', zum Beispiel ‚'httpd_selinux‘'


The manual pages include several sections that provide information about various parts of the SELinux policy for confined domains:
Die Handbuchseiten enthalten mehrere Abschnitte, die Informationen zu verschiedenen Teilen der SELinux-Richtlinie für eingeschränkte Domänen bereitstellen:


* The ''Entrypoints'' section contains all executable files that need to be executed during a domain transition
* Der Abschnitt ‚'Entrypoints‘' enthält alle ausführbaren Dateien, die während eines Domänenübergangs ausgeführt werden müssen
* The ''Process Types'' section lists all process types that begin with the same prefix as the target domain
* Der Abschnitt „Process Types“ listet alle Prozesstypen auf, die mit demselben Präfix wie die Zieldomäne beginnen
* The ''Booleans'' section lists Booleans associated with the domain
* Der Abschnitt „Booleans“ listet die mit der Domäne verbundenen Booleschen Werte auf
* The ''Port Types'' section contains the port types matching the same prefix as the domain and describes the default port numbers assigned to these port types
* Der Abschnitt „Port Types“ enthält die Porttypen, die mit demselben Präfix wie die Domäne übereinstimmen, und beschreibt die diesen Porttypen zugewiesenen Standardportnummern
* The ''Managed Files'' section describes the types that the domain is allowed to write to and the default paths associated with these types
* Der Abschnitt „Managed Files“ beschreibt die Typen, in die die Domäne schreiben darf, sowie die diesen Typen zugeordneten Standardpfade
* The ''File Contexts'' section contains all file types associated with the domain and describes how to use these file types along with the default path labeling on a system
* Der Abschnitt „File Contexts“ enthält alle mit der Domäne verbundenen Dateitypen und beschreibt, wie diese Dateitypen zusammen mit der Standard-Pfadkennzeichnung auf einem System verwendet werden
* The ''Sharing Files'' section explains how to use the domain sharing types, such as ''public_content_t''
* Der Abschnitt „Sharing Files“ erläutert die Verwendung der Domänen-Freigabetypen, wie z. B. „public_content_t“


See the sepolicy-manpage(8) manual page for further information about ''sepolicy manpage''
Weitere Informationen zu „sepolicy manpage“ finden Sie auf der sepolicy-manpage(8)-Handbuchseite
----<sup>[7]</sup> See Section 5.4, “Generating Manual Pages: ''sepolicy manpage''” for more information about ''sepolicy manpage''
----[7]                 Weitere Informationen zu „sepolicy manpage“ finden Sie in Abschnitt 5.4, „Erstellen von Handbuchseiten: „sepolicy manpage““


[[Kategorie:SELinux/DOC]]
[[Kategorie:SELinux/DOC]]

Version vom 24. März 2026, 09:40 Uhr

Die sepolicy-Suite

Das Dienstprogramm ‚'sepolicy‘' bietet eine Reihe von Funktionen zur Abfrage der installierten SELinux-Richtlinie

  • Diese Funktionen sind entweder neu oder wurden zuvor von separaten Dienstprogrammen wie ‚'sepolgen‘' oder ‚'setrans‘' bereitgestellt
  • Mit dieser Suite können Sie Übergangsberichte, Manpages oder sogar neue Richtlinienmodule erstellen, wodurch Benutzer einen einfacheren Zugang zur SELinux-Richtlinie erhalten und diese besser verstehen können

Das Paket policycoreutils-devel stellt ‚'sepolicy‘' bereit

Geben Sie als Root-Benutzer den folgenden Befehl ein, um ‚'sepolicy‘' zu installieren

yum install policycoreutils-devel
Die Funktionen von sepolicy

Die ‚'sepolicy‘'-Suite bietet die folgenden Funktionen, die als Befehlszeilenparameter aufgerufen werden:

Funktion Beschreibung
booleans Abfrage der SELinux-Richtlinie zur Anzeige der Beschreibung von Booleschen Werten
communicate Abfrage der SELinux-Richtlinie, um zu prüfen, ob Domänen miteinander kommunizieren können
generate Erstellung einer Vorlage für ein SELinux-Richtlinienmodul
gui Grafische Benutzeroberfläche für die SELinux-Richtlinie
interface Auflistung der SELinux-Richtlinien-Schnittstellen
manpage SELinux-Manpages generieren
network Netzwerkinformationen der SELinux-Richtlinie abfragen
transition SELinux-Richtlinie abfragen und einen Prozessübergangsbericht generieren

Die sepolicy-Python-Bindings

In früheren Linux-Versionen enthielt das setools-Paket die Dienstprogramme ‚'sesearch‘' und ‚'seinfo‘'

  • Das Dienstprogramm ‚'sesearch‘' dient zum Suchen von Regeln in einer SELinux-Richtlinie, während das Dienstprogramm ‚'seinfo‘' es ermöglicht, verschiedene andere Komponenten der Richtlinie abzufragen

In Linux wurden Python-Bindings für ‚'sesearch‘' und ‚'seinfo‘' hinzugefügt, sodass Sie die Funktionalität dieser Dienstprogramme über die ‚'sepolicy‘'-Suite nutzen können

Siehe das folgende Beispiel:

‚‘> python

>>> import sepolicy
>>> sepolicy.info(sepolicy.ATTRIBUTE)
Gibt ein Wörterbuch mit allen Informationen zu SELinux-Attributen zurück
>>>sepolicy.search([sepolicy.ALLOW])
Gibt ein Wörterbuch mit allen Zulassungsregeln in der Richtlinie zurück.‚‘

Generieren von SELinux-Richtlinienmodulen: sepolicy generate

In früheren Linux-Versionen wurden die Dienstprogramme „sepolgen“ oder „selinux-polgengui“ zum Generieren einer SELinux-Richtlinie verwendet

  • Diese Tools wurden in die „sepolicy“-Suite integriert
  • Unter Linux wird der Befehl „sepolicy generate“ verwendet, um eine erste Vorlage für ein SELinux-Richtlinienmodul zu generieren

Im Gegensatz zu ‚'sepolgen‘' ist es nicht erforderlich, ‚'sepolicy generate‘' als Root-Benutzer auszuführen

  • Dieses Dienstprogramm erstellt außerdem eine RPM-Spec-Datei, mit der ein RPM-Paket erstellt werden kann, das die Policy-Paketdatei (‚‘NAME'‚.pp‘') und die Schnittstellendatei (‚‘NAME'‚.if‘') am richtigen Ort installiert, die SELinux-Policy in den Kernel integriert und die Labeling-Einstellungen anpasst
  • Das Setup-Skript installiert anschließend die SELinux-Policy und richtet das Labeling ein
  • Darüber hinaus wird mit dem Befehl ‚'sepolicy manpage‘' eine Handbuchseite basierend auf der installierten Richtlinie generiert. [7] Schließlich erstellt und kompiliert ‚'sepolicy generate‘' die SELinux-Richtlinie und die Handbuchseite zu einem RPM-Paket, das zur Installation auf anderen Systemen bereit ist

Wenn ‚'sepolicy generate‘' ausgeführt wird, werden die folgenden Dateien erzeugt:

‚‘NAME'‚.te‘' – Typ-Enforcing-Datei
Diese Datei definiert alle Typen und Regeln für eine bestimmte Domäne
‚‘NAME'‚.if‘' – Schnittstellendatei
Diese Datei definiert den Standard-Dateikontext für das System
  • Sie übernimmt die in der Datei ‚'NAME.te‘' erstellten Dateitypen und ordnet den Typen Dateipfade zu
  • Dienstprogramme wie ‚'restorecon‘' und ‚'rpm‘' verwenden diese Pfade, um Labels zu schreiben
‚‘NAME'‚_selinux.spec‘' – RPM-Spezifikationsdatei
Diese Datei ist eine RPM-Spezifikationsdatei, die die SELinux-Richtlinie installiert und die Labeling-Einstellungen vornimmt
  • Diese Datei installiert außerdem die Schnittstellendatei und eine Man-Seite, die die Richtlinie beschreibt
  • Sie können den Befehl ‚'sepolicy manpage -d ‘'NAME'‚‘' verwenden, um die Man-Seite zu generieren
‚‘NAME'‚.sh‘' – Hilfs-Shell-Skript
Dieses Skript hilft beim Kompilieren, Installieren und Korrigieren der Kennzeichnung auf dem System
  • Es generiert außerdem eine Man-Seite basierend auf der installierten Richtlinie, kompiliert und erstellt ein RPM-Paket, das für die Installation auf anderen Systemen geeignet ist

Wenn es möglich ist, ein SELinux-Richtlinienmodul zu generieren, gibt ‚'sepolicy generate‘' alle generierten Pfade von der Quelldomäne zur Zieldomäne aus

  • Weitere Informationen zu ‚'sepolicy generate‘' finden Sie auf der Man-Seite sepolicy-generate(8)

Domänenübergänge verstehen: sepolicy transition

Früher wurde das Dienstprogramm ‚'setrans‘' verwendet, um zu prüfen, ob ein Übergang zwischen zwei Domänen- oder Prozesstypen möglich ist, und es gab alle Zwischentypen aus, die für den Übergang zwischen diesen Domänen oder Prozessen verwendet werden

  • Unter Linux ist ‚'setrans‘' als Teil der ‚'sepolicy‘'-Suite verfügbar, und stattdessen wird nun der Befehl ‚'sepolicy transition‘' verwendet

Der Befehl ‚'sepolicy transition‘' fragt eine SELinux-Richtlinie ab und erstellt einen Prozessübergangsbericht

  • Der Befehl ‚'sepolicy transition‘' benötigt zwei Befehlszeilenargumente – eine Quelldomäne (angegeben mit der Option ‚‘-s'‚) und eine Zieldomäne (angegeben mit der Option ‘'-t)
  • Wenn nur die Quelldomäne angegeben wird, listet „sepolicy transition“ alle möglichen Domänen auf, zu denen die Quelldomäne wechseln kann
  • Die folgende Ausgabe enthält nicht alle Einträge
  • Das Zeichen „@“ bedeutet „ausführen“:
‚‘~]$ sepolicy transition -s httpd_t
httpd_t @ httpd_suexec_exec_t --> httpd_suexec_t

httpd_t @ mailman_cgi_exec_t --> mailman_cgi_t

httpd_t @ abrt_retrace_worker_exec_t --> abrt_retrace_worker_t
httpd_t @ dirsrvadmin_unconfined_script_exec_t --> dirsrvadmin_unconfined_script_t

httpd_t @ httpd_unconfined_script_exec_t --> httpd_unconfined_script_t Wenn die Zieldomäne angegeben ist, untersucht „sepolicy transition“ die SELinux-Richtlinie auf alle Übergangspfade von der Quelldomäne zur Zieldomäne und listet diese Pfade auf

  • Die folgende Ausgabe ist unvollständig:

‚‘~]$ sepolicy transition -s httpd_t -t system_mail_t

httpd_t @ exim_exec_t --> system_mail_t
httpd_t @ courier_exec_t --> system_mail_t
httpd_t @ sendmail_exec_t --> system_mail_t
httpd_t ..
  • httpd_suexec_t @ sendmail_exec_t --> system_mail_t
httpd_t ..
  • httpd_suexec_t @ exim_exec_t --> system_mail_t
httpd_t ..
  • httpd_suexec_t @ courier_exec_t --> system_mail_t
httpd_t ..
  • httpd_suexec_t ..
  • httpd_mojomojo_script_t @ sendmail_exec_t --> system_mail_t

Weitere Informationen zum „sepolicy-transition“ finden Sie in der sepolicy-transition(8)-Handbuchseite

Erstellen von Handbuchseiten: sepolicy manpage

Der Befehl „sepolicy manpage“ generiert Handbuchseiten auf Basis der SELinux-Richtlinie, die Prozessdomänen dokumentieren

  • Dadurch ist diese Dokumentation stets auf dem neuesten Stand
  • Jeder Name der automatisch generierten Handbuchseiten besteht aus dem Namen der Prozessdomäne und dem Suffix ‚'_selinux‘', zum Beispiel ‚'httpd_selinux‘'

Die Handbuchseiten enthalten mehrere Abschnitte, die Informationen zu verschiedenen Teilen der SELinux-Richtlinie für eingeschränkte Domänen bereitstellen:

  • Der Abschnitt ‚'Entrypoints‘' enthält alle ausführbaren Dateien, die während eines Domänenübergangs ausgeführt werden müssen
  • Der Abschnitt „Process Types“ listet alle Prozesstypen auf, die mit demselben Präfix wie die Zieldomäne beginnen
  • Der Abschnitt „Booleans“ listet die mit der Domäne verbundenen Booleschen Werte auf
  • Der Abschnitt „Port Types“ enthält die Porttypen, die mit demselben Präfix wie die Domäne übereinstimmen, und beschreibt die diesen Porttypen zugewiesenen Standardportnummern
  • Der Abschnitt „Managed Files“ beschreibt die Typen, in die die Domäne schreiben darf, sowie die diesen Typen zugeordneten Standardpfade
  • Der Abschnitt „File Contexts“ enthält alle mit der Domäne verbundenen Dateitypen und beschreibt, wie diese Dateitypen zusammen mit der Standard-Pfadkennzeichnung auf einem System verwendet werden
  • Der Abschnitt „Sharing Files“ erläutert die Verwendung der Domänen-Freigabetypen, wie z. B. „public_content_t“

Weitere Informationen zu „sepolicy manpage“ finden Sie auf der sepolicy-manpage(8)-Handbuchseite


[7] Weitere Informationen zu „sepolicy manpage“ finden Sie in Abschnitt 5.4, „Erstellen von Handbuchseiten: „sepolicy manpage““