
рд╣рд╛рдп рд╣рдорд░! рдЗрд╕ рдкреЛрд╕реНрдЯ рдХреЗ рд╕рд╛рде, рдореИрдВ рдПрдирдПрд╕рдП рд╡рд┐рд╖рдп рдкрд░ рд╕рдореНрдорд╛рдирд┐рдд рд╕рдореБрджрд╛рдп рдХреЛ рдЧрдкрд╢рдк рд╕реЗ рдереЛрдбрд╝рд╛ рд╡рд┐рдЪрд▓рд┐рдд рдХрд░рдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВ, рдФрд░ рдЗрд╕рдХреЗ рдмрдЬрд╛рдп "рдЯрд░реНрди рд╕реЗрдиреНрд╕реНрдпреВрдХреНрд╕" рдФрд░ "рдПрдХ рдЫреЛрдЯреЗ рд╕реЗ рд╣рд┐рд╕реНрд╕реЗ рдХреЛ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдмрд╕реЗ рдЕрдЪреНрдЫреЗ рд╡рд░реНрд╖реЛрдВ рдХреЛ рд╕рдорд░реНрдкрд┐рдд" рдХреЗ рдмреАрдЪ рдПрдХ рдХреНрд░реЙрд╕ рд▓рд┐рдЦрдХрд░ рдЙрдирдХреА рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХрд┐рдпреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХреЗ рд╡рд┐рд╡рд░рдг рдореЗрдВ рдЕрдВрддрд░ рднрд░реЗрдВред рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдпреЗ рджреЛрдиреЛрдВ рджреГрд╖реНрдЯрд┐рдХреЛрдг рд╕рддреНрдп рд╕реЗ рд╕рдорд╛рди рд░реВрдк рд╕реЗ рджреВрд░ рд╣реИрдВ - рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХреА рдХрд╛рдлреА рд╕рд░рд▓, рдкрд╛рд░рджрд░реНрд╢реА рд╣реИ рдФрд░ рдЖрдкрдХреЛ рдмрд╣реБрдд рдХреБрдЫ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдореИрдВ рдмрдбрд╝реА рд╕рдВрдЦреНрдпрд╛ рдореЗрдВ рдкрддреНрд░, рдФрд░ рдмрд▓реНрдХрд┐ рд╕рдВрдХреАрд░реНрдг рд▓рдХреНрд╖рд┐рдд рджрд░реНрд╢рдХреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЪреЗрддрд╛рд╡рдиреА рджреЗрдирд╛ рдЪрд╛рд╣рддрд╛ рд╣реВрдВ, рдХреНрдпреЛрдВрдХрд┐ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕рднреА рдХреЗ рд▓рд┐рдП рджрд┐рд▓рдЪрд╕реНрдк рдирд╣реАрдВ рд╣реЛрдЧрд╛ред рдпрджрд┐ рдЖрдк рд▓рдВрдмреЗ рд╕рдордп рд╕реЗ рдпрд╣ рд╕рдордЭрдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдХрд┐ SELinux рдХреНрдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдпрд╣ рдирд╣реАрдВ рдкрддрд╛ рдерд╛ рдХрд┐ рдХрд┐рд╕ рддрд░рдл рдЬрд╛рдирд╛ рд╣реИ, рддреЛ рдпрд╣ рд▓реЗрдЦ рдЖрдкрдХреЗ рд▓рд┐рдП рд╣реИред рдпрджрд┐ рдЖрдк рд▓рдВрдмреЗ рд╕рдордп рддрдХ рдпрд╣ рд╕рдм рдЬрд╛рдирддреЗ рд╣реИрдВ рдФрд░ рдЗрд╕реЗ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓рд╛рдЧреВ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдореИрдВрдиреЗ рдкрд░реНрдпрд╛рдкреНрдд рдЕрд╢реБрджреНрдзрд┐рдпрд╛рдВ рдХреА рд╣реИрдВ рддрд╛рдХрд┐ рд╣рдо рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рдЗрд╕ рдкрд░ рдЪрд░реНрдЪрд╛ рдХрд░ рд╕рдХреЗрдВред рдЦреИрд░, рд╡рд┐рд╢реНрд╡-рдкреНрд░рд╕рд┐рджреНрдз рд╕реВрдЪрдирд╛ рд╕реБрд░рдХреНрд╖рд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рдмрд╣реБрдд рд╣реА рд╕реБрд░рдХреНрд╖рд┐рдд рд░реВрдк рд╕реЗ рдЫреЛрдбрд╝ рд╕рдХрддреЗ рд╣реИрдВ рдФрд░ рдЦреЗрд▓рдирд╛ рд╢реБрд░реВ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ, рдореЗрд░реЗ рдкрд╛рд╕ рдЬрд╛рд░реА рд░рдЦрдиреЗ рдХреА рдпреЛрдЬрдирд╛ рд╣реИ :-)
рдореИрдВ рд╕рд╛рдорд╛рдиреНрдп рд░реВрдк рд╕реЗ рдПрдирдПрд╕рдП рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╡рд┐рд╖рдпреЛрдВ рдкрд░ рд╕реНрдкрд░реНрд╢ рдирд╣реАрдВ рдХрд░реВрдВрдЧрд╛, рдЖрд░рдПрд╕рдП, рд╡рд╛рдпрд░рдЯреИрдкрд┐рдВрдЧ рдФрд░ рдЕрдиреНрдп рдореАрдбрд┐рдпрд╛ рдкрд╣рд▓реБрдУрдВ рдХреЛ рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рдиреЗ рдХреА рдХреНрд╖рдорддрд╛ - рдХреЛрдИ рдкреНрд░рдЪрд╛рд░, рдХреЛрдИ FUD, рдХреЗрд╡рд▓ рддрдХрдиреАрдХред рд╣рдо рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╕реНрд░реЛрддреЛрдВ рдореЗрдВ рдЧрддрд┐рд╡рд┐рдзрд┐ рдХреА рдЕрд▓рдЧ-рдЕрд▓рдЧ рдбрд┐рдЧреНрд░реА рдкреНрд░рд╛рдкреНрдд рдХрд░реЗрдВрдЧреЗ, рд╣рдорд╛рд░реА рд╕реНрдерд┐рддрд┐рдпреЛрдВ рдХреЛ рдПрдордПрд▓рдПрд╕ рдХреЗ рдмрд╣реБрдд рджрд┐рд▓ рд╕реЗ рдЬреЛрдбрд╝реЗрдВрдЧреЗ, рд╕рдВрднрд╡рддрдГ рд╣рдорд╛рд░реА рдХрдордЬреЛрд░рд┐рдпреЛрдВ (рд╣рдо рднреА рдЧрд▓рддрд┐рдпрд╛рдВ рдХрд░рддреЗ рд╣реИрдВ) рдХрд╛ рдкрд░рд┐рдЪрдп рджреЗрддреЗ рд╣реИрдВ, рдФрд░ рдЙрд╕рдХреЗ рдмрд╛рдж
рд╣рдо рдкрд░реАрдХреНрд╖рдг рдХреЛ
рдмрдВрдж рдХрд░рдиреЗ рдФрд░ рдЪрд▓рд╛рдиреЗ рдХреА
рдХреЛрд╢рд┐рд╢ рдХрд░рддреЗ рд╣реИрдВ ред рджреВрд╕рд░реЗ рд╢рдмреНрджреЛрдВ рдореЗрдВ, рдореИрдВ рд╡рд░реНрдгрди рдХрд░рддрд╛ рд╣реВрдВ рдХрд┐ рдХреНрдпрд╛ рдФрд░ рдХреИрд╕реЗ, рдФрд░ рдЙрд╕рдХреЗ рдмрд╛рдж рдЖрдк рдХрд┐рд╕реА рдЕрдЬреНрдЮрд╛рдд рдЬрд╛рдирд╡рд░ рдХреЗ рд░реВрдк рдореЗрдВ SELinux рдХреЛ рдирд╣реАрдВ рджреЗрдЦрддреЗ рд╣реИрдВ рдФрд░ рд╕рдВрднрд╛рд╡рд┐рдд рджреБрд╢реНрдорди рд╕реЗ рдирд┐рд╡рд╛рд╕реА рдмреБрд░рд╛рдИ рд╣реИ, рд▓реЗрдХрд┐рди рдЖрдк рд╕рд╛рд╣рд╕рдкреВрд░реНрд╡рдХ рдЕрдЪреНрдЫреЗ рдХреЗ рд▓рд┐рдП рдЗрд╕ рддрдХрдиреАрдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВред рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдпрд╣ рджреЗрдЦрддреЗ рд╣реБрдП рдХрд┐ рдпрд╣ рдЖрдкрдХреЗ рд╕рднреА рдПрдВрдбреНрд░реЙрдЗрдб (> 4.3) рдФрд░ рдХрдИ рд╡рд┐рддрд░рдгреЛрдВ рдореЗрдВ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╢рд╛рдорд┐рд▓ рд╣реИред
рддреЛ, рдЕрдЧрд░ рдЖрдк рдЕрднреА рднреА рд░реБрдЪрд┐ рд░рдЦрддреЗ рд╣реИрдВ, рдФрд░ рдЖрдк рдХрдИ рд╕реНрдкреЙрдЗрд▓рд░ рдореЗрдВ рд╕реЗ рдПрдХ рдореЗрдВ рдПрдХ рд╕рдкреНрддрд╛рд╣ рддрдХ рдмреИрдардиреЗ рд╕реЗ рдбрд░рддреЗ рдирд╣реАрдВ рд╣реИрдВ, рддреЛ
рдкреНрд░рд╛рд░рдВрднрд┐рдХ рд░реАрдбрд┐рдВрдЧ
рдореЗрд░рд╛ рдорддрд▓рдм рд╣реИ, рдЖрдкрдХреЗ рдкрд╛рд╕ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЖрднрд╛рд╕реА рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдЕрдкрдиреЗ рдкрд╕рдВрджреАрджрд╛ рд╡рд┐рддрд░рдг рдХреЛ рддреИрдирд╛рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд▓рд┐рдирдХреНрд╕ рдЕрдиреБрднрд╡ рд╣реИред рдореИрдВ рдбреЗрдмрд┐рдпрди рдХреЗ рдЙрджрд╛рд╣рд░рдг рдкрд░ рд╕рдм рдХреБрдЫ рдХрд░реВрдВрдЧрд╛, рд▓реЗрдХрд┐рди рдпрджрд┐ рдЖрдк рдЗрд╕ рдкрде рдХреЛ рджреЛрд╣рд░рд╛рдиреЗ рдХрд╛ рдлреИрд╕рд▓рд╛ рдХрд░рддреЗ рд╣реИрдВ, рддреЛ рдпрд╣ рд╕рдм (рдФрд░ рдмрд╣реБрдд рдЖрд╡рд╢реНрдпрдХ) рд╕рдмрд╕реЗ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдФрд░ рдкрд░рд┐рдЪрд┐рдд рд╡рд┐рддрд░рдг рдХрд┐рдЯ рдкрд░ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ - рдЗрд╕ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдореЗрдВ рдЖрдк рдЗрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╣реБрдд рдХреБрдЫ рд╕реАрдЦреЗрдВрдЧреЗред рдореИрдВрдиреЗ рдЗрд╕ рд▓реЗрдЦ рдХреЛ рд╢реИрдХреНрд╖рд┐рдХ рд╕рд╛рдордЧреНрд░реА рдХреЗ рд░реВрдк рдореЗрдВ рд▓рд┐рдЦрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХреА рддрд╛рдХрд┐ рдХреЛрдИ рднреА рдХрджрдо рд╕реЗ рдХрджрдо рджреЛрд╣рд░рд╛ рд╕рдХреЗред рдореЗрд░рд╛ рдпрд╣ рднреА рдорддрд▓рдм рд╣реИ рдХрд┐ рдЕрдВрдЧреНрд░реЗрдЬреА рдореЗрдВ рддрдХрдиреАрдХреА рджрд╕реНрддрд╛рд╡реЗрдЬ рдкрдврд╝рдирд╛ рдЖрдкрдХреЗ рд▓рд┐рдП рдореБрд╢реНрдХрд┐рд▓ рдирд╣реАрдВ рд╣реЛрдЧрд╛ - рд░реВрд╕реА рдореЗрдВ SELinux рдкрд░ рдЕрднреА рднреА рдмрд╣реБрдд рдХрдо рдЬрд╛рдирдХрд╛рд░реА рд╣реИред
рд╕рд╛рдорд╛рдиреНрдп рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХреА рд╕реВрдЪрдирд╛
SELinux рдХреЗ рдЗрд░реНрдж-рдЧрд┐рд░реНрдж рдЗрддрдиреА рдЕрдлрд╡рд╛рд╣реЗрдВ рд╣реИрдВ рдХрд┐ рдЖрдкрдХреЛ рдЖрд╢реНрдЪрд░реНрдп рд╣реЛрдЧрд╛ рдХрд┐ рд╣рдорд╛рд░реА рдкрд░рд┐рдЪрдпрд╛рддреНрдордХ рдорд╛рддреНрд░рд╛ рдХрд┐рддрдиреА рдЫреЛрдЯреА рд╣реИ, рдХреЗрд╡рд▓ рддреАрди рдЪреАрдЬреЗрдВ рд╣реИрдВ:
- рдЖрд░рдПрдЪ рдЧрд╛рдЗрдб : рдпрджрд┐ рдХреЛрдИ рдЯреАрдо рд╕реНрдкрд╖реНрдЯ рдирд╣реАрдВ рд╣реИ, рддреЛ рдЙрдЪреНрдЪ рд╕рдВрднрд╛рд╡рдирд╛ рдХреЗ рд╕рд╛рде рдЖрдкрдХреЛ рдЗрд╕рдореЗрдВ рдПрдХ рд╡рд┐рд╡рд░рдг рдорд┐рд▓реЗрдЧрд╛ред рдЗрд╕реЗ рдПрдХ рдЕрд▓рдЧ рдЯреИрдм рдореЗрдВ рдЦреЛрд▓реЗрдВ, рдЙрдкрдпреЛрдЧреАред
- рдПрд▓реА рдмрд┐рд▓реЙрдпрд░ рджреНрд╡рд╛рд░рд╛ рдПрдХ рд╡реНрдпрд╛рдЦреНрдпрд╛рди рдХрд╛ рд╕рд╛рд░рд╛рдВрд╢ : рдЗрд╕реЗ рддрдереНрдпреЛрдВ рдХрд╛ рдореБрдЦреНрдп рд╕рдВрдЧреНрд░рд╣ рдорд╛рдиреЗрдВред рдЗрд╕рд╕реЗ рдЖрдк рдЬрд▓реНрджреА рд╕реЗ рд╕рдордЭ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдХреНрдпрд╛ рд╣реИ, рдФрд░ рдкрддрд╛ рд╣реИ рдХрд┐ Google рд╕реЗ рдХреНрдпрд╛ рдкреВрдЫрдирд╛ рд╣реИред
- рд▓реЗрдЦрди рдиреАрддрд┐рдпрд╛рдВ ред рджрд╕ рд╕рд╛рд▓ рдкреБрд░рд╛рдиреЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдмрд╛рд╡рдЬреВрдж, рдпрд╣ рдЖрдВрддрд░рд┐рдХ рдбрд┐рд╡рд╛рдЗрд╕ SELinux рдХреЛ рд╕рдордЭрдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рдмрд┐рдВрджреБрдУрдВ рдХрд╛ рд╡рд░реНрдгрди рдХрд░рддрд╛ рд╣реИ, рдФрд░ рдЗрд╕реЗ рдХреИрд╕реЗ рдЪреБрдирдирд╛ рд╣реИред
рдпрд╣ рдореБрдЦреНрдп рдмрд╛рдд рд╣реИ рдХрд┐ рдореИрдВ рд╕реЗрдЯрдЕрдк рдХреЗ рд╕рд╛рде рдЖрдЧреЗ рдмрдврд╝рдиреЗ
рд╕реЗ рдкрд╣рд▓реЗ рдкрдврд╝рдиреЗ рдХреА рд╕рд▓рд╛рд╣ рджреЗрддрд╛ рд╣реВрдВ, рдЕрдиреНрдпрдерд╛ рдЖрдк рдЗрди рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдкрд░ рд▓рдЧрд╛рддрд╛рд░ рд▓реМрдЯреЗрдВрдЧреЗред
рдХрдИ рдЕрдиреНрдп рд╕рдВрд╕рд╛рдзрди рд╣реИрдВ , рд▓реЗрдХрд┐рди рдпрджрд┐ рдЖрдк рдмреВрд▓рд┐рдпрди рдЪрд░ рдХреЛ рдЪрд╛рд▓реВ / рдмрдВрдж рдХрд░рдиреЗ рдХреЗ рдЕрд▓рд╛рд╡рд╛ рдХреБрдЫ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ рдЙрди рддрдХ рдкрд╣реБрдВрдЪреЗрдВрдЧреЗред
рдЗрд╕рд▓рд┐рдП, рдЬрдм рдЖрдк рдпрд╣ рд╕рдм рдкрдврд╝реЗрдВрдЧреЗ, рддреЛ рд╣рдо рдЦреБрдж рдХреЛ рд╕рд░рд▓ рд╕рд╡рд╛рд▓реЛрдВ рдХреЗ рд╕рд╛рде рдкрд░рдЦ рд╕рдХрддреЗ рд╣реИрдВ:
- Unconfined_t / unconfined_u рдХреНрдпрд╛ рд╣реИ, рдФрд░ SELinux рдкрд░ рдЗрд╕рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдХреНрдпреЛрдВ рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ?
- рдПрдХ рд╡рд┐рд╢реЗрд╖ рдорд╛рдорд▓рд╛, рдПрдордПрд▓рдПрд╕ рдпрд╛ рдПрдорд╕реАрдПрд╕ рдХреНрдпрд╛ рд╣реИ?
- * .Te рдФрд░ * .if рд╕реЗ * .fc рдореЗрдВ рдХреНрдпрд╛ рдЕрдВрддрд░ рд╣реИ?
рдЙрддреНрддрд░- рдЕрд╕реАрдорд┐рдд рдбреЛрдореЗрди / рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ред рдЙрд╕реА рд╕рдлрд▓рддрд╛ рдХреЗ рд╕рд╛рде, рдЖрдк SELinux рдХреЛ рдХрд┐рд╕реА рдЕрдиреНрдп рдорд╢реАрди рдкрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
- рдПрдорд╕реАрдПрд╕ред MLS == MLS_SENS = 1 рдХреЗ рд╕рд╛рде MCSред
- рдореМрд▓рд┐рдХ рд░реВрдк рд╕реЗ - рдХреБрдЫ рднреА рдирд╣реАрдВред рд╣рд╛рд▓рд╛рдВрдХрд┐ txt рд▓рд┐рдЦрдиреЗ рдореЗрдВ, рдореБрдЦреНрдп Makefile рдХреЛ рдареАрдХ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдордд рднреВрд▓рдирд╛ред
рд╕рдорд╕реНрдпрд╛ рдмрдпрд╛рди рдФрд░ рдкреВрд░реНрд╡ рдирд┐рд░реНрдзрд╛рд░рд┐рдд
рдЕрдм рдЬрдмрдХрд┐ рд╣рдо рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд╣рдо рдХреНрдпрд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, рд▓реЗрдХрд┐рди рдпрд╣ рдирд╣реАрдВ рдЬрд╛рдирддреЗ рдХрд┐ рд╣рдо рдЗрд╕реЗ рдХреИрд╕реЗ рд▓рд╛рдЧреВ рдХрд░реЗрдВрдЧреЗ, рд╣рдо рдкреНрд░рдпреЛрдЧ рдХреЗ рд▓рдХреНрд╖реНрдпреЛрдВ рдХреЛ рддреИрдпрд╛рд░ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
- рд╣рдо SELinux MLS рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ (рдХреНрдпреЛрдВрдХрд┐ рд╣рдордиреЗ рдЗрд╕реЗ рд▓реЗ рд▓рд┐рдпрд╛ рд╣реИ, рдЗрд╕реЗ рдЕрдзрд┐рдХрддрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рд░рд┐рдкреЙрдЬрд┐рдЯрд░реА рд╕реЗ рддреИрдпрд╛рд░ рдирд╣реАрдВ
рд╣реИ-> рдЕрдЧрд▓рд╛-> рд╕рд╣рдордд ); - рд╣рдо рдПрдХ рдЖрдзрд╛рд░ рдХреЗ рд░реВрдк рдореЗрдВ RefPolicy рд▓реЗрдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ ;
- рдареАрдХ рд╣реИ, рдЙрд╕рдХреЗ рдмрд╛рдж рд╣рдо рд╕рдмрд╕реЗ рдЦрд░рд╛рдм рд╕реНрдерд┐рддрд┐ рдХреА рдЬрд╛рдВрдЪ рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ - рдЙрдиреНрд╣реЛрдВрдиреЗ рд╣рдореЗрдВ рддреЛрдбрд╝ рджрд┐рдпрд╛, рдФрд░ рди рдХреЗрд╡рд▓ рдЯреВрдЯ рдЧрдпрд╛, рдмрд▓реНрдХрд┐ рдпреВрдЖрдИрдбреА = 0 рдорд┐рд▓рд╛, рдФрд░ рди рдХреЗрд╡рд▓ рдЗрд╕реЗ рдорд┐рд▓рд╛, рдмрд▓реНрдХрд┐ рдирд┐рд░рдВрддрд░ рд╢реЗрд▓ рдПрдХреНрд╕реЗрд╕ рдХреЗ рд╕рд╛рде, рдФрд░ рд╣рдо рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛_рдпреВ рдХреЛ рд░реВрдЯ рдХреЛ рдлрд┐рд░ рд╕реЗ рдмрдирд╛рдирд╛ рднреВрд▓ рдЧрдПред рдореИрдВ рдЬрд╛рдирдмреВрдЭрдХрд░ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдРрд╕реА рдХрдИ рдзрд╛рд░рдгрд╛рдПрдВ рдмрдирд╛рддрд╛ рд╣реВрдВ, рд╣рдо рд╕рдмрд╕реЗ рдЦрд░рд╛рдм рд╕реНрдерд┐рддрд┐ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВрдЧреЗ;
- рд╣рдо рдиреНрдпреВрдирддрдо рдЖрд╡рд╢реНрдпрдХ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВрдЧреЗ, рдЕрдиреНрдпрдерд╛ рдпрд╣ рдПрдХ рд▓реЗрдЦ рдирд╣реАрдВ рд╣реЛрдЧрд╛, рд▓реЗрдХрд┐рди рд▓рдЧрднрдЧ рдкрд╛рдВрдЪ рд╕реМ рдкреГрд╖реНрдареЛрдВ рдХреА рдПрдХ рдЧрд╛рдерд╛;
рд╕рд░реНрд╡рд░
рдЖрдкрдХреА рдЕрдиреБрдорддрд┐ рд╕реЗ, рдореИрдВ рдЗрд╕реЗ рд╕реНрдкреЙрдЗрд▓рд░ рдХреЗ рдиреАрдЪреЗ рд░рдЦреВрдВрдЧрд╛ред YMMV, рдЖрдкрдХреЗ рдкрд╛рд╕ рдбреЗрдмрд┐рдпрди рдирд╣реАрдВ рд╣реЛ рд╕рдХрддрд╛ рд╣реИ, рдФрд░ KVM рдореЗрдВ рд╕реНрдерд╛рдкрдирд╛ рдЕрд▓рдЧ рдирд╣реАрдВ рд╣реИред рд╡рд░реНрдЪреБрдЕрд▓ рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ рдиреНрдпреВрдирддрдо рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ рд╕реНрдерд╛рдкрд┐рдд рдХреЛрдИ рднреА рд╡рд┐рддрд░рдг рдХрд░реЗрдЧрд╛ред рд╡рд░реНрдЪреБрдЕрд▓ - рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рдЕрдзрд┐рдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рд╣реИ, рдиреНрдпреВрдирддрдо - рдХреНрдпреЛрдВрдХрд┐ рдпрд╣ рддреЗрдЬрд╝ рд╣реИред
рд╡рд┐рд╡рд░рдгрд╡рд┐рд╢рд┐рд╖реНрдЯ рдбреЗрдмрд┐рдпрди рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ рд╕реНрдерд╛рдкрдирд╛, рдЫреЛрдЯреА рдмрд╛рд░реАрдХрд┐рдпрд╛рдБ:
- рдбрд┐рд╕реНрдХ рдмреНрд░реЗрдХрдбрд╛рдЙрди (рдЬрд┐рддрдирд╛ 4GB!):
- / dev / vda1 64MB рдХреЗ рд░реВрдк рдореЗрдВ / рдмреВрдЯ, ext2ред
- рдмрд╛рдХреА рдХреЗ рд░реВрдк рдореЗрдВ LUKS: aes256: cbc-Essiv: рдкрд╛рд╕рдлрд╝реНрд░реЗрдЬрд╝, рд╕рднреА рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдбрд┐рдлрд╝реЙрд▓реНрдЯ рд░реВрдк рд╕реЗ рдЕрдзрд┐рдХрддрдо рд╣реИрдВред
- рд╢реЗрд╖ рдХреЗ рдЕрдВрджрд░ - рд╕рдм рдХреБрдЫ LVM рдХреЗ рдЕрдВрддрд░реНрдЧрдд рд╣реИред
- рдпрд╣рд╛рдБ рддреБрд░рдВрдд fstab рд╣реИ
root@sandbox:~
- рдмрд╛рдж рдореЗрдВ рдкрд░реАрдХреНрд╖рдг рд╕реБрд╡рд┐рдзрд╛ рдХреЗ рд▓рд┐рдП рдЕрд▓рдЧ рд╕реЗрдХреНрд╢рди рдмрдирд╛рдП рдЧрдП рд╣реИрдВред
- рд╣рдордиреЗ рдПрдХ рдПрд╕рдПрд╕рдПрдЪ рд╕рд░реНрд╡рд░ рдХреЗ рд╕рд╛рде рдПрдХ рдиреНрдпреВрдирддрдо рдкреНрд░рдгрд╛рд▓реА рд░рдЦреА, рдЗрд╕рд╕реЗ рдЬреНрдпрд╛рджрд╛ рдХреБрдЫ рдирд╣реАрдВред
- рд╕реНрдерд╛рдкрдирд╛ рдХреЛ рдкреВрд░рд╛ рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ, рд╣рдо рддреБрд░рдВрдд рд╢реЗрд▓ рдХреЛ рдХреЙрд▓ рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╕рд┐рд╕реНрдЯрдо рдХреБрдВрдЬреА рдХреЛ рдпрд╛рдж рдХрд░рддреЗ рд╣реИрдВ:
root@sandbox:~
рд╕реНрдерд╛рдкрдирд╛ рдХреЗ рдмрд╛рдж, рд╣рдо ssh рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЬрд╛рддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдиреЗ рдкреНрд░рдпреЛрдЧреЛрдВ рдХреЗ рд▓рд┐рдП рд╕рд┐рд╕реНрдЯрдо рдХреЛ рдЖрдзрд╛рд░ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рд▓рд╛рддреЗ рд╣реИрдВ, рдореЗрд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ рдпрд╣ рдХреБрдЫ рдЗрд╕ рддрд░рд╣ рдерд╛:
sed -i 's/wheezy/jessie/g' /etc/apt/sources.list
рд╣рдо ssh рдХреЗ рд▓рд┐рдП рдХреБрдВрдЬреА рдмрдирд╛рддреЗ рд╣реИрдВ, рдЙрдиреНрд╣реЗрдВ рд░реВрдЯ рдХреЗ рд▓рд┐рдП рд╕рд░реНрд╡рд░ рдкрд░ рд░рдЬрд┐рд╕реНрдЯрд░ рдХрд░рддреЗ рд╣реИрдВ:
@local$ ssh-keygen -b 521 -t ecdsa -f selinux-test @remote
рдЦреИрд░, рдЕрдВрдд рдореЗрдВ, рд╣рдо рдЗрдХрдЯреНрдард╛ рд╣реЛрддреЗ рд╣реИрдВ рдФрд░ рдЕрдкрдиреА рдХрд░реНрдиреЗрд▓ рдбрд╛рд▓рддреЗ рд╣реИрдВ - рд╣рдо рдиреАрддрд┐ рдХреЗ рдирд╡реАрдирддрдо рд╕рдВрд╕реНрдХрд░рдг, рдореЙрдбреНрдпреВрд▓ рдХреЗ рдиреНрдпреВрдирддрдо рдЖрд╡рд╢реНрдпрдХ рд╕реЗрдЯ рдХрд╛ рд╕рдорд░реНрдерди рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ, PaX рдФрд░ GRSecurity рдкреИрдЪ рдХреЗ рд╕рд╛рде рдкреНрд░рдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП (рдЬреЛ рд╡реИрд╕реЗ рддреЛ SELinux рдХреЗ рд╕рд╛рде рднреА рдорд┐рд▓рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рдореИрдВ рд╢рд╛рдпрдж рдЗрд╕рдХрд╛ рдПрдХ рдФрд░ рд╕рдордп рдХрд╛ рд╡рд░реНрдгрди рдХрд░реВрдВрдЧрд╛)ред рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, рд╡реИрдирд┐рд▓рд╛ рдХрд░реНрдиреЗрд▓ рд╣рдореЗрдВ рд╡рд░реНрддрдорд╛рди рдЪрд░рдг рдореЗрдВ рд╕рдмрд╕реЗ рдЕрдЪреНрдЫрд╛ рд╕реВрдЯ рдХрд░рддрд╛ рд╣реИред рд╣рд╛рдВ, рдбреЗрдмрд┐рдпрди рд░рд╛рд╕реНрддреЗ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░ рд░рд╣реЗ рджрд░реНрд╢рдХреЛрдВ рдХреА рдЖрд╡рд╛рдЬ, рдореИрдВ рдЖрдкрдХреЛ рд╕реБрдирддрд╛ рд╣реВрдВ - рд▓реЗрдХрд┐рди рдЖрдЬ рд╕рдореБрд░рд╛рдИ рдХрд╛ рддрд░реАрдХрд╛ рдЗрд╕ рддрд░рд╣ рдХреЗ рдврд╛рдВрдЪреЗ рддрдХ рд╕реАрдорд┐рдд рдирд╣реАрдВ рд╣реИред рдЗрд╕ рдкреНрд░рдпреЛрдЧ рдореЗрдВ, рд╣рдо рдЕрднреА рднреА рдмрд┐рдирд╛ рдХрд┐рд╕реА рдкреНрд░рддрд┐рдмрдВрдз рдХреЗ UID = 0 рд╣реИрдВ, рдФрд░ рд╣рдо рдЬреЛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рд╡рд╣ рдХрд░рддреЗ рд╣реИрдВред рддреЛ, рдПрд░рд┐рдЬрд╝реЛрдирд╛ (рдпрд╛ рд╕реНрдерд╛рдиреАрдп virtualka) рдХреЗ рд▓рд┐рдП рдереЛрдбрд╝рд╛ рд╕рд╛ рд╣реАрдЯрд┐рдВрдЧ:
mkdir src && cd src && wget -c http://kernel.org/pub/linux/kernel/v3.0/linux-3.10.18.tar.bz2 && tar jxf linux*tar.bz2 && cd linux* && make menuconfig && make -j$((2* $(grep processor /proc/cpuinfo | wc -l))) deb-pkg && make clean
рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЪрд░рдг рдореЗрдВ,
SELinux рд╕рдХреНрд╖рдо рдХрд░реЗрдВ (рд╣рд╛рдБ, рдпрд╣ рд╡рд╛рдХреНрдп рдЕрднреАрд╖реНрдЯ рд╣реИ!):

рд╣рдорд╛рд░рд╛ рдорд╛рдирдирд╛ тАЛтАЛрд╣реИ рдХрд┐ рдкреНрд░рдпреЛрдЧреЛрдВ рдХрд╛ рдЖрдзрд╛рд░ рддреИрдпрд╛рд░ рд╣реИред
рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдиреАрддрд┐ рд╕рднрд╛
рд╕реНрдерд╛рдиреАрдп рдорд╢реАрди рдкрд░ рдиреАрддрд┐рдпреЛрдВ рдХреЛ рдПрдХрддреНрд░ рдХрд░рдирд╛ рдФрд░ рдЙрдиреНрд╣реЗрдВ рд╕рд░реНрд╡рд░ рдкрд░ рдПрдХ рдбрд┐рдмреЗрдЯ рдкреИрдХреЗрдЬ рдХреЗ рд░реВрдк рдореЗрдВ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдирд╛ рдореЗрд░реЗ рд▓рд┐рдП рдЕрдзрд┐рдХ рд╕реБрд╡рд┐рдзрд╛рдЬрдирдХ рдерд╛ред рдЗрд╕рд▓рд┐рдП рдореИрдВрдиреЗ рдХрдо рд╕реЗ рдХрдо рдкреНрд░рддрд┐рд░реЛрдз рдХрд╛ рд░рд╛рд╕реНрддрд╛ рдЕрдкрдирд╛рдпрд╛ред
up'n'enter рд╢реИрд▓реА wget http://oss.tresys.com/files/refpolicy/refpolicy-2.20130424.tar.bz2 tar jxf refpolicy-2.20130424.tar.bz2 cp -rp refpolicy custom
рдЕрдЧрд▓рд╛, рдкреИрдХреЗрдЬ рдмрд┐рд▓реНрдб рд╕реНрдХреНрд░рд┐рдкреНрдЯ:
рдкреВрд░реНрдг рдкреБрдирд░рд╛рд╡рд░реНрддрди рдХрд╛ рд╕рдордп ~ 30 рд╕реЗрдХрдВрдб рд╣реЛ рдЧрдпрд╛, рдЗрд╕рд▓рд┐рдП рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдСрдкрд░реЗрд╢рди рдХрд╛ рд╕рд╛рдорд╛рдиреНрдп рд╕рд┐рджреНрдзрд╛рдВрдд рдЪреБрдирд╛ рдЧрдпрд╛ - "рдорд╛рдереЗ", рдЬрд┐рд╕реЗ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ, рдореБрдЭреЗ рд▓рдЧрддрд╛ рд╣реИ, рдЖрд░рдкреАрдПрдо рдЕрд╕реЗрдВрдмрд▓реА рдХреЗ рд▓рд┐рдП рдЕрдиреБрдХреВрд▓рд┐рдд рдХрд░рдирд╛ рдЖрд╕рд╛рди рд╣реИ:
- рд╣рдо рд╕рдм рдХреБрдЫ рд╕рд╛рдл рдХрд░рддреЗ рд╣реИрдВ (рд╕реНрд╡рдЪреНрдЫ рдмрдирд╛рддреЗ рд╣реИрдВ)
- рд╣рдо рдиреАрддрд┐рдпрд╛рдВ рдмрдирд╛рддреЗ рд╣реИрдВ рдФрд░ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рддреЗ рд╣реИрдВ (рд╕реНрдерд╛рдкрд┐рдд рдХрд░реЗрдВ)
- рд╣рдореЗрдВ рд╡рд╣ рд╕рдм рдХреБрдЫ рдорд┐рд▓рд╛ рд╣реИ рдЬреЛ рд╕реНрдерд╛рдкрд┐рдд рд╣реИ (рд╣рдо рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рдХрд╣рд╛рдВ рджреЗрдЦрдирд╛ рд╣реИ), рдкреИрдХреЗрдЬ рдЗрдХрдЯреНрдард╛ рдХрд░реЗрдВ
- рд╕рд░реНрд╡рд░ рдореЗрдВ / tmp рднрд░реЗрдВ
- рдкреЛрд╕реНрдЯрд╕реНрдЯреАрди рдореЗрдВ, рд╡рд╣ рдЦреБрдж рдкрд╛рдПрдЧрд╛ рдХрд┐ рдЙрд╕рдиреЗ рдЕрдкрдбреЗрдЯ рдХрд┐рдпрд╛ рд╣реИ, рд╕реЗрдореЛрдбреНрдпреВрдЕрд▓ рдЦреАрдВрдЪреЗ рдФрд░ рдкреЙрд▓рд┐рд╕реА рдХреЛ рдлрд┐рд░ рд╕реЗ рд▓реЛрдб рдХрд░реЗ
SELinux, рдкрд╣рд▓рд╛ рдкрд░рд┐рдЪрд┐рддред
рд╕рд░реНрд╡рд░ рддреИрдпрд╛рд░ рд╣реИ, рдмрд┐рд▓реНрдб рд╕рд┐рд╕реНрдЯрдо рддреИрдпрд╛рд░ рд╣реИ, рд╕рдВрджрд░реНрдн рдиреАрддрд┐ рднрд░реА рд╣реБрдИ рд╣реИ,
рдЕрдм рдЖрдк рдордЬрд╝реЗрджрд╛рд░ рднрд╛рдЧ рд╢реБрд░реВ рдХрд░ рд╕рдХрддреЗ
рд╣реИрдВ ред (рдЗрд╕ рдЪрд░рдг рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ, рд▓реЗрдЦ рдХреЗ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╡реЙрд▓реНрдпреВрдо рдХрд╛ рдореВрд▓реНрдпрд╛рдВрдХрди рдХрд░рддреЗ рд╣реБрдП, рджреЗрд╢рджреНрд░реЛрд╣реА рд╡рд┐рдЪрд╛рд░ рдиреЗ рдЗрд╕реЗ
2 5 :-) рдореЗрдВ рд╡рд┐рднрд╛рдЬрд┐рдд рдХрд┐рдпрд╛ред
рдкрд╣рд▓реА рдЕрд╕реЗрдВрдмрд▓реА рдХреЗ рд▓рд┐рдП, рдорд╛рдирджрдВрдб рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░реЗрдВ, рдореИрдВрдиреЗ рдЗрдиреНрд╣реЗрдВ рдЪреБрдирд╛:
$ sed '/^#/d;/^$/d' build.conf TYPE = mls NAME = custom DISTRO = debian UNK_PERMS = reject DIRECT_INITRC = n MONOLITHIC = n UBAC = y CUSTOM_BUILDOPT = MLS_SENS = 4 MLS_CATS = 32 MCS_CATS = 32 QUIET = n
рдЕрдкрд╕реНрдЯреНрд░реАрдо рд╕реЗ рдЕрдВрддрд░ рдиреНрдпреВрдирддрдо рд╣реИрдВ: MLS рд╕рдХреНрд╖рдо рд╣реИ (рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рд╡рд┐рдзрд╛рдирд╕рднрд╛ рдХреЗ рджреМрд░рд╛рди рдиреАрддрд┐ / mls рдФрд░ config / appconfig-mls рд╕реЗ рд╕рднреА рдкреИрд░рд╛рдореАрдЯрд░ рд╢рд╛рдорд┐рд▓ рдХрд┐рдП рдЬрд╛рдПрдВрдЧреЗ); рдбрд┐рдмрд┐рдпрди рдХреЗ рд▓рд┐рдП рдбрд┐рд╕реНрдЯреНрд░реЛ-рд╡рд┐рд╢рд┐рд╖реНрдЯ рдореИрдХреНрд░реЛ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ, рдЬреЛ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЖрд╡рд╢реНрдпрдХ рдирд╣реАрдВ рд╣реИ; рдпрджрд┐ рдкреЙрд▓рд┐рд╕реА рдкрд░рд┐рд▓рдХреНрд╖рд┐рдд рдирд╣реАрдВ рд╣реЛрддреА рд╣реИ рддреЛ рдХрд░реНрдиреЗрд▓ рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдП рдЬрд╛рдиреЗ рдкрд░ рдкреЙрд▓рд┐рд╕реА рд▓реЛрдб рдирд╣реАрдВ рд╣реЛрдЧреА - рдЕрдЪрд╛рдирдХ рдХрд░реНрдиреЗрд▓ рдмрд╣реБрдд рдирдпрд╛ рд╣реИ; рдЦреИрд░, рдореИрдВрдиреЗ рд╕реНрддрд░реЛрдВ рдФрд░ рд╢реНрд░реЗрдгрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрд╛рдлреА рдХрдо рдХрд░ рджрд┐рдпрд╛ рд╣реИ - рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рдЧреЛрдкрдиреАрдпрддрд╛ рдХреЗ рдХреЗрд╡рд▓ 4 рд╕реНрддрд░ рд╣реЛрдВрдЧреЗ, рдкреНрд░рддреНрдпреЗрдХ рдореЗрдВ 32 рд╢реНрд░реЗрдгрд┐рдпрд╛рдВ рд╣реЛрдВрдЧреАред рдЕрднреА рдХреЗ рд▓рд┐рдП, рдпрд╣ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рд╣реИред
рд╕рд╛рд░ рд╕реБрдореЗрд░реБ рдЕрдиреЛрдПрдХ рдкреНрд░рдпреЛрдЧ рдХреЗ рд░реВрдк рдореЗрдВ, MONOLITHIC = y рдХреЛ рд╕реЗрдЯ рдХрд░рдиреЗ рдХрд╛ рдкреНрд░рдпрд╛рд╕ рдХрд░реЗрдВ рдФрд░ рдЗрд╕реЗ рд╕реЗрдЯ рдХрд┐рдП рдмрд┐рдирд╛ рдПрдХ рдиреАрддрд┐ рд╕рдВрдХрд▓рд┐рдд рдХрд░реЗрдВ - рдиреАрддрд┐ рдмрдирд╛рдПрдВред рдкрд░рд┐рдгрд╛рдо рдиреАрддрд┐ рд╣реИред рдиреАрддрд┐ рдХрд╛ рдкрд╛рдареАрдп рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ред рдпрд╣реАрдВ, рдПрдХ рд╕рд░рд▓ рд░реВрдк рдореЗрдВ, рдореИрдХреНрд░реЛрдЬрд╝ рдХреЗ рдкреВрд░реЗ рдвреЗрд░ рд╕реЗ рдХреГрдкрдпрд╛ рдПрдо 4 рддреИрдирд╛рдд рдХрд┐рдпрд╛ рдЧрдпрд╛, рд╡рд╣ рд╕рдм рдХреБрдЫ рдЬреЛ SELinux рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛, рд╡рд░реНрдгрд┐рдд рд╣реИред рджреВрд╕рд░реЗ рд╢рдмреНрджреЛрдВ рдореЗрдВ (рдЪреЗрддрд╛рд╡рдиреА: рдЦрд░рд╛рдм рд╕рд╛рджреГрд╢реНрдп рд╕рдордп!): рдЕрдЧрд░ secadm_r рд╕реБрд░рдХреНрд╖рд╛ рдкрд░рд┐рд╖рдж рдХреЗ рдкреНрд░рдореБрдЦ рдХреА рддрд░рд╣ рд╣реИ, рдкрд╣реБрдБрдЪ рд╕реНрддрд░ рдФрд░ рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рдХреЛ рдордВрдЬреВрд░реА рджреЗ рд░рд╣рд╛ рд╣реИ, рддреЛ SELinux рдПрдХ рд╕рд╛рдорд╛рдиреНрдп рд╕реБрд░рдХреНрд╖рд╛ рдЕрдзрд┐рдХрд╛рд░реА рд╣реИ рдЬреЛ рдЗрди рд╕реВрдЪрд┐рдпреЛрдВ рдХреА рдЬрд╛рдБрдЪ рдХрд░ рд░рд╣рд╛ рд╣реИ, рдФрд░ рдиреАрддрд┐ рдореЗрдВ .conf, рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдЦреЗрддреЛрдВ рдХреЗ рд╕рд╛рде рд╕реВрдЪрд┐рдпрд╛рдБ:
1. рдХреМрди (рд╕реНрдХреЙрдирдЯреЗрдХреНрд╕реНрдЯ) - рдХрд╣рд╛рдБ (рдЯреЛрдВрдЯреЗрдХреНрд╕реНрдЯ) - рдХрд┐рд╕рд╕реЗ (рд╡рд░реНрдЧ) - рдХреНрдпреЛрдВ (рдХреЙрд▓) (рдкреНрд▓рд╕, рдПрдордПрд▓рдПрд╕ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ: рдореБрдЭреЗ рдЕрдкрдирд╛ рдкреНрд░рд╡реЗрд╢ рд╕реНрддрд░ рднреА рджрд┐рдЦрд╛рдУ, рдФрд░ рдЕрдЧрд░ рдпрд╣ рдЗрд╕рд╕реЗ рдХрдо рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП, рддреЛ рдореИрдВ рднреА рдирд┐рдпрдореЛрдВ рдХреЛ рдирд╣реАрдВ рджреЗрдЦреВрдВрдЧрд╛ )ред
рд╣рдо рд╕рднреА рдЖрд╡рд╢реНрдпрдХ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдмрдирд╛рддреЗ рд╣реИрдВ, рдЬрд┐рд╕реЗ рд╣рдо рдЕрдкрдиреА рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рд╕рдВрдкрд╛рджрд┐рдд рдХрд░реЗрдВрдЧреЗ:
рдЖрддреНрдорд╡рд┐рд╢реНрд╡рд╛рд╕ рдмрдирд╛рдПрдВ ред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рджрд┐рдЦрд╛рдИ рджреЗрдиреЗ рд╡рд╛рд▓реА
рдиреАрддрд┐ / рдореЙрдбреНрдпреВрд▓ рдХреЛ рд╕рдВрдкрд╛рджрд┐рдд рдХрд░реЗрдВ редconf рдФрд░ рд╕рд╣реА - рдореИрдВ рдХрдВрдмрд╛рдЗрдВрдб рд╕рдореВрд╣ рдореЗрдВ рд▓рдЧрднрдЧ рд╕рднреА рдореЙрдбреНрдпреВрд▓ рдХреЛ рдЕрдХреНрд╖рдо (modulename = off) рдХрд░рддрд╛ рд╣реВрдВред рдкреНрд▓рд╕ - рддреЗрдЬреА рд╕реЗ рд╡рд┐рдзрд╛рдирд╕рднрд╛, рдХрдо рдореЙрдбреНрдпреВрд▓ред рдорд╛рдЗрдирд╕ - рд╕рдВрджрд░реНрднреЛрдВ рдХреЗ рд╕рдВрднрд╛рд╡рд┐рдд рдХрдо рдЖрдВрдХрд▓рдиред рдореИрдВ рдПрдХ рдЙрджрд╛рд╣рд░рдг рдХреЗ рд╕рд╛рде рд╕рдордЭрд╛рдКрдВрдЧрд╛:
- рд╕рдВрджрд░реНрдн / рджреЗрд╡ / xconsole, рд╣рд╛рд▓рд╛рдВрдХрд┐ рд▓реЙрдЧрд┐рдВрдЧ рд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрдмрдВрдзрд┐рдд рд╣реИ, xserver рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ;
- рдЗрд╕реЗ рдирд┐рд╖реНрдХреНрд░рд┐рдп рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╕рдВрджрд░реНрдн рдХреЛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ / рджреЗрд╡ / рд╕реЗ рд╡рд┐рд░рд╛рд╕рдд рдореЗрдВ рдорд┐рд▓рд╛;
- рдФрд░ рдЙрдЪреНрдЪ рд╕рдВрднрд╛рд╡рдирд╛ рдХреЗ рд╕рд╛рде рд╡рд╣ рд╕рдм рдХреБрдЫ рдЬреЛ / dev / xconsole рдореЗрдВ рд▓рд┐рдЦрдирд╛ рдЪрд╛рд╣рддрд╛ рдерд╛, рдФрд░ Refololicy рдореЗрдВ рдзреНрдпрд╛рди рдореЗрдВ рд░рдЦрд╛ рдЧрдпрд╛ рдерд╛, рддреБрд░рдВрдд рдЯреВрдЯ рдЧрдпрд╛ред рдЕрдкрдиреА рдкрд╕рдВрдж рдХрд╛ рд╕рд╣реА - рдпрд╛ рддреЛ xserver рдореЙрдбреНрдпреВрд▓ рд╕рдХреНрд╖рдо рдХрд░реЗрдВ, рдпрд╛ рдЗрд╕рдХреЗ рдХрд┐рд╕реА рднреА рд╕реНрдерд╛рдиреАрдп рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рд╕рдВрджрд░реНрдн рдХреЛ рдлрд┐рд░ рд╕реЗ рдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░реЗрдВред
contrib_off grep -A5 contrib policy/modules.conf | grep "= module$" | wc -l
рдЬреИрд╕реЗ рд╣реА рд╣рдордиреЗ
рдореЙрдбреНрдпреВрд▓ рдХреЛ рд╕рдВрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд┐рдпрд╛
редconf , рд╣рдордиреЗ рдиреЛ рд░рд┐рдЯрд░реНрди рдХрд╛ рдмрд┐рдВрджреБ рдкрд╛рд╕ рдХрд┐рдпрд╛, рдЬрд┐рд╕рдХреЗ рдмрд╛рдж рд╣рдореЗрдВ
рд╕рдордЭрдирд╛ рдЪрд╛рд╣рд┐рдП рдХрд┐ рд╣рдо рдХреНрдпрд╛ рдХрд░ рд░рд╣реЗ рд╣реИрдВ рдФрд░ рдХреНрдпреЛрдВ рдХрд░ рд░рд╣реЗ рд╣реИрдВред рд╕рдВрджрд░реНрднреЛрдВ рдХреА рд╕рдВрднрд╛рд╡рд┐рдд рдЧрд▓рддрдлрд╣рдореА рдЗрд╕ рдмрд╛рдд рдХрд╛ рдкрд╣рд▓рд╛ рдЙрджрд╛рд╣рд░рдг рд╣реИ рдХрд┐ рд╣рдорд╛рд░реЗ рдХрд╛рд░реНрдп рдкреНрд░рдгрд╛рд▓реА рдХреЛ рдХреИрд╕реЗ рдкреНрд░рднрд╛рд╡рд┐рдд рдХрд░рддреЗ рд╣реИрдВред
рдЖрдЧреЗ рджреЗрдЦрддреЗ рд╣реБрдП, рдореИрдВ рддреБрд░рдВрдд рдЕрджреНрднреБрдд
рдСрдбрд┐рдЯ 2 рдХреНрд▓реЙрдХ рдпреВрдЯрд┐рд▓рд┐рдЯреА рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдереЛрдбрд╝рд╛ рд╕рд╛ рдХрд╣рддрд╛ рд╣реВрдВ: рдпрд╣ рдСрдбрд┐рдЯ рдЦрд╛рддрд╛ рд╣реИ, рдФрд░ рдПрдХ рдХрд╛рдлреА рд╕рдордЭ рдореЗрдВ рдЖрддрд╛ рд╣реИ (рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ -Rev рдХреАрдЬрд╝ рдХреЗ рд╕рд╛рде) рд╣рдореЗрдВ рд╡рд╣ рджреЗрддрд╛ рд╣реИ рдЬреЛ рд╣рдореЗрдВ рдкреЙрд▓рд┐рд╕реА рдореЗрдВ рдЬреЛрдбрд╝рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ рддрд╛рдХрд┐ рдпреЗ рд╕рдВрджреЗрд╢ рд▓реЙрдЧ рдореЗрдВ рдЕрдм рджрд┐рдЦрд╛рдИ рди рджреЗрдВред рдпрджрд┐ рдЖрдк рдХрд╣реАрдВ рднреА рд╣реИрдВ (рдФрд░ рдпрд╣ рд▓рдЧрднрдЧ рд╣рд░ рдЬрдЧрд╣ рд╣реИ) рддреЛ рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд░ рдЖрдк рдПрдХ рд╕рд┐рдлрд╛рд░рд┐рд╢ рдХреЛ рдкреВрд░рд╛ рдХрд░реЗрдВрдЧреЗ
grep something-something /var/log/audit/audit.log | audit2allow -M mymegamodule semodule -i mymegamodule
рдЗрд╕рдХреЗ рдмрд╛рдж рд╣реА рдЗрд╕рдХрд╛ рдкрд╛рд▓рди рдХрд░реЗрдВ рдпрджрд┐ рдЖрдк рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рдЖрдк рдЕрднреА рдХреНрдпрд╛ рдХрд░ рд░рд╣реЗ рд╣реИрдВ - рдХрдорд╛рдВрдб рдХреЗ рдЗрд╕ рд╕реЗрдЯ рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ SELinux
рд╕рдм рдХреБрдЫ (рд╕рдВрднрд╡рддрдГ рд▓рд╛рд▓рдЪреА) рдХреЛ рдХреБрдЫ-рдХреБрдЫ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдЧрд╛, рдФрд░ рдХреБрдЫ рдФрд░ рднреАред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдПрдордПрд▓рдПрд╕ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣ рд╡рд┐рдзрд┐ рдмрд┐рд▓реНрдХреБрд▓ рдХрд╛рдо рдирд╣реАрдВ рдХрд░реЗрдЧреА - рдХреНрдпреЛрдВрдХрд┐ рдПрдордПрд▓рдПрд╕ рдореЗрдВ рдпрд╣ рдПрдХ рдЕрдиреБрдорддрд┐ рдирд┐рдпрдо рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдкрд░реНрдпрд╛рдкреНрдд рдирд╣реАрдВ рд╣реИ, рдкрд╣реБрдВрдЪ рдХреЛ рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рдФрд░ рд╢реНрд░реЗрдгрд┐рдпреЛрдВ рдкрд░ рд▓рдЧрд╛рдП рдЧрдП рд╕рднреА рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдХреЛ рдкреВрд░рд╛ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдЗрд╕ рддрд░рд╣ рдХреА рд╣рд░рдХрддреЗрдВ рдПрдХ рдИрдорд╛рдирджрд╛рд░ рдкреНрд░рд╡реЗрд╢ рдХреЗ рд▓рд┐рдП рдХрдард┐рди рд╣реИрдВ: "рд╣рд╛рдБ, рдЖрдЬ рдореИрдВ рдЕрдкрдиреЗ рд╕рд┐рд░ рдХреЗ рд╕рд╛рде рдмрд┐рд▓реНрдХреБрд▓ рднреА рдирд╣реАрдВ рд╕реЛрдЪрдирд╛ рдЪрд╛рд╣рддрд╛, рдореЗрд░реЗ рд▓рд┐рдП рд╕рдм рдХреБрдЫ рд╣рд▓ рдХрд░рдирд╛ рдЖрд╕рд╛рди рд╣реИред" рдЕрдкрдиреЗ рд╕рд┐рд╕реНрдЯрдо рд╕реЗ рдмрд╛рд╣рд░ рдПрдХ
рдерд┐рдПрдЯрд░ рди рдмрдирд╛рдПрдВ, рдФрд░ рдЗрд╕ рддрд░рд╣ рд╕реЗ SELinux рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рди рдХрд░реЗрдВ - рдпрд╣ рдПрдХ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдкрд░ рд╕рднреА рдкреИрдХреЗрдЯреЛрдВ рдХреЛ рдкрдХрдбрд╝рдиреЗ рдФрд░ рдЙрдиреНрд╣реЗрдВ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХреЗ рд╕рд╛рде рдЕрдиреБрдордд рдирд┐рдпрдореЛрдВ рдореЗрдВ рдмрджрд▓рдиреЗ рдЬреИрд╕рд╛ рд╣реИред
рдЕрдм рдпрд╣
рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЪрд▓рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ, рдФрд░ рдпрджрд┐ рд╕рдм рдХреБрдЫ рдареАрдХ рд╣реИ, рддреЛ рд╣рдорд╛рд░реЗ рдкреИрдХреЗрдЬ рдХреЛ рдЗрдХрдЯреНрдард╛ рдХрд░реЗрдВ рдФрд░ рдЗрд╕реЗ рд╕рд░реНрд╡рд░ рдкрд░ рдбрд╛рд▓реЗрдВ:
dpkg -i /tmp/selinux-policy-custom*deb sed -i 's/^SELINUX=.*$/SELINUX=enforcing/;s/^SELINUXTYPE=.*$/SELINUXTYPE=custom/' /etc/selinux/config selinux-activate
рд╕рд┐рд╕реНрдЯрдо рд░рд┐рдмреВрдЯ рд╣реЛрдЧрд╛, рд╕реНрдерд╛рдкрд┐рдд рдкреЙрд▓рд┐рд╕реА рдореЗрдВ рдкрд░рд┐рднрд╛рд╖рд┐рдд рд╕рдВрджрд░реНрднреЛрдВ (
/ etc / selinux / custom / contexts / files / * ) рдХреЛ рд▓рд╛рдЧреВ рдХрд░реЗрдВ, рдлрд┐рд░ рд╕реЗ рд░рд┐рдмреВрдЯ рдХрд░реЗрдВ рдФрд░ рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдХреА рдкреЗрд╢рдХрд╢ рдХрд░реЗрдВред
"рд░реЙрдХрд┐рдВрдЧ" рдХрдм рд╣реЛ рд░рд╣реА рд╣реИ рдФрд░ рдпрд╣ "рд╣рд┐рд▓рд╛" рдХрдм рд╣реИ
рдорд╣рд╛рд░рд╛рдЬ, рдпрд╣ рд╕рдм рд╣реЛ рдЧрдпрд╛ред рдХреБрдЫ рднреА рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ред рд╣рдо рд╣реЛрд╕реНрдЯ рджреНрд╡рд╛рд░рд╛ рднреА ssh - рдХрдиреЗрдХреНрд╢рди рдмрдВрдж рдирд╣реАрдВ рдХрд░ рд╕рдХрддреЗред SELinux рд╕реЗ рдорд┐рд▓реЛред рдПрд▓реА рдмрд┐рд▓реМрдПрд░ рджреНрд╡рд╛рд░рд╛ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рд░реВрдк рд╕реЗ рд╕рдЯреАрдХ рд░реВрдк рдореЗрдВ рддреИрдпрд╛рд░ рдХреА рдЧрдИ:
SELinux рдХреНрдпрд╛ рд╣реИ?
рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ: рдПрдХ рдорд╢реАрди рдЬреЛ рдЖрдкрдХреЛ рдЕрдиреБрдорддрд┐ рджреЗрддреА рд╣реИ рдЙрд╕реЗ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдХрд░ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред
рд╣рд╛рд▓рд╛рдБрдХрд┐, рдпрд╣ рдЕрдЪреНрдЫрд╛ рд╣реИ рдЕрдЧрд░ рдЖрдк рдЗрд╕ рдмрд┐рдВрджреБ рдкрд░ рдкрд╣реБрдБрдЪреЗрдВред рдпрд╣ рдареАрдХ рд╡реИрд╕рд╛ рд╣реА рд╡реНрдпрд╡рд╣рд╛рд░ рд╣реИ рдЬрд┐рд╕рдХреА рд╣рдореЗрдВ рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рдФрд░ рдЕрдм рд╣рдо рдпрд╣ рд╕рдордЭрдиреЗ рд▓рдЧреЗрдВрдЧреЗ
рдХрд┐ рдпрд╣ рд╣рдореЗрдВ рдЕрдиреБрдорддрд┐ рдХреНрдпреЛрдВ рдирд╣реАрдВ рджреЗрддрд╛ред
рд╕рдВрдЦреНрдпрд╛рддреНрдордХ рдЬреЛрдбрд╝реА рдХрд╛ рд╕рд╛рд░, рдЗрд╕ рдмрд╛рд░ рдмрд┐рдирд╛ рдЦрд░рд╛рдм рдЙрдкрдорд╛рдУрдВ рдХреЗрдпрджрд┐ рдЖрдк рдкреНрд░рд╛рд░рдВрднрд┐рдХ рдкреНрд░рд▓реЗрдЦрди рдХреЛ рдзреНрдпрд╛рди рд╕реЗ рдкрдврд╝рддреЗ рд╣реИрдВ, рддреЛ рдЖрдк рд╢рд╛рдпрдж рдирд┐рд░реНрдгрдп рд▓реЗрдиреЗ рдХреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреЛ рдпрд╛рдж рдХрд░рддреЗ рд╣реИрдВ:
- DAC рдкрд╣рд▓реЗред рдпрджрд┐ рдпрд╣ рдирд┐рд╖рд┐рджреНрдз рд╣реИ, рддреЛ рдпрд╣ SELinux рдХреЛ рднреА рдирд╣реАрдВ рдорд┐рд▓реЗрдЧрд╛, рдЕрд╕реНрд╡реАрдХрд╛рд░ рдХреА рдЧрдИ рдЕрдиреБрдорддрд┐ рд╕рд╛рдорд╛рдиреНрдп, рдпреВрдирд┐рдХреНрд╕, рдЙрд╕ рд╕рдордп рд╕реЗ рд╣рдо рд╕рднреА рдХреЛ рдкрд░рд┐рдЪрд┐рдд рд╣реЛрдЧреА, рдЬрдм рд╣рдо рдЕрдкрдиреЗ рдкрд╣рд▓реЗ * nix рд╕рд┐рд╕реНрдЯрдо рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рд╣реЛ рдЧрдП рдереЗред
- рдлрд┐рд░ рдореИрдХред рдпрджрд┐ рдХреЛрдИ рдорд┐рд▓рд╛рди рдЕрдиреБрдорддрд┐ рдирд╣реАрдВ рдорд┐рд▓реА рд╣реИ, рддреЛ рдЕрд╕реНрд╡реАрдХреГрдд рдХреА рдЕрдиреБрдорддрд┐ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА SELinux рд╕реЗ рд╣реЛрдЧреАред рдХреБрдЫ рд╡рд┐рддрд░рдг (рдЖрд░рдПрдЪ) рдкрд░, " SELinux рдХреЛ рд░реЛрдХ рд░рд╣рд╛ рд╣реИ " рд╡рд╛рд▓реА рд▓рд╛рдЗрдиреЗрдВ рд▓реЙрдЧ рдореЗрдВ рджрд┐рдЦрд╛рдИ рджреЗрдВрдЧреА, рдХреБрдЫ рдирд╣реАрдВ рд╣реЛрдВрдЧреА, рд▓реЗрдХрд┐рди рд╕рднреА рдХреЗ рдкрд╛рд╕ рдСрдбрд┐рдЯ рдореЗрдВ рдХреБрдЫ рд╣реЛрдЧрд╛ред
рдХреБрд▓ рдорд┐рд▓рд╛рдХрд░, рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ рд╡рд┐рддрд░рдг рдиреАрддрд┐ рдореЗрдВ RefPolicy рдореЗрдВ рдмрд╕ рдХреБрдЫ рдирд╣реАрдВ рд╣реИред рдЖрдЗрдП рдЗрд╕реЗ рдвреВрдВрдвреЗрдВ рдФрд░ рдЗрд╕реЗ рдЬреЛрдбрд╝реЗрдВред
рдЕрд░реЗ рд╣рд╛рдБ, рдореИрдВ рдпрд╣ рдХрд╣рдирд╛ рднреВрд▓ рдЧрдпрд╛ рдХрд┐ рдЗрд╕ рдХреНрд╖рдг рд╕реЗ рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рди рдХреЗрд╡рд▓ ssh рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд╕рд░реНрд╡рд░ рддрдХ рдкрд╣реБрдБрдЪ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреА, рдпрд╣ рдХрд╛рдо рдирд╣реАрдВ рдХрд░ рд╕рдХрддрд╛ред рд╕реМрднрд╛рдЧреНрдп рд╕реЗ, рд╣рдорд╛рд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ рдпрд╣ рдПрдХ рдЖрднрд╛рд╕реА рд╕рд░реНрд╡рд░ рд╣реИ, рд╣рдореЗрд╢рд╛ VNC /
SPICE / etc (FSKN рдХреЗ рд▓рд┐рдП рд▓рд┐рдВрдХ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮ) рд╣реЛрддрд╛ рд╣реИред рд╣рдо рд╕реНрдерд╛рдиреАрдп рд╕реНрддрд░ рдкрд░ рдЬрд╛рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддреЗ рд╣реИрдВ - рдпрд╣ рдЗрд╕реЗ рдЕрдВрджрд░ рдирд╣реАрдВ рдЬрд╛рдиреЗ рджреЗрддрд╛ рд╣реИред рдорд╣рд╛рди рд╕реНрдерд┐рддрд┐ рддреБрд░рдВрдд рдпрд╣ рдмрддрд╛рддреА рд╣реИ рдХрд┐ рдЗрд╕рд╕реЗ рдХреИрд╕реЗ
рдмрд╛рд╣рд░ рдЬрд╛рдУ- рдШрдмрд░рд╛рдУ рдорддред
- рд╣рдо рд░рд┐рдмреВрдЯ рдХрд░рддреЗ рд╣реИрдВ - рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, Ctrl + Alt + Del, acpid рднреЗрдЬрдирд╛ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рд╕рдм рдХреБрдЫ рдХрд░реЗрдЧрд╛ред
- рд╣рдо рдмреВрдЯ рд╕реНрдЯреЗрдЬ рдкрд░ рдЧреНрд░рдм рдкрдХрдбрд╝рддреЗ рд╣реИрдВ, рд╕реЗрд▓рд┐рдирдХреНрд╕ = 1 рд╕реЗ рд╕реЗрд▓рд┐рдирдХреНрд╕ = 0 рдореЗрдВ рдмрджрд▓рддреЗ рд╣реИрдВ
- рд╣рдо рдмреВрдЯ рдХрд░рддреЗ рд╣реИрдВ, рдЬрдбрд╝ рдХреЗ рд░реВрдк рдореЗрдВ рдЬрд╛рддреЗ рд╣реИрдВред
рдЗрд╕ рд╕реНрддрд░ рдкрд░,
рд╣рдорд╛рд░реА рдЕрд╕рдлрд▓рддрд╛рдУрдВ рдХреЗ рд╕рднреА рдХрд╛рд░рдгреЛрдВ рдореЗрдВ рд▓реЗрдЦрд╛рдкрд░реАрдХреНрд╖рд╛ рд╢рд╛рдорд┐рд▓ рд╣реИред рд╣рдо рдкреНрд░рд╡реЗрд╢ рдХреНрдпреЛрдВ рдирд╣реАрдВ рдХрд░ рдкрд╛рдПред рдХреНрдпреЛрдВрдХрд┐ рдЕрдм рд╣рдордиреЗ SELinux рд╡рд┐рдХрд▓рд╛рдВрдЧ рдХреЗ рд╕рд╛рде рдмреВрдЯ рдХрд┐рдпрд╛, рдкрд╣рд▓реА рдмрд╛рдд рдпрд╣ рд╣реИ рдХрд┐ рдСрдбрд┐рдЯ рдХреЛ рдХреЙрдкреА рдХрд░рдирд╛ рд╣реИред рдЖрдЧреЗ рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рд▓рд┐рдП рдкрд┐рдЫрд▓реЗ рдмреВрдЯ рд╕реЗ рдХреЙрдкреА рдХрд░реЗрдВ, рдХреНрдпреЛрдВрдХрд┐ SELinux рд╕рдХреНрд╖рдо рд╣реЛрдиреЗ рдХреЗ рд╕рд╛рде, рд╣рдо рдЕрднреА рдРрд╕рд╛ рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рдирд╣реАрдВ рд╣реИрдВред
cp /var/log/audit/audit.log /root wc -l /root/audit.log 195
рдЖрдкрджрд╛ рдХрд╛ рдкреИрдорд╛рдирд╛ рдЫреЛрдЯрд╛ рд╣реИ, рджреЛ рд╕реМ рд▓рд╛рдЗрдиреЗрдВ рд╣реИрдВред рдпрд╣ рдзреАрд░реЗ-рдзреАрд░реЗ рдкрд╣рд╛рдбрд╝ рдиреАрдЪреЗ рдЬрд╛рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ:
рд▓реЙрдЧ рдХреИрд╕реЗ рдкрдврд╝реЗрдВ type=DAEMON_START msg=audit(1383338997.597:1957): auditd start, ver=2.3.2 format=raw kernel=3.10.17-vm-slnx auid=4294967295 pid =1319 subj=system_u:system_r:auditd_t:s3:c0.c31 res=success
рдкрд╣рд▓реА рдкрдВрдХреНрддрд┐ рд╣рдореЗрдВ рдмрддрд╛рддреА рд╣реИ рдХрд┐ рдСрдбрд┐рдЯ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ (рд░реЗрд╕) рд╢реБрд░реВ рд╣реБрдЖ, рдФрд░ system_u рдХреА рдУрд░ рд╕реЗ, system_r рдХреА рднреВрдорд┐рдХрд╛, рдбреЛрдореЗрди рдСрдбрд┐рдЯ_ рдЯреА рдореЗрдВ, рдпрд╣ рд╣рдорд╛рд░реЗ рдЕрдзрд┐рдХрддрдо рд╕реНрддрд░ (s3) рдХреА рд╕рднреА рд╢реНрд░реЗрдгрд┐рдпреЛрдВ (c0.c31) рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рд╣реИред
рдмреАрдПрд▓рдкреА рдХреЗ рдЕрдиреБрд╕рд╛рд░, рдЗрд╕рдХрд╛ рдорддрд▓рдм рд╣реИ рдХрд┐ рдХрд┐рд╕реА рднреА рд╕реНрддрд░ рд╕реЗ рдЬрд╛рдирдХрд╛рд░реА рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдСрдбрд┐рдЯ (рд░рд╛рдЗрдЯ рдЕрдк) рдХреЗ рд╣рд╛рдереЛрдВ рдореЗрдВ рдЖ рд╕рдХрддреА рд╣реИ, рдФрд░ рдпрд╣ рдХрд┐рд╕реА рднреА рд╕реНрддрд░ (рдиреАрдЪреЗ рдкрдврд╝реЗрдВ) рд╕реЗ рдкрдврд╝ рд╕рдХрддрд╛ рд╣реИред рдпрджрд┐ рдпрд╣ рдкреВрд░реА рддрд░рд╣ рд╕реЗ рд╕реНрдкрд╖реНрдЯ рдирд╣реАрдВ рд╣реИ, рддреЛ рдЗрд╕ рдмрд╛рдд рдХреЛ рдпрд╛рдж рдХрд░реЗрдВ
рдХрд┐ рдЗрд╕ рд╡рд╛рд╕реНрддреБрдХрд▓рд╛ рдХреЛ
рдХрд┐рд╕рдиреЗ рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдпрд╛ рд╣реИ рдФрд░ рдЬрд╛рдирдХрд╛рд░реА рджрд░реНрдЬ рдХрд░рдиреЗ рд╕реЗ рдЙрдирдХрд╛ рдХреНрдпрд╛ рдорддрд▓рдм рд╣реИ - рд╕реНрд░реЛрдд рд╕реЗ рдЬрд╛рдирдХрд╛рд░реА рд╕реНрдерд╛рдирд╛рдВрддрд░рд┐рдд рдХрд░рдирд╛ (рдЬреЛ рд▓рд┐рдЦрддрд╛ рд╣реИ) рдкреНрд░рд╛рдкреНрддрдХрд░реНрддрд╛ рдХреЛ (рдЬрд╣рд╛рдВ рдпрд╣ рд▓рд┐рдЦрддрд╛ рд╣реИ)ред рдФрд░ рдлрд┐рд░ рд╕рдм рдХреБрдЫ рдЧрд┐рд░ рдЬрд╛рддрд╛ рд╣реИ - рд╢реАрд░реНрд╖ рдЧреБрдкреНрдд рд╕реНрддрд░ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЧреБрдкреНрдд рд╕реНрддрд░ (рдпрд╛рдиреА, рдиреАрдЪреЗ, рдиреАрдЪреЗ) рдХреЗ рд▓рд┐рдП рдЕрдкрдирд╛ рдбреЗрдЯрд╛ рдирд╣реАрдВ рд▓рд┐рдЦ рд╕рдХрддрд╛ рд╣реИ - рд╡реЗ рд╕рдордЭреМрддрд╛ рд╣реЛ рдЬрд╛рдПрдВрдЧреЗ, рдЗрд╕рд▓рд┐рдП "
рдХреЛрдИ рд▓рд┐рдЦ рдирд╣реАрдВ "ред "
рд░реАрдб рдЕрдк " рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ, рдЙрдореНрдореАрдж рд╣реИ, рдЕрдзрд┐рдХ рд╕реНрдкрд╖реНрдЯред рдПрдордПрд▓рдПрд╕ рдореЗрдВ рднреА рдЕрддрд┐рд░рд┐рдХреНрдд рдкреНрд░рддрд┐рдмрдВрдз рд╣реИрдВ, рд▓реЗрдХрд┐рди
рдЙрдиреНрд╣реЛрдВрдиреЗ рдореБрдЭреЗ рдЗрд╕рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ
рдЪреБрдк рд░рд╣рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд╣рд╛ ред
type=SYSCALL msg=audit(1383338997.620:219): arch=40000003 syscall=102 success=no exit=-13 a0=3 a1=afbe1c10 a2=a779b000 a3=ffffffc8 items=0 ppid=1338 pid=1346 auid=4294967295 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 ses=4294967295 tty=(none) comm="acpid" exe="/usr/sbin/acpid" subj=system_u:system_r:initrc_t:s0-s3:c0.c31 key=(null)
рджреВрд╕рд░реА рдкрдВрдХреНрддрд┐ рд╣рдореЗрдВ рдмрддрд╛рддреА рд╣реИ рдХрд┐ рдПрд╕рдкреАрдб рдбреЗрдорди, рд╕рднреА рд╕рдВрднрд╡ рдЕрдзрд┐рдХрддрдо рд░реЗрдЬрд▓рд┐рдпрд╛ (uid = 0 gid = 0 euid = 0 suid = 0 fsuid = 0 egid = 0 sgid = 0 fsgid = 0) рдХреЗ рд╕рд╛рде, рдЬрдбрд╝ рдФрд░ bofh sysop, рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ initrc_t рд╕рдВрджрд░реНрдн (рд╢реБрд░реВ) рдПрдХреНрд╕реЗрд╕ рдХрд┐рдпрд╛ рдЧрдпрд╛ (рдЯрд╛рдЗрдк рдХрд░реЗрдВ = SYSCALL) рд╕реЙрдХреЗрдЯ (syscall = 102), рдФрд░ (
рдЕрдЪрд╛рдирдХ ) рдХреЛ рдорд╛рдиреНрдпрддрд╛ рдирд╣реАрдВ рджреА рдЧрдИ, рдмреБрд▓рд╛рдпрд╛ рдирд╣реАрдВ рдЧрдпрд╛, рдФрд░, рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк, (рд╕рдлрд▓рддрд╛ = рдХреЛрдИ рдирд┐рдХрд╛рд╕ = -13) рднреЗрдЬрд╛ рдЧрдпрд╛ рдерд╛ред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдпрд╣ рдЖрд╢реНрдЪрд░реНрдпрдЬрдирдХ рдирд╣реАрдВ рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдП, рдХреНрдпреЛрдВрдХрд┐ рд╣рдо рд╕рднреА рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд▓рд┐рдирдХреНрд╕ рд╕рдмрд╕реЗ рдорд╣рддреНрд╡рдкреВрд░реНрдг рдЬрдбрд╝ рдирд╣реАрдВ рд╣реИ, рдЕрдзрд┐рдХ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╣реИрдВ :-)
рдорди рдХреА рдкреВрдЫрддрд╛рдЫ рдХреЗ рд▓рд┐рдП рдПрдХ рдкрд╣реЗрд▓реА - рд╡рд╣ рдХрд┐рд╕ рд╕реЙрдХреЗрдЯ рдореЗрдВ рдмрджрд▓ рдЧрдпрд╛? *
type=AVC msg=audit(1383338997.810:233): avc: denied { search } for pid=1470 comm="restorecond" name="/" dev="tmpfs" ino=376 scontext=system_u:system_r:restorecond_t:s0-s3:c0.c31 tcontext=system_u:object_r:var_run_t:s3:c0.c31 tclass=dir
рдЦреИрд░, рддреАрд╕рд░реА рд▓рд╛рдЗрди рд▓реЗ рд▓реЛ, рдмреАрдЪ рд╕реЗред рд▓реЙрдЧ рдПрд╡реАрд╕реА (рдПрдХреНрд╕реЗрд╕ рд╡реЗрдХреНрдЯрд░ рдХреИрд╢) рд╣рдорд╛рд░реЗ рд▓рд┐рдП рд╕рдмрд╕реЗ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИред рдКрдкрд░, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд╕реНрдерд╛рдкрд┐рдд рдиреАрддрд┐ рдореЗрдВ рдПрдХ рдЕрдиреБрдорддрд┐ рдирд┐рдпрдо рдирд╣реАрдВ рд╣реИ рддрд╛рдХрд┐ рд╕реНрд░реЛрдд (рд╕реНрдХреЛрдирдЯреЗрдХреНрд╕реНрдЯ) рдКрдкрд░ рджрд┐рдП рдЧрдП рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рдХреЗ рд╕рд╛рде restorecond_t рдбреЛрдореЗрди рдореЗрдВ рдХрд╛рдо рдХрд░ рд░рд╣рд╛ рд╣реИ, рдПрдХ рдЦреЛрдЬ ({рдЦреЛрдЬ) рдФрд░ tclass = dir рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдЗрдиреЛрдб = 376 рдХреЗ рд╕рд╛рде рдХрд░рддрд╛ рд╣реИ рд╕рдВрджрд░реНрдн рдХреЗ рд╕рд╛рде var_run_tред рдХрд┐рд╕ рдмрд╛рдд рдХрд╛ рдЪрд┐рддреНрд░рдг? рд╕рд╣реА рд╣реИ, рдирд╣реАрдВ рдкрдврд╝рд╛ред рдХреНрдпрд╛ рд▓рдЧ рд░рд╣реА рдереА?
Find / var / run -inum 376 рдЗрд╕ рд╕рд╡рд╛рд▓ рдХрд╛ рдЬрд╡рд╛рдм рджреЗрдЧрд╛ред рдмрд╕ рдПрдХ рд╕рдорд╛рди рд░реЗрдЦрд╛ рд╕реЗ рдСрдбрд┐рдЯ 2 рдХреНрд▓реВ рдЕрдиреБрдорддрд┐ рдирд┐рдпрдо рдмрдирд╛ рджреЗрдЧрд╛ред
рдФрд░ рдЗрд╕реА рддрд░рд╣ред рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рдЗрди рд▓реЙрдЧ рдореЗрдВ рдХреБрдЫ рднреА рдЬрдЯрд┐рд▓ рдирд╣реАрдВ рд╣реИред
рдЧреБрдгрд╛рддреНрдордХ рд░реВрдк рд╕реЗ SELinux рдХрдард┐рди рдирд╣реАрдВ рд╣реИ, рдЗрд╕реЗ
рдкрд░рд┐рдорд╛рдгрд┐рдд рдХрд░рдирд╛ рдХрдард┐рди рд╣реИ, рдФрд░ рдкрд╣рд▓реЗ рдЕрд╕рд╛рдорд╛рдиреНрдп рд╣реИ, рд▓реЗрдХрд┐рди рдЗрд╕рд╕реЗ рдЕрдзрд┐рдХ рдХреБрдЫ рдирд╣реАрдВред рдлрд┐рд░, рдЕрдЧрд░ рдХреБрдЫ рд╕реНрдкрд╖реНрдЯ рдирд╣реАрдВ рд╣реИ, рддреЛ рдЖрдк рд╣рдореЗрд╢рд╛ Google рдореЗрдВ рдПрдХ рдЕрд╡реИрдпрдХреНрддрд┐рдХ рд╕реНрдЯреНрд░рд┐рдВрдЧ рдЪрд▓рд╛ рд╕рдХрддреЗ рд╣реИрдВ рдпрд╛
рдпрд╣рд╛рдБ рдЦреЛрдЬ рдХрд░ рд╕рдХрддреЗ
рд╣реИрдВ ред рдЗрд╕рд▓рд┐рдП, рд╣рдо рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рдЕрдм рд╣рдо рд▓реЙрдЧ рдХреЛ рдкрдврд╝ рдФрд░ рд╕рдордЭ рд╕рдХрддреЗ рд╣реИрдВред
* рдореБрдЭреЗ рдПрдХ рдЕрдиреБрдорд╛рди рдирд╣реАрдВ рд╣реИ, рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рд▓рд┐рдЦреЗрдВред
рдХреИрд╕реЗ рдареАрдХ рдХрд░реЗрдВ?рджреЛ рдореБрдЦреНрдп рд╡рд┐рдХрд▓реНрдк рд╣реИрдВ рдЬрд┐рдирдХрд╛ рдЖрдк рд╕рд╛рдордирд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ:
- рдЕрдорд╛рдиреНрдп рд╕рдВрджрд░реНрдн
- рдирд┐рдпрдо рдХреА рдЕрдиреБрдорддрд┐ рдХрд╛ рдЕрднрд╛рд╡
рд╡реЗ рд╕рднреА рдЕрдиреБрдорддрд┐ рд╕реЗ рдЗрдирдХрд╛рд░ рдХрд┐рдП рдЧрдП рдорд╛рдорд▓реЛрдВ рдХреЗ 90% рдХреЛ рдХрд╡рд░ рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рдСрдбрд┐рдЯ 2 рдХреНрд▓реЛ рдЙрди рдореЗрдВ рдмрд╣реБрдд рдЕрдЪреНрдЫрд╛ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдХрдИ рдорд╛рдорд▓реЛрдВ рдореЗрдВ, рдЗрд╕реЗ рдареАрдХ рдХрд░рдиреЗ рдХрд╛ рд╡рд┐рдХрд▓реНрдк, рдкрд╣рд▓рд╛ рд╡рд┐рдХрд▓реНрдк рдпрд╛ рджреВрд╕рд░рд╛, рдЖрдкрдХрд╛ рд╣реИред
рддреАрд╕рд░рд╛ рд╡рд┐рдХрд▓реНрдк, рдЬреЛ рд╢рд╛рдпрдж рд╣реА рдХрднреА рджреЗрдЦрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕реНрдкрд╖реНрдЯ рдирд╣реАрдВ рд╣реИ, рдПрдордПрд▓рдПрд╕ рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ (рдиреАрддрд┐ рдХреА рдХрдореА рдХрд╛ рдЙрд▓реНрд▓рдВрдШрди) рдХрд╛ рдЙрд▓реНрд▓рдВрдШрди рд╣реИ, рдФрд░ рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ рдПрдХ рдЕрдиреБрдорддрд┐ рдирд┐рдпрдо рдЬреЛрдбрд╝рдиреЗ рд╕реЗ рдорджрдж рдирд╣реАрдВ рдорд┐рд▓реЗрдЧреА, рдЖрдкрдХреЛ рдПрдордПрд▓рдПрд╕ рдХреЗ рдмрд╣реБрдд рджрд┐рд▓ рдореЗрдВ рдЬрд╛рдирд╛ рд╣реЛрдЧрд╛ рдФрд░ рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдХреЛ рд╕рдВрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдпрд╣рд╛рдВ, рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╣рд░ рдмрджрд▓рд╛рд╡ рдХреЛ рдкреВрд░реА рд╕рдордЭ рдХреЗ рд╕рд╛рде рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдП
рдХрд┐ рдпрд╣
рдХреНрдпреЛрдВ рдмрдирд╛рдпрд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИ рдФрд░
рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдЗрд╕реЗ рдХреНрдпрд╛ рддрдп рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЖрдкрдХреЗ рд╕реБрд░рдХреНрд╖рд╛ рдХреЗ рд╕реНрддрд░ рдХреЛ рдХрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рдЪрд╛рд░рд╣реАрди рдкрд░рд┐рд╡рд░реНрддрди рдХреА рдЧрд╛рд░рдВрдЯреА рд╣реИред рдЖрдкрдХреЛ (рдлрд┐рд░ рд╕реЗ) рдЪреЗрддрд╛рд╡рдиреА рджреА рдЧрдИ рд╣реИред
рдЕрдм рдХреИрдирд╡рд╕ рд╕рдорд░реНрдердХ рд╕рдорд╛рдзрд╛рди рд╡рд┐рдзрд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╣реИрдВ, рдЖрдХрд╛рд░ рдХреЗ рдХрд╛рд░рдг рд╕реЗ рдирд┐рдкрдЯрдиреЗ рдореЗрдВ:
рдЧрд▓рдд рд╕рдВрджрд░реНрдн рд╕рдорд╛рдзрд╛рдирдЕрдорд╛рдиреНрдп рд╕рдВрджрд░реНрдн рдХрд╛ рдПрдХ рдЙрджрд╛рд╣рд░рдг:
root@sandbox:~
рдбреЗрдмрд┐рдпрди / рд▓рд┐рдм рдореЗрдВ, RefPolicy / usr / lib рдореЗрдВред рдирд┐рдпрдо:
root@sandbox:~
рд╡реАрд░реНрдпрдкрд╛рдд рдПрдХ рддрд░реАрдХрд╛ рд╣реИред рдРрд╕рд╛ рдкрд░рд┐рд╡рд░реНрддрди рдЙрдЪрд┐рдд рд╣реИ, рд▓реЗрдХрд┐рди рд╣рдорд╛рд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ рдпрд╣ рдкреЙрд▓рд┐рд╕реА рдЕрдкрдбреЗрдЯ рд╕реЗ рдмрдЪ рдирд╣реАрдВ рд╕рдХрддрд╛ рд╣реИ (рдпрджрд┐ рд╣рдо рдЕрдкрдиреЗ
/etc/selinux/custom/contexts/files/file_contexts.local рдХреЛ рд╕рдкреНрд▓рд╛рдИ рдХрд░рдирд╛ рд╢реБрд░реВ рдХрд░рддреЗ рд╣реИрдВ)ред рдПрдХ рдЕрдиреНрдп рд╡рд┐рдХрд▓реНрдк рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ рдкреБрдирд░реНрдкрд░рд┐рднрд╛рд╖рд┐рдд рдХрд░рдирд╛, рдкреЙрд▓рд┐рд╕реА рдХрд╛ рдкреБрдирд░реНрдирд┐рд░реНрдорд╛рдг рдХрд░рдирд╛, рдЗрд╕реЗ рд░реЛрд▓ рдХрд░рдирд╛ (рдФрд░ рдЙрд╕реА рд╕рдордп рдкреЙрд▓рд┐рд╕реА рд╕реЗрдЯ рдХрд░рдирд╛) рд╣реИред
рдЕрдиреБрдорддрд┐ рдирд┐рдпрдо рдХреА рдХрдореА рдХреЗ рд▓рд┐рдП рд╕рдорд╛рдзрд╛рдирдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП рдЗрд╕ рд▓рд╛рдЗрди рдХреЛ рд▓реЗрдВ:
type=AVC msg=audit(1383338997.860:251): avc: denied { module_request } for pid=1524 comm="sshd" kmod="net-pf-10" scontext=system_u:system_r:sshd_t:s0-s3:c0.c31 tcontext=system_u:system_r:kernel_t:s3:c0.c31 tclass=system
рд▓реЙрдЧ рдХрд╛ рдбрд┐рдХреНрд░рд┐рдкреНрд╢рди рд╕рд░рд▓ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдордп рдХреЗ рд╕рд╛рде рдЗрд╕ рдЯрд╛рдпрд░ рдХреА рдирд┐рд░рдВрддрд░ рдЦреЛрдЬред рдЗрд╕реЗ рд▓реЙрдЧ рдореЗрдВ рдЫреЛрдбрд╝реЗрдВ, рдФрд░ рдорд╢реАрди рдХреЛ рд╣рдорд╛рд░реЗ рд▓рд┐рдП рдХрд╛рдо рдХрд░рдиреЗ рджреЗрдВ:
root@sandbox:~
рдФрд░ рдпрд╣рд╛рдБ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА, рд╣рдо рд╕реЛрдЪрдиреЗ рд▓рдЧрддреЗ рд╣реИрдВ - рд╣рдо рдЦреБрдж рд╕реЗ рд╕рд░рд▓ рдкреНрд░рд╢реНрди рдкреВрдЫрддреЗ рд╣реИрдВ:
- рдХреНрдпрд╛ рдЪрд▓ рд░рд╣рд╛ рд╣реИ? sshd рдиреЗ рдХрд░реНрдиреЗрд▓ рдореЗрдВ рдореЙрдбреНрдпреВрд▓ рдХреЛ рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдХрд╣рд╛ред рдареАрдХ рд╣реИ, рдиреЗрдЯ-рдкреАрдПрдл -10 рдХреА рдмрд╣реБрдд рдЬрд░реВрд░рдд рдирд╣реАрдВ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ ipv6 рдирд╣реАрдВ рд╣реИред
- рд╣рдореЗрдВ рдХреНрдпрд╛ рдкреЗрд╢рдХрд╢ рдХреА рдЧрдИ рдереА? Sshd_t рдбреЛрдореЗрди рдХреЛ рдХрд░реНрдиреЗрд▓ рдореЗрдВ рдореЙрдбреНрдпреВрд▓ рд▓реЛрдб рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрдВред рдмреЗрд╢рдХ, рдЕрдЧрд░ рд╣рдо рдЕрдиреБрдорддрд┐ рджреЗрддреЗ рд╣реИрдВ, рддреЛ рдРрд╕реА рдХреЛрдИ рдЧрд▓рддреА рдирд╣реАрдВ рд╣реЛрдЧреАред рдФрд░ рдЕрдЧрд░ рд╡рд╣ рдПрдХ рджреБрд╢реНрдорди рдореЙрдбреНрдпреВрд▓ рдХреЗ рд▓рд┐рдП рдкреВрдЫрддрд╛ рд╣реИ?
- рд╡реЗ рдЗрдВрдЯрд░рдиреЗрдЯ рдкрд░ рдХреНрдпрд╛ рд▓рд┐рдЦрддреЗ рд╣реИрдВ? рд╣реЗрд╣реЗ ред рдзрдиреНрдпрд╡рд╛рдж, рд▓реЗрдХрд┐рди рдирд╣реАрдВ, рдЗрд╕ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╣рдореЗрдВ рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдмреВрд▓рд┐рдпрди рдЪрд░ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИред
- рд╣рдо рдХреНрдпрд╛ рдХрд░ рд░рд╣реЗ рд╣реИрдВ? рд╣рд╛рдВ, рд╣рдордиреЗ рдЗрд╕ рджрд┐рд╢рд╛ рдореЗрдВ рднреАрдЦ рдорд╛рдВрдЧрдиреЗ рдХреЗ рд▓рд┐рдП рдордирд╛ рдХрд┐рдпрд╛ рд╣реИ, рдЬреЛ рдЙрдиреНрд╣реЛрдВрдиреЗ рджрд┐рдпрд╛ рдЙрд╕ рдкрд░ рдХрд╛рдо рдХрд░рдиреЗ рджреЗрдВред рдЬрдм рд╣рдореЗрдВ ipv6 рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреА, рддреЛ ssh рд╢реБрд░реВ рд╣реЛрдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рд╣реА рд╣рдо рдЗрд╕реЗ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░ рд▓реЗрдВрдЧреЗред
рд╣рдо рдЕрдкрдирд╛ рдЦреБрдж рдХрд╛ рдорд┐рдирд┐рдореЙрдбреНрдпреВрд▓ рд▓рд┐рдЦрдХрд░ рддрдп рдХрд░рддреЗ рд╣реИрдВ, рдпрд╣ рд╕рд░рд▓ рд╣реИред рд╣рдо рд╕рдВрд░рдЪрдирд╛ рдХрд╛
рд╡рд░реНрдгрди рдкрдврд╝рддреЗ рд╣реИрдВред рдЙрд╕реА рд╕рдордп, рд╣рдо рдЕрдкрдиреЗ рд╕рднреА рдореЙрдбреНрдпреВрд▓ (рд╕реНрдерд╛рдиреАрдп рд░реВрдк рд╕реЗ) рдХреЗ рд▓рд┐рдП рдПрдХ рдврд╛рдВрдЪрд╛ рдмрдирд╛рддреЗ рд╣реИрдВ:
mkdir policy/modules/local && cd policy/modules/local echo '<summary>Local layer -- differences from reference policy.</summary>' > metadata.xml echo '## <summary>sshd local policy</summary>' > sshd_local.if echo '## no file contexts redefined here' > sshd_local.fc cat > sshd_local.te <<EOF > policy_module(sshd_local, 0.0.1) >
рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рд╣рдордиреЗ рдирд┐рдпрдо рдХреЛ
NOTaudit sshd_t kernel_t: рд╕рд┐рд╕реНрдЯрдо рдореЙрдбреНрдпреВрд▓_request рдореЗрдВ рдмрджрд▓ рджрд┐рдпрд╛
; - рдЗрд╕рдХрд╛ рдорддрд▓рдм рдирд┐рд╖реЗрдз рдХрд░рдирд╛ рд╣реИ, рдФрд░ рд▓реЙрдЧ рдкрд░ рд▓рд┐рдЦрдирд╛ рдирд╣реАрдВ рд╣реИред рд╡реИрд╕реЗ, рдпрджрд┐ рдЖрдк рдЗрд╕ рддрдереНрдп рд╕реЗ рд╕рд╛рдордирд╛ рдХрд░ рд░рд╣реЗ рд╣реИрдВ рдХрд┐ рдХреБрдЫ рдХрд╛рд░реНрдпрдХреНрд╖рдорддрд╛ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддреА рд╣реИ, рдФрд░ рд▓реЙрдЧ рдЦрд╛рд▓реА рд╣реИ, рддреЛ рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рд╕рдВрднрд╛рд╡рдирд╛ рд╣реИ рдХрд┐ рдпрд╣ рдХреЗрд╡рд▓ рдбреВрдбрд╛рдЙрдЯ рдирд┐рдпрдо рд╣реИред рдмрд╕ рдЙрдирдХреЗ рдмрд┐рдирд╛ рдкреЙрд▓рд┐рд╕реА рдХрд╛ рдкреБрдирд░реНрдирд┐рд░реНрдорд╛рдг рдХрд░реЗрдВ:
рд╕реЗрдореЛрдбреНрдпреВрд▓реЗ -DB , рдФрд░ рд▓реЙрдЧ рдореЗрдВ рд╕рдВрджреЗрд╢реЛрдВ рдХреЗ рдкреНрд░рд╡рд╛рд╣ рдХреЗ рд▓рд┐рдП рддреИрдпрд╛рд░ рд╣реЛ рдЬрд╛рдПрдВред
рд╣рдо рдореЙрдбреНрдпреВрд▓ рдореЗрдВ рдЕрдкрдиреЗ рдореЙрдбреНрдпреВрд▓ рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ рд╣реИрдВ редconf, рдкреЙрд▓рд┐рд╕реА рдПрдХрддреНрд░ рдХрд░реЗрдВ, рдЗрд╕реЗ рд╕рд░реНрд╡рд░ рдкрд░ рдЕрдкрд▓реЛрдб рдХрд░реЗрдВ, рджреЗрдЦреЗрдВ:
root@sandbox:/tmp
рдирд┐рдпрдо рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдореЙрдбреНрдпреВрд▓ рд▓реЛрдб рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдХреНрдпрд╛ рдпрд╣ рдореБрд╢реНрдХрд┐рд▓ рд╣реИ? рдУрд╣ рдареАрдХ рд╣реИред рд▓рдВрдмреЗ рдФрд░ рд╕реБрдирд╕рд╛рди? рдЕрд░реЗ рд╣рд╛рдБред
MLS рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ рдХреЗ рд▓рд┐рдП рд╕рдорд╛рдзрд╛рдирдпрд╣рд╛рдБ рд╕рдорд╕реНрдпрд╛ рд╣реИ (рдмрд┐рдЧрд╛рдбрд╝рдиреЗ рдХрд╛ рд╕реНрддрд░ рдиреМ рд╣рдЬрд╝рд╛рд░ рд╕реЗ рдЕрдзрд┐рдХ рд╣реИ !! 1one):
рд╕рдорд╕реНрдпрд╛ type=AVC msg=audit(1383338997.630:221): avc: denied { sendto } for pid=1351 comm="acpid" path="/dev/log" scontext=system_u:system_r:initrc_t:s0-s3:c0.c31 tcontext=system_u:system_r:syslogd_t:s3:c0.c31 tclass=unix_dgram_socket type=SYSCALL msg=audit(1383338997.630:221): arch=40000003 syscall=102 success=no exit=-13 a0=3 a1=afbe15d0 a2=a779b000 a3=ffffffc8 items=0 ppid=1 pid=1351 auid=4294967295 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 ses=4294967295 tty=(none) comm="acpid" exe="/usr/sbin/acpid" subj=system_u:system_r:initrc_t:s0-s3:c0.c31 key=(null)
рдпрд╣рд╛рдБ рд╡рд░реНрдгрди рд╣реИ:
рдпрд╣рд╛рдБ рдореМрдЬреВрджрд╛ рдирд┐рдпрдо рд╣реИрдВ:
рдЬреИрд╕рд╛ рдХрд┐ рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ, рд╕рдВрдХрд▓реНрдк рдирд┐рдпрдо рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рд╣реИред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдПрдордПрд▓рдПрд╕ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдирд╣реАрдВ, рдЗрд╕ рдкрд╣реБрдВрдЪ рдХреА рдЕрдиреБрдорддрд┐ рд╣реЛрдЧреАред
offtopicрдЗрд╕реА рд╕рдордп, рдЖрдк рдЕрдкреБрд╖реНрдЯ рдбреЛрдореЗрди рдХреА рд╕реБрдВрджрд░рддрд╛ рдХреА рд╕рд░рд╛рд╣рдирд╛ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред рд╕рдм рдХреБрдЫ рд╕рдВрднрд╡ рд╣реИ, рдЗрд╕рдХреЗ рд▓рд┐рдП рд╡рд╣ "рдЕрд╕реАрдорд┐рдд" рд╣реИред рдЗрд╕ рдХрд╛рд░рдг рд╕реЗ, рд╕рдЦреНрдд рдХреЗ рдЕрд▓рд╛рд╡рд╛ рдХрд┐рд╕реА рдЕрдиреНрдп рдЪреАрдЬ рдкрд░ SELinux рдХрд╛ рдкрд░реАрдХреНрд╖рдг рдХрд░рдиреЗ рд╕реЗ рдмрд╣реБрдд рд╕рдордЭ рдореЗрдВ рдирд╣реАрдВ рдЖрддрд╛ рд╣реИред рдФрд░ рдпрд╣рд╛рдВ рддрдХ тАЛтАЛрдХрд┐ рдЕрдЧрд░ рдЖрдкрдХреЗ рдкрд╛рд╕ рдПрдХ рд╕рдЦреНрдд рд▓реЗрдХрд┐рди рдкрд░реАрдХреНрд╖рдг рдХреА рдЧрдИ рд╡рд╕реНрддреБ рд╣реИ - рдЕрдкреБрд╖реНрдЯ, рддреЛ, рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, SELinux рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдФрд░ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдпрддрд╛ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдирд┐рд╖реНрдХрд░реНрд╖ рдирд┐рдХрд╛рд▓рдирд╛ рдмрд╣реБрдд рдЬрд▓реНрджреА рд╣реИ, рднрд▓реЗ рд╣реА рдЖрдк рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ :-) рдЪрд╛рд╣рддреЗ рд╣реЛрдВ
рдирд┐рд░реНрдгрдпред рд╣рдореЗрдВ рд╡рд╛рдВрдЫрд┐рдд рдкреНрд░рддрд┐рдмрдВрдз рд▓рдЧрддрд╛ рд╣реИ, рдкрдврд╝реЗрдВ:
mlsconstrain unix_dgram_socket sendto (( l1 eq l2 ) or (( t1 == mlsnetwriteranged ) and ( l1 dom l2 ) and ( l1 domby h2 )) or (( t1 == mlsnetwritetoclr ) and ( h1 dom l2 ) and ( l1 domby l2 )) or ( t1 == mlsnetwrite ) or ( t2 == mlstrustedobject ));
рд╕реЙрдХреЗрдЯ рдкрд░ рдХреБрд▓, tto (t1 t2 рдХреЛ рд▓рд┐рдЦрддрд╛ рд╣реИ) рдХреЛ рдЕрдиреБрдорддрд┐ рджреА рдЬрд╛рддреА рд╣реИ рдпрджрд┐:
- t1 t2 (s0 != s3),
- t1 mlsnetwriteranged (, seinfo -amlsnetwriteranged -x ), ,
- t1 mlsnetwritetoclr (, ),
- t1 mlsnetwrite (, setrans_t),
- t2 mlstrustedobject (, syslogd_t , devlog_t)
, . , audit2allow , . /dev/log:
root@sandbox:~
┬лWTF?!┬╗ тАФ . tcontext~syslogd_t, devlog_t? ps:
root@sandbox:~
: rsyslog, syslogd_t,
, , /dev/log;
/dev/log devlog_t . , sendto , , .
SELinux, Stephen Smalley.
, .
syslogd_t mlstrustedobject, /proc/`pidof rsyslog`/ mlstrustedobject. , , Fedora . , тАФ
, , , , . , :
$ grep '' syslogd_local.* syslogd_local.fc:
. modules.conf .
рдХреНрдпрд╛ рдареАрдХ рдХрд░рдирд╛ рд╣реИ?, . , permissive (/etc/selinux/config), , audit.log c , , newrole, ssh. enforcing, . auditd ssh:
root@sandbox:~
, , , , , , , -, . .
рддреЛ, рд╣рдо рд╕рднреА рд╕реЗрдЯ рдЕрдк рд╣реИрдВ, рд╕рд┐рд╕реНрдЯрдо рдмреВрдЯ рдореЛрдб рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдореЗрдВред рдЗрд╕ рд╕рдордп рддрдХ, рдПрдХ рдирд┐рдпрдо рдХреЗ рд░реВрдк рдореЗрдВ, рдПрдХ рдЪреМрдХрд╕ рдкрд╛рдардХ рдХреЛ рдкрд╣рд▓реЗ рд╕реЗ рд╣реА рдореЙрдбрд░реНрдирд╛рдЗрдЬреЗрд╢рди рдХрд╛ рд╡реНрдпрд╛рдкрдХ рдЬреНрдЮрд╛рди рд╣реИ, рд░рд╛рдЬрдиреАрддрд┐ рдХреА рд╕рдВрд░рдЪрдирд╛ рдореЗрдВ рдзрд╛рд░рд╛рдкреНрд░рд╡рд╛рд╣ рд╣реИ, рдИрдорд╛рдирджрд╛рд░реА рд╕реЗ рдкреНрдпрд╛рд░ рдХрд░рддрд╛ рд╣реИ (рдпрд╛ рдХреЛрдИ рдХрдо рд╡рд╛рд╕реНрддрд╡ рдореЗрдВ рдирдлрд░рдд рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ), рдПрдо 4 рд╕рд┐рдВрдЯреИрдХреНрд╕, рдПрдирдПрд╕рд╕реА рдореЗрд▓рд┐рдВрдЧ рд╕реВрдЪреА рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИ, SELinux рдкрд░ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рджреЛ рджрд░реНрдЬрди рд╕реНрд░реЛрддреЛрдВ рдФрд░ рдирд╛рдо рд╕реЗ рдПрдХ рджрд░реНрдЬрди рдбреЗрд╡рд▓рдкрд░реНрд╕ рдЬрд╛рдирддрд╛ рд╣реИред редрдпрд╣ рдХреНрд╖реЗрддреНрд░ рдореЗрдВ рдереЛрдбрд╝реА рдЧрд╣рд░рд╛рдИ рдкрд░ рдЪрдврд╝рдиреЗ рдХрд╛ рд╕рдордп рд╣реИ, рдкреНрд░рд▓реЗрдЦрди рдореЗрдВ рдмрд╣реБрдд рдЕрдзрд┐рдХ рд╡рд░реНрдгрд┐рдд рдирд╣реАрдВ рд╣реИредрдПрдордПрд▓рдПрд╕
рдпрджрд┐ рдЖрдк рд╕реБрд░рдХреНрд╖рд╛ рдХрд╛ рдЖрдХрд▓рди рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рднреА рдкреНрд░рдХрд╛рд░ рдХреЗ рдорд╛рдирджрдВрдб рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рд╣реИрдВ , рддреЛ рдЖрдк рд╢рд╛рдпрдж рдЬрд╛рдирддреЗ рд╣реИрдВ рдХрд┐, рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рдЙрдирдореЗрдВ рд╕реЗ рдХрдИ ( рдЕрд▓рдЧ-рдЕрд▓рдЧ (рдкреАрдбреАрдПрдл) рдкреНрд░реЛрдлрд╛рдЗрд▓ (рдкреАрдбреАрдПрдл) рдкреНрд░реЛрдлрд╛рдЗрд▓ рд╣реИрдВ , рдЬрд┐рдирдореЗрдВ рд╕реЗ рдЕрдзрд┐рдХрд╛рдВрд╢ рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рдХрд╛рд░ рдХреЗ рдЕрд░реНрдзрд╕реИрдирд┐рдХ рд╕рдВрдЧрдардиреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдП рдЧрдП рд╣реИрдВ), рдФрд░ рдХреБрдЫ рдкрд╛рд░рд┐рдд рд╣реЛрдиреЗ рдХреЗ рджреМрд░рд╛рди рдкреНрд░рд╕реНрддреБрдд рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ рдХреА рдХрдареЛрд░рддрд╛ рдХреЛ рдЪрд┐рд╣реНрдирд┐рдд рдХрд░рддреЗ рд╣реБрдП рддреЛрддреЗ рдХреА рд╕рдВрдЦреНрдпрд╛ ред рдПрдордПрд▓рдПрд╕ рдореМрдЬреВрджрд╛ SELinux рдкреНрд░рддрд┐рдмрдВрдзреЛрдВ, рдКрд░реНрдзреНрд╡рд╛рдзрд░ (рд╕реНрддрд░реЛрдВ) рдФрд░ рдХреНрд╖реИрддрд┐рдЬ (рд╢реНрд░реЗрдгрд┐рдпреЛрдВ) рдкрд░ рдирд┐рдпрдВрддреНрд░рдг рдХреЗ рджреЛ рдФрд░ рд╕реНрддрд░реЛрдВ рдХреЛ рдЬреЛрдбрд╝рддрд╛ рд╣реИред рдкрд╣рд▓рд╛ "рд╕рд╣рд┐рд╖реНрдгреБрддрд╛" рд╕реЗ рдЕрдзрд┐рдХ рдХреБрдЫ рдирд╣реАрдВ рд╣реИ, рдЬрд╣рд╛рдВ рдПрдХ рдЙрдЪреНрдЪ рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рдПрдХ рдЕрдзреАрдирд╕реНрде рддрдХ рдкрд╣реБрдВрдЪрддрд╛ рд╣реИ ("рд╢реАрд░реНрд╖ рд░рд╣рд╕реНрдп" "рдЧреБрдкреНрдд" рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХреЛ рдкрдврд╝ рд╕рдХрддрд╛ рд╣реИ), рдФрд░ рджреВрд╕рд░рд╛ рдПрдХ рд╣реА рд╕реНрддрд░ рдХреА рд╡рд┐рднрд┐рдиреНрди рд╢реНрд░реЗрдгрд┐рдпрд╛рдВ рд╣реИрдВ, рдЬрд╣рд╛рдВ рдПрдХ рд╢реНрд░реЗрдгреА рдХреЛ рдкрдврд╝рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рд╣реИ рдмрд╛рдХреА рдкрдврд╝рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рдХрд╛ рдорддрд▓рдм рдирд╣реАрдВ рд╣реИредрдЪреВрдВрдХрд┐ рдирд┐рдпрдВрддреНрд░рдг рдХреЗ рдЗрди рджреЛрдиреЛрдВ рд╕реНрддрд░реЛрдВ рдХреЛ рдХрд┐рд╕реА рднреА рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЛ рд╕реМрдВрдкрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ рдЬреЛ SELinux рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ, рдпрд╣ рдЖрдкрдХреЛ рд╕реВрдЪрдирд╛ рдХреЗ рд╡рд░реНрдЧреАрдХрд░рдг рдФрд░ рдЗрд╕рдХреЗ рдкреНрд░рд╡рд╛рд╣ рдХреЗ рд▓рд┐рдП рд▓рдЧрднрдЧ рдХрд┐рд╕реА рднреА рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ рдХреЛ рд▓рд╛рдЧреВ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ:- рдХрд┐рд╕реА рднреА рдСрдмреНрдЬреЗрдХреНрдЯ рдХреЗ рд▓рд┐рдП рдкрджрд╛рдиреБрдХреНрд░рдорд┐рдд рдкрд╣реБрдБрдЪ, TopSecret -> рдЧреБрдкреНрдд -> рдЕрд╡рд░реНрдЧреАрдХреГрддред рдкреВрд░реА рд╕реВрдЪреА рдлреНрд▓рд╛рд╕реНрдХ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рд╣реИ;
- рджреЛрдиреЛрдВ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдЪрд┐рд╣реНрдирд┐рдд рдХрд░рдирд╛ рдФрд░, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдбреЗрдЯрд╛рдмреЗрд╕ рдореЗрдВ рдиреЗрдЯрд╡рд░реНрдХ рдХрдиреЗрдХреНрд╢рди рдпрд╛ рдЯреЗрдмрд▓;
- рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреА рдкрд░рд╡рд╛рд╣ рдХрд┐рдП рдмрд┐рдирд╛ рдирд┐рдЪрд▓реЗ рд╕реНрддрд░ рддрдХ рд╕реВрдЪрдирд╛ рд░рд┐рд╕рд╛рд╡ рдХреА рд░реЛрдХрдерд╛рдо;
- рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рдЖрдзрд╛рд░ рдкрд░ рдХрд┐рд╕реА рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ (рд░реВрдЯ рд╕рд╣рд┐рдд) рдХреЗ рд▓рд┐рдП рдбрд┐рдлрд╝реЙрд▓реНрдЯ рдПрдХреНрд╕реЗрд╕ рдкреНрд░рддрд┐рдмрдВрдз, рднреВрдорд┐рдХрд╛рдУрдВ рдХреЗ рдЖрдЧреЗ рднреЗрджрднрд╛рд╡ рдХреЗ рд╕рд╛рдеред
- рдФрд░ 99% рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд▓рд┐рдП рдЕрдиреНрдп рдУрд╡рд░рдХрд┐рд▓ред
рдмреЗрд╢рдХ, рдЗрд╕ рд╕рдм рдХреЗ рд▓рд┐рдП рд╕рд╛рд╡рдзрд╛рдиреАрдкреВрд░реНрд╡рдХ рдЕрдзреНрдпрдпрди рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИ, рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рд╕рд┐рд╕реНрдЯрдо рдХреА рд╡рд╛рд╕реНрддреБрдХрд▓рд╛, рдЕрдиреНрдпрдерд╛ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рддрдм рдЕрдиреБрдмрдВрдз рдХрд░реНрдордЪрд╛рд░реА рд╣реЛрдВрдЧреЗ рдЬреЛ рд╣рд╕реНрддрд╛рдХреНрд╖рд░ "рдЯреЙрдк рд╕реАрдХреНрд░реЗрдЯ" рдХреЗ рд╕рд╛рде рдЗрдВрд╕реНрдЯрд╛рдЧреНрд░рд╛рдо рдкрд░ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝реЛрдВ рдХреЛ рдмрд╛рд╣рд░ рдХрд░реЗрдВрдЧреЗ :-)рдЗрд╕ рдкреНрд░рдпреЛрдЧ рдХреЗ рд╣рд┐рд╕реНрд╕реЗ рдХреЗ рд░реВрдк рдореЗрдВ, рдореИрдВрдиреЗ рдЗрди рд╕реНрддрд░реЛрдВ рдФрд░ рд╢реНрд░реЗрдгрд┐рдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛: root@sandbox:~
рдЕрдм рд╣рдо рдЕрдкрдиреЗ рд╡реЗрдм рд╕рд░реНрд╡рд░ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВрдЧреЗ рдЬреИрд╕реЗ рдХрд┐ рдпрд╣ рд╡рд┐рд╢реЗрд╖ рд░реВрдк рд╕реЗ рдЖрдВрддрд░рд┐рдХ рдкрд╣реБрдВрдЪ рдХреЗ рд▓рд┐рдП рдЕрднрд┐рдкреНрд░реЗрдд рдерд╛, рдЕрд░реНрдерд╛рддреНред s1 (рдЧреЛрдкрдиреАрдп) рд╕реНрддрд░ рдкрд░ рд╕рдЦреНрддреА рд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИред рдпрд╣ рдкреНрд░рджрд░реНрд╢рди рдХреЗ рд▓рд┐рдП рдЖрд╡рд╢реНрдпрдХ рдирд╣реАрдВ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рд╛рдорд╛рдиреНрдп рд╡рд┐рдХрд╛рд╕ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧреА рд╣реИред рдмреЗрд╢рдХ, рд╣рдо IPSec рдФрд░ рдкреИрдХреЗрдЯ рд▓реЗрдмрд▓рд┐рдВрдЧ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдирд╣реАрдВ рдХрд░реЗрдВрдЧреЗ, рдЕрдиреНрдпрдерд╛ рдХреЛрдИ рднреА рдЗрд╕реЗ рдирд╣реАрдВ рджреЗрдЦреЗрдЧрд╛, рд╣рдо рдЦреБрдж рдХреЛ рд╕реНрдерд╛рдиреАрдп рд╕рдВрджрд░реНрдн рддрдХ рд╕реАрдорд┐рдд рд░рдЦрддреЗ рд╣реИрдВред рдЪреВрдБрдХрд┐ рд╣рдордиреЗ рдХреЗрд╡рд▓ рдЯреЗрд╕реНрдЯ рдорд╢реАрди рдкрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рд╣реИ, рдЖрдЗрдП рдПрдХ рд╕рд░реНрд╡рд░ рдЪреБрдиреЗрдВ рдЬреЛ рдХрд┐ RefPolicy рдореЗрдВ рд╡рд░реНрдгрд┐рдд рдирд╣реАрдВ рд╣реИ:nginxnginx, , MCS ( s0). NIH . , ,
dpkg -L lsof , :
/usr/sbin/nginx -- gen_context(system_u:object_r:nginx_exec_t,s1:c0.c2) /etc/init.d/nginx gen_context(system_u:object_r:nginx_initrc_exec_t,s1:c0.c2) /etc/nginx(/.*)? gen_context(system_u:object_r:nginx_etc_t,s1:c0.c2) /var/log/nginx(/.*)? gen_context(system_u:object_r:nginx_var_log_t,s1:c0.c2) /var/run/nginx(/.*)? gen_context(system_u:object_r:nginx_var_run_t,s1:c0.c2) /var/www(/.*)? gen_context(system_u:object_r:nginx_var_www_t,s1:c0.c2) /var/lib/nginx(/.*)? gen_context(system_u:object_r:nginx_var_lib_t,s1:c0.c3)
, , (, , ..), . s1 (Confidential), . , . , , (
newrole -r secadm_r ), premissive (
setenforce 0 ), (
restorecon -RFvv / ), nginx sysadm_r (
run_init /etc/init.d/nginx start ). audit.log , . modname.if, , , ┬л┬╗ :
template(`web_server_template',` type $1_t, web_server; allow blah blah; # so we can call web_server_template(nginxN) in modname.te ')
modname.if , ┬л┬╗ . . , , :
root@sandbox:~
corecommands.if, . тАФ , MLS, , nginx .
, , (grep nginx /var/log/audit/audit.log | grep 'sysctl'), , , sysctl:
socket:
рдФрд░ рдЗрд╕реА рддрд░рд╣ред audit2allow, MLS. require , , , . , -
policy_module(nginx_local, 0.0.1)
, .
рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╣рдореЗрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдФрд░ рднреВрдорд┐рдХрд╛рдПрдБ рдорд┐рд▓рддреА рд╣реИрдВ: root/sysadm_r@sandbox:~
рдХреБрд▓ рд╣рдореЗрдВ рдорд┐рд▓рддрд╛ рд╣реИ:- рджреЛрдиреЛрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдкрдиреЗ рдиреНрдпреВрдирддрдо рд╕реНрддрд░ рд╕реЗ рдиреАрдЪреЗ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдбреЗрдЯрд╛ рдирд╣реАрдВ рд▓рд┐рдЦ рд╕рдХрддреЗ рд╣реИрдВ;
- рджреЛрдиреЛрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдкрдиреЗ рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рд╕реНрддрд░ рд╕реЗ рдКрдкрд░ рдХреА рд╡рд╕реНрддреБрдУрдВ рд╕реЗ рдирд╣реАрдВ рдкрдврд╝ рд╕рдХрддреЗ рд╣реИрдВ;
- рджреЛрдиреЛрдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЕрдкрдиреА рд╢реНрд░реЗрдгреА рджреНрд╡рд╛рд░рд╛ рд╕реАрдорд┐рдд рд╣реИрдВред рдЕрдиреНрдп рдбреЛрдореЗрди рдкрдврд╝рдиреЗ рдХреЗ рд▓рд┐рдП рдЕрдиреБрдорддрд┐ рдирд┐рдпрдо рдЬреЛрдбрд╝рддреЗ рд╕рдордп, рд╡реЗ рд╢реНрд░реЗрдгреА c0 рдХреЗ рд╕рд╛рде рдХреЗрд╡рд▓ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдкрдврд╝рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдВрдЧреЗ;
- root , ;
- - SELinux ID, alice, ( DAC ) ;
- , , core тАФ s0, тАФ s1.
Funky time
рдЦреИрд░, рдЕрдм, рдЕрдВрдд рдореЗрдВ, рд╕реНрд▓рд╛рдЗрдбреНрд╕ рд╣реЛрдВрдЧреЗред рдПрдХ рдкреВрд░реНрдг рдкреНрд░рджрд░реНрд╢рди рдХреЗ рд▓рд┐рдП, рдореИрдВрдиреЗ рдПрдирдПрд╕рдП рдХреЗ рдмрдЧрд▓ рдореЗрдВ, рдЗрд╕ рд▓реЗрдЦ рдХреЗ рд▓рд┐рдП рдПрдХ рдЫреЛрдЯрд╛ рд╡реАрдкреАрдПрд╕рдХреЗ рдЦрд░реАрджрд╛, рдФрд░ рдЙрд╕ рдкрд░ рдореИрдВрдиреЗ рдЬреЛ рдХреБрдЫ рднреА рдХрд┐рдпрд╛, рдЙрд╕реЗ рдЬрд▓реНрджреА рд╕реЗ рдкреВрд░рд╛ рдХрд░ рд▓рд┐рдпрд╛ред рдЗрд╕ рдкреНрд░рдгрд╛рд▓реА рдкрд░ рд╕реАрдзреЗ, рдЖрдк рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ SELinux рдХреНрдпрд╛ рд╣реИ, рд░реВрдЯ рдХреЗ рдиреАрдЪреЗ рдЬрд╛рдПрдВ рдФрд░ rm -rf / * рдкрд╣рд▓рд╛ рдФрд░ рд╕рдмрд╕реЗ рдорд╣рддреНрд╡рдкреВрд░реНрдг рд▓рд┐рдЦреЗрдВ, рд╕рднреА рдкреНрд░рдХрд╛рд░ рдХреА рд╕реНрдХреНрд░рд┐рдкреНрдЯ / рд╡рд┐рднрд╛рдЬрди рдФрд░ рд░реВрдЯрдХрд┐рдЯреНрд╕ рдЪрд▓рд╛рдПрдВ, рд╕рд╛рдорд╛рдиреНрдп рддреМрд░ рдкрд░, рдПрдирдПрд╕рдП рдХреЛ рдПрдХ рдХреБрдЬрдХрд┐рди рдорд╛рдВ рдХреЛ рдпрд╣ рджрд┐рдЦрд╛рдПрдВред рд▓реЗрдХрд┐рди рдЗрд╕рд╕реЗ рдкрд╣рд▓реЗ рдХрд┐ рдЖрдк рдЗрд╕ рдЖрдХрд░реНрд╖рдХ рдмрд╛рдд рдХрд░рддреЗ рд╣реИрдВ, рдЪрд▓реЛ рдлрд┐рд░ рд╕реЗ рдЗрд╕реЗ рдорд╛рди рд▓реЗрддреЗ рд╣реИрдВ, рджреЛрдиреЛрдВ рдорд╛рдиреНрдпрддрд╛рдУрдВ рдФрд░ рд╕реАрдорд╛рдУрдВ рдХреЗ рдорд╛рдорд▓реЗ рдореЗрдВ:рдЗрд╕ рдкреНрд░рд╢рд┐рдХреНрд╖рдг рдкрд╛рдареНрдпрдХреНрд░рдо рдХреЗ рднрд╛рдЧ рдХреЗ рд░реВрдк рдореЗрдВ, рд╣рдо:
- рд╣рдо рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рдХрд┐рд╕реА рдХреЛ рднреА рд╕рд░реНрд╡рд░ рддрдХ рд░реВрдЯ рдПрдХреНрд╕реЗрд╕ рдорд┐рд▓рд╛ рд╣реИред
- рд╣рдо рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд╡рд╣ ssh рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рд▓реЙрдЧ рдЗрди рдХрд░ рд╕рдХрддрд╛ рд╣реИ рдФрд░ рдПрдХ рдЗрдВрдЯрд░реИрдХреНрдЯрд┐рд╡ рд╢реЗрд▓ рдЪрд▓рд╛ рд╕рдХрддрд╛ рд╣реИред
- рд╣рдо рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд╣рдорд╛рд░рд╛ рд░реВрдЯ user_u рдкрд░ рддреНрд╡рд░рд┐рдд рдирд╣реАрдВ рд╣реИ, рдЬреИрд╕рд╛ рдХрд┐ рд░рд╕реЗрд▓ рдХреЛрдХрд░ рдиреЗ рдЕрдкрдиреЗ рдкреНрд▓реЗ рдорд╢реАрди рдореЗрдВ рдХрд┐рдпрд╛ рдерд╛ ред рдмреЗрд╢рдХ, рдпрд╣ рдзрд╛рд░рдгрд╛ рдЙрддреНрдкрд╛рджрди рдореЗрдВ рдЕрдиреБрд╢рдВрд╕рд┐рдд рдирд╣реАрдВ рд╣реИ (рдкрд┐рдЫрд▓реЗ рд╕рднреА рдХреА рддрд░рд╣, рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ :-)
- рд╣рдо рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд╣рдордиреЗ рдХрд░реНрдиреЗрд▓ рдХреЛ рдЕрдиреБрдХреВрд▓рд┐рдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рд╣реИ (рдХреЛрдИ рдЧреНрд░реЗрд╕ рдирд╣реАрдВ рд╣реИ, рдореИрдВрдиреЗ рдЗрд╕реЗ рд▓реЗрдЦ рдФрд░ рдкрд░реАрдХреНрд╖рдгреЛрдВ рдореЗрдВ рд╢рд╛рдорд┐рд▓ рдирд╣реАрдВ рдХрд░рдиреЗ рдХрд╛ рдлреИрд╕рд▓рд╛ рдХрд┐рдпрд╛ рд╣реИ)
- рд╣рдо рдорд╛рдирддреЗ рд╣реИрдВ рдХрд┐ рд╣рдорд╛рд░реЗ рдкрд╛рд╕ рд▓рдЧрднрдЧ рдХреЛрдИ рдлрд╝рд╛рдпрд░рд╡реЙрд▓ рдирд╣реАрдВ рд╣реИред
рдпрджрд┐ рдХрд┐рд╕реА рд╕реБрд░рдХреНрд╖рд╛ рд╕реНрдерд┐рддрд┐ рдХреЗ рд▓рд┐рдП рдЖрдИрдПрд╕ рдореЗрдВ рдПрдХ рд╢рдмреНрдж рд╣реИ, рдЬрд┐рд╕рдХреЗ рд╡рд┐рд╡рд░рдг рдореЗрдВ "рдкреБрд╢ рдЕрдк" рдФрд░ "рд░реЛрд▓" рдЬреИрд╕реЗ рд╢рдмреНрдж рд╣реИрдВ, рддреЛ рдпрд╣ рд╣реИред рдХреБрд▓ рд╕рдордЭреМрддрд╛ рд╕реЗ рдЕрд▓рдЧ рд╣реЛрдиреЗ рд╡рд╛рд▓рд╛ рд╕рдм SELinux рд╣реИред рд╕рдордЭреМрддрд╛ рдЕрдкрд░рд┐рд╣рд╛рд░реНрдп рд╣реИ, рд▓реЗрдХрд┐рди рдХрдм рддрдХ рдмрд╣реБрдд рджрд┐рд▓рдЪрд╕реНрдк рд╣реИредрд▓реЗрдХрд┐рди рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдХреБрдЫ рдРрд╕рд╛ рднреА рд╣реИ рдЬрд┐рд╕рдХреЗ рд▓рд┐рдП SELinux рдХрд╛ рдЗрд░рд╛рджрд╛ рдирд╣реАрдВ рд╣реИ, рдЕрд░реНрдерд╛рддреН:
- SELinux . :(){ :|:& };: . fork bombs, - тАФ ; , , тАФ тАФ , .
- SELinux . . , SELinux iptables тАФ , . , SELinux, :-)
- рд╣рдо рд╕рд░реНрд╡рд░ рдХреЛ рдиреНрдпреВрдирддрдо рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдореЗрдВ рдорд╛рдирддреЗ рд╣реИрдВ, рдХреЛрдИ рд╕рдВрдХрд▓рдХ / рдбрд┐рдмрдЧрд░реНрд╕ рдирд╣реАрдВ рд╣реИрдВ рдФрд░ рдпрд╣ рд╕рдм рдЖрдорддреМрд░ рдкрд░ рдареЗрд╕ рдкрд░ рдирд╣реАрдВ рд╣реЛрддрд╛ рд╣реИред рдПрдордПрд▓рдПрд╕ рдкреНрд▓реЗ рдорд╢реАрди рдХрд╛ рдкреВрд░реНрдг рд╕рдВрд╕реНрдХрд░рдг рдмрд╛рдж рдореЗрдВ рд╣реЛрдЧрд╛ рдЬрдм рдореИрдВ рдЗрд╕реЗ рд╡реАрдкреАрдПрд╕ рдкрд░ рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ рдЕрдзрд┐рдХ рдирд┐рдпрдВрддреНрд░рд┐рдд рдмреБрдирд┐рдпрд╛рджреА рдврд╛рдВрдЪреЗ рдкрд░ рддреИрдирд╛рдд рдХрд░реВрдВрдЧрд╛ред рд▓реЗрдХрд┐рди рд╡рд╣рд╛рдБ scp рд╣реИ - рдЖрдк рдХреБрдЫ рджрд┐рд▓рдЪрд╕реНрдк рдХреЙрдкреА рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред
- рдФрд░ рд╣рд╛рдВ, SELinux рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реА рд╕рдВрд╕реНрдерд╛ рдХреА рд╕рд░реНрд╡рд╢реНрд░реЗрд╖реНрда рдкрд░рдВрдкрд░рд╛рдУрдВ рдореЗрдВ, рдХрдВрд╕реЛрд▓ рд░рд┐рдХреЙрд░реНрдбрд┐рдВрдЧ рдХреЛ рдЙрд╕реА рд╕рдордп рд╕рд░реНрд╡рд░ рдкрд░ рднреА рдкрд░реАрдХреНрд╖рдг рдХрд┐рдпрд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИ :-) рдФрд░ рдЖрдк рд╕реНрд╡рдпрдВ рд╕рдордЭ рд░рд╣реЗ рд╣реИрдВ рдХрд┐ NSA, рдПрд░рд┐рдЬрд╝реЛрдирд╛, рдПрд░рд┐рдпрд╛ 51 рдкрд╛рд╕ рд╣реИрдВ, рдФрд░ рдпрд╣рд╛рдБ рд░реВрдЯ рдПрдХреНрд╕реЗрд╕ рд╣реИред рдореБрдЭреЗ рд▓рд┐рдЦрдирд╛ рд╣реИ, рдЕрдЪрд╛рдирдХ рдПрдХ рдХрд╛рд░ рдХреЛ рдореЗрд░реЗ рд╕реАрдкреАрдпреВ рдореЗрдВ рдзрдХреЗрд▓рд╛ рдЬрд╛ рд░рд╣рд╛ рд╣реИред рд░рд┐рдХреЙрд░реНрдб рдирд┐рдХрд╛рд▓реЗрдВ - рдЖрдк рдПрдХ рдорд╣рд╛рди рд╕рд╛рдереА рднреА рд╣реИрдВ, рдФрд░ рдЯрд┐рдкреНрдкрдгрд┐рдпреЛрдВ рдореЗрдВ рднреА рд▓рд┐рдЦреЗрдВред
- 0 рджрд┐рди - рдЕрдкрдиреЗ рд╡рд┐рд╡реЗрдХ рдкрд░ред рдпрджрд┐ рдпрд╣ рдЪрдмреВрддрд░реЗ рдкрд░ рд╣реИ, рддреЛ рдореИрдВ рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ рдЪрд╛рдкрд▓реВрд╕реА рдХрд░реВрдВрдЧрд╛ред рд╣рд╛рд▓рд╛рдВрдХрд┐, рдореИрдВ рдХрд┐рд╕рд╕реЗ рдХрд╣реВрдВ :-)
рдореИрдВрдиреЗ рдПрдХ рдбреЛрдореЗрди рд╢реБрд░реВ рдирд╣реАрдВ рдХрд┐рдпрд╛ рд╣реИ, рдпрд╣ рдПрдХ рдЦрд┐рд▓реМрдирд╛ рд╕рдВрд╕реНрдХрд░рдг 0.0.2 рдХреЗ рд▓рд┐рдП рд╣реИред рд╕рдВрд╕реНрдХрд░рдг 0.0.1рдпрд╣рд╛рдВ: http://162.213.198.69
рдФрд░ рд╣рд╛рдВ, рдПрдХ рдЕрд▓рдЧ рдЕрдиреБрд░реЛрдз рдХреГрдкрдпрд╛ рд╡реНрдпрд╡рд╣рд╛рд░ рдХрд░реЗрдВред рд╕рднреА рд░реВрдЯ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдУрдВ рдХреЛ рдорд╛рд░рдиреЗ рдФрд░ рджреВрд╕рд░реЛрдВ рдХреЛ рдкрд░реЗрд╢рд╛рди рдХрд░рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдирд╣реАрдВ рд╣реИ, рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдмрд┐рд▓реНрдХреБрд▓ рдПрдХ рд╣реИредрдиреЛрдЯ
* рдЯрд┐рдо рдорд┐рдирдЪрд┐рди, рд▓реБрд▓рд╛рдмреА