SELinux ergänzt klassische Linux-Eigentümer und -Berechtigungen um richtlinienbasierte Kontrollen. Dieser Praxiskurs zeigt Ihnen, wie Sie den Richtlinienzustand untersuchen, häufige Abweichungen erkennen und eine Dienstverweigerung analysieren, ohne SELinux selbst zum Problem zu erklären.
Sie vergleichen Enforcing- und Permissive-Modus, verfolgen Dateilabels, reparieren falsche Kontexte, aktivieren einen vorgesehenen Boolean und lesen AVC-Auditdaten. In der Abschluss-Challenge diagnostizieren Sie, warum Nginx Port 8088 nicht binden kann, erzeugen und installieren aus der Verweigerung ein gezieltes Richtlinienmodul und prüfen die Dienstantwort.
Was du lernen wirst
- Den SELinux-Status prüfen und Laufzeitmodus von Startkonfiguration unterscheiden
- Sicherheitskontexte von Dateien lesen und das von Richtlinien verwendete Typfeld erkennen
- Erklären, warum verschobene Dateien ein für den neuen Ort ungeeignetes Label behalten können
- Aktuelle und erwartete Kontexte vergleichen und einzelne oder rekursive Labelabweichungen mit
restoreconbeheben - Einen dienstspezifischen SELinux-Boolean finden, dauerhaft aktivieren und prüfen
- AVC-Verweigerungen von Nginx finden und eine blockierte
name_bind-Operation deuten - Mit
audit2alloweine Verweigerung erklären und ein benutzerdefiniertes Richtlinienmodul erzeugen - Das erzeugte Modul installieren und Nginx auf einem nicht standardmäßigen Port prüfen
Für wen dieser Kurs geeignet ist
Dieser Kurs auf mittlerem Niveau richtet sich an Linux-Administratoren, DevOps-Fachleute und Sicherheitslernende, die normale Unix-Berechtigungen verstehen und praktisch in SELinux-Betrieb und -Fehlersuche einsteigen möchten.
Voraussetzungen: Sicherer Umgang mit Linux-Shell, Dateien und Berechtigungen, sudo, systemctl, Textbearbeitung, Ports und grundlegenden Webdienstkonzepten. Erfahrung mit dem Schreiben von Richtlinien ist nicht erforderlich.
Lernumgebung: Ein Linux-Terminal mit SELinux-Befehlen, Richtliniendaten, Auditnachweisen, Nginx und Administratorrechten. Kernel- oder Containerbeschränkungen können einen echten Moduswechsel verhindern; einige Verweigerungen werden daher gegebenenfalls simuliert, während dieselben Analyse- und Reparaturbefehle geübt werden.
Häufig gestellte Fragen
Lehrt der Kurs, SELinux bei einem Anwendungsfehler abzuschalten?
Nein. Der Permissive-Modus dient als vorübergehendes Diagnosekonzept. Zuerst werden Labels, unterstützte Booleans und Auditprotokolle geprüft, bevor eine gezielte Richtlinienänderung erfolgt.
Welche Arten von SELinux-Korrekturen übe ich?
Sie stellen richtlinienbasierte Dateikontexte wieder her, aktivieren httpd_can_network_connect dauerhaft und erzeugen sowie installieren ein kleines Modul aus einer Nginx-Portverweigerung. Eine umfassende Behandlung der SELinux-Richtliniensprache ist nicht enthalten.
Wird audit2allow als Lösung für jede Verweigerung dargestellt?
Nein. Sie prüfen den Vorschlag und überlegen, ob ein Label, Boolean oder eine Standardanpassung geeigneter ist. Die Abschluss-Challenge verlangt ausdrücklich ein erzeugtes Modul; Alternativen wie die Porttypverwaltung mit semanage port liegen außerhalb des Praxisumfangs.





