SELinux Administration

Lernen Sie die SELinux-Administration. Dieses Modul behandelt SELinux-Modi, Dateikontexte, Wiederherstellen von Kontexten, Verwalten von Booleans und die Fehlerbehebung bei Verweigerungen (Denials). Sie werden diese wesentlichen Linux-Fähigkeiten durch praktische Übungen (Hands-on Labs) und reale Herausforderungen meistern.

DevOps EngineerLinuxDevOps

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

SELinux ergänzt klassische Linux-Eigentümer und -Berechtigungen um richtlinienbasierte Kontrollen. Dieser Praxiskurs zeigt Ihnen, wie Sie den Richtlinienzustand untersuchen, häufige Abweichungen erkennen und eine Dienstverweigerung analysieren, ohne SELinux selbst zum Problem zu erklären.

Sie vergleichen Enforcing- und Permissive-Modus, verfolgen Dateilabels, reparieren falsche Kontexte, aktivieren einen vorgesehenen Boolean und lesen AVC-Auditdaten. In der Abschluss-Challenge diagnostizieren Sie, warum Nginx Port 8088 nicht binden kann, erzeugen und installieren aus der Verweigerung ein gezieltes Richtlinienmodul und prüfen die Dienstantwort.

Was du lernen wirst

  • Den SELinux-Status prüfen und Laufzeitmodus von Startkonfiguration unterscheiden
  • Sicherheitskontexte von Dateien lesen und das von Richtlinien verwendete Typfeld erkennen
  • Erklären, warum verschobene Dateien ein für den neuen Ort ungeeignetes Label behalten können
  • Aktuelle und erwartete Kontexte vergleichen und einzelne oder rekursive Labelabweichungen mit restorecon beheben
  • Einen dienstspezifischen SELinux-Boolean finden, dauerhaft aktivieren und prüfen
  • AVC-Verweigerungen von Nginx finden und eine blockierte name_bind-Operation deuten
  • Mit audit2allow eine Verweigerung erklären und ein benutzerdefiniertes Richtlinienmodul erzeugen
  • Das erzeugte Modul installieren und Nginx auf einem nicht standardmäßigen Port prüfen

Für wen dieser Kurs geeignet ist

Dieser Kurs auf mittlerem Niveau richtet sich an Linux-Administratoren, DevOps-Fachleute und Sicherheitslernende, die normale Unix-Berechtigungen verstehen und praktisch in SELinux-Betrieb und -Fehlersuche einsteigen möchten.

Voraussetzungen: Sicherer Umgang mit Linux-Shell, Dateien und Berechtigungen, sudo, systemctl, Textbearbeitung, Ports und grundlegenden Webdienstkonzepten. Erfahrung mit dem Schreiben von Richtlinien ist nicht erforderlich.

Lernumgebung: Ein Linux-Terminal mit SELinux-Befehlen, Richtliniendaten, Auditnachweisen, Nginx und Administratorrechten. Kernel- oder Containerbeschränkungen können einen echten Moduswechsel verhindern; einige Verweigerungen werden daher gegebenenfalls simuliert, während dieselben Analyse- und Reparaturbefehle geübt werden.

Häufig gestellte Fragen

Lehrt der Kurs, SELinux bei einem Anwendungsfehler abzuschalten?

Nein. Der Permissive-Modus dient als vorübergehendes Diagnosekonzept. Zuerst werden Labels, unterstützte Booleans und Auditprotokolle geprüft, bevor eine gezielte Richtlinienänderung erfolgt.

Welche Arten von SELinux-Korrekturen übe ich?

Sie stellen richtlinienbasierte Dateikontexte wieder her, aktivieren httpd_can_network_connect dauerhaft und erzeugen sowie installieren ein kleines Modul aus einer Nginx-Portverweigerung. Eine umfassende Behandlung der SELinux-Richtliniensprache ist nicht enthalten.

Wird audit2allow als Lösung für jede Verweigerung dargestellt?

Nein. Sie prüfen den Vorschlag und überlegen, ob ein Label, Boolean oder eine Standardanpassung geeigneter ist. Die Abschluss-Challenge verlangt ausdrücklich ein erzeugtes Modul; Alternativen wie die Porttypverwaltung mit semanage port liegen außerhalb des Praxisumfangs.

Lehrer

labby
Labby
Labby is the LabEx teacher.