SELinux añade controles basados en políticas más allá de la propiedad y los permisos tradicionales de Linux. Este curso práctico enseña a inspeccionar ese estado, reconocer incompatibilidades habituales e investigar una denegación de servicio sin considerar al propio SELinux como el problema.
Compararás los modos enforcing y permissive, seguirás etiquetas de archivos, repararás contextos incorrectos, habilitarás un booleano admitido por la política y leerás evidencias AVC. En el desafío final diagnosticarás por qué Nginx no puede enlazarse al puerto 8088, generarás e instalarás un módulo específico a partir de la denegación y verificarás la respuesta del servicio.
Lo que aprenderás
- Inspeccionar el estado de SELinux y distinguir el modo activo de la configuración de arranque
- Leer contextos de seguridad de archivos e identificar el campo de tipo utilizado por la política
- Explicar por qué un archivo movido puede conservar una etiqueta inadecuada para su nueva ubicación
- Comparar contextos actuales y esperados y reparar etiquetas individuales o recursivas con
restorecon - Buscar, habilitar de forma permanente y verificar un booleano de SELinux específico de un servicio
- Localizar denegaciones AVC de Nginx e interpretar una operación
name_bindbloqueada - Usar
audit2allowpara explicar una denegación y generar un módulo de política personalizado - Instalar el módulo generado y verificar Nginx en un puerto no estándar
A quién va dirigido este curso
Este curso intermedio está dirigido a administradores Linux, profesionales de DevOps y estudiantes de seguridad que comprenden los permisos Unix habituales y buscan una introducción práctica a la operación y diagnóstico de SELinux.
Requisitos previos: Manejo de la shell de Linux, archivos y permisos, sudo, systemctl, edición de texto, puertos y conceptos básicos de servicios web. No se requiere experiencia escribiendo políticas.
Entorno de aprendizaje: Un terminal Linux preparado con órdenes de SELinux, datos de política, evidencias de auditoría, Nginx y privilegios administrativos. Las restricciones del kernel o contenedor pueden impedir un cambio real de modo, por lo que algunas denegaciones pueden simularse mientras se practican las mismas órdenes de inspección y corrección.
Preguntas frecuentes
¿El curso enseña a desactivar SELinux cuando falla una aplicación?
No. El modo permissive se utiliza como concepto de diagnóstico temporal. El curso prioriza inspeccionar etiquetas, booleanos admitidos y registros de auditoría antes de aplicar un cambio específico.
¿Qué tipos de correcciones de SELinux practicaré?
Restaurarás contextos definidos por la política, habilitarás permanentemente httpd_can_network_connect y generarás e instalarás un pequeño módulo a partir de una denegación de enlace de puerto de Nginx. No se cubre en profundidad el lenguaje de políticas.
¿Se presenta audit2allow como solución para todas las denegaciones?
No. Aprenderás a revisar su propuesta y a considerar si conviene corregir una etiqueta, un booleano o una política estándar. El desafío final exige un módulo generado; alternativas como administrar tipos de puerto con semanage port quedan fuera del alcance práctico.





