O SELinux acrescenta controles baseados em políticas à propriedade e às permissões tradicionais do Linux. Neste curso prático, você aprende a inspecionar esse estado, reconhecer incompatibilidades comuns e investigar uma negação de serviço sem tratar o próprio SELinux como o problema.
Você comparará os modos enforcing e permissive, acompanhará rótulos de arquivos, corrigirá contextos incorretos, habilitará um booleano previsto pela política e lerá evidências de auditoria AVC. No desafio final, diagnosticará por que o Nginx não consegue vincular-se à porta 8088, gerará e instalará um módulo direcionado a partir da negação e verificará a resposta do serviço.
O que você aprenderá
- Inspecionar o estado do SELinux e distinguir o modo de execução da configuração de inicialização
- Ler contextos de segurança de arquivos e identificar o campo de tipo usado pela política
- Explicar por que arquivos movidos podem manter um rótulo inadequado para o novo local
- Comparar contextos atuais e esperados e corrigir incompatibilidades individuais ou recursivas com
restorecon - Localizar, habilitar permanentemente e verificar um booleano SELinux específico de um serviço
- Encontrar negações AVC do Nginx e interpretar uma operação
name_bindbloqueada - Usar
audit2allowpara explicar uma negação e gerar um módulo de política personalizado - Instalar o módulo gerado e verificar o Nginx em uma porta não padrão
Para quem é este curso
Este curso intermediário destina-se a administradores Linux, profissionais de DevOps e estudantes de segurança que entendem permissões Unix comuns e desejam uma introdução prática à operação e solução de problemas do SELinux.
Pré-requisitos: Familiaridade com shell Linux, arquivos e permissões, sudo, systemctl, edição de texto, portas e conceitos básicos de serviços web. Não é necessária experiência com autoria de políticas.
Ambiente de aprendizagem: Um terminal Linux preparado com comandos SELinux, dados de política, evidências de auditoria, Nginx e privilégios administrativos. Restrições do kernel ou contêiner podem impedir uma troca real de modo; algumas negações podem ser simuladas enquanto os mesmos comandos de inspeção e correção são praticados.
Perguntas frequentes
O curso ensina a desativar o SELinux quando uma aplicação falha?
Não. O modo permissive é usado apenas como conceito de diagnóstico temporário. O curso prioriza inspecionar rótulos, booleanos suportados e logs de auditoria antes de fazer uma alteração direcionada.
Que tipos de correção do SELinux vou praticar?
Você restaurará contextos definidos pela política, habilitará permanentemente httpd_can_network_connect e gerará e instalará um pequeno módulo a partir de uma negação de porta do Nginx. O curso não cobre amplamente a linguagem de políticas SELinux.
O audit2allow é apresentado como solução para toda negação?
Não. Você aprende a revisar a proposta e considerar se um rótulo, booleano ou ajuste padrão é mais apropriado. O desafio final exige um módulo gerado; alternativas como gerenciar tipos de porta com semanage port ficam fora do escopo prático.





