Administração do SELinux

Aprenda Administração do SELinux. Este módulo abrange Modos SELinux, Contextos de Arquivo, Restauração de Contextos, Gerenciamento de Booleans e Solução de Problemas de Negações. Você dominará essas habilidades essenciais do Linux através de laboratórios práticos e desafios do mundo real.

DevOps EngineerLinuxDevOps

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

O SELinux acrescenta controles baseados em políticas à propriedade e às permissões tradicionais do Linux. Neste curso prático, você aprende a inspecionar esse estado, reconhecer incompatibilidades comuns e investigar uma negação de serviço sem tratar o próprio SELinux como o problema.

Você comparará os modos enforcing e permissive, acompanhará rótulos de arquivos, corrigirá contextos incorretos, habilitará um booleano previsto pela política e lerá evidências de auditoria AVC. No desafio final, diagnosticará por que o Nginx não consegue vincular-se à porta 8088, gerará e instalará um módulo direcionado a partir da negação e verificará a resposta do serviço.

O que você aprenderá

  • Inspecionar o estado do SELinux e distinguir o modo de execução da configuração de inicialização
  • Ler contextos de segurança de arquivos e identificar o campo de tipo usado pela política
  • Explicar por que arquivos movidos podem manter um rótulo inadequado para o novo local
  • Comparar contextos atuais e esperados e corrigir incompatibilidades individuais ou recursivas com restorecon
  • Localizar, habilitar permanentemente e verificar um booleano SELinux específico de um serviço
  • Encontrar negações AVC do Nginx e interpretar uma operação name_bind bloqueada
  • Usar audit2allow para explicar uma negação e gerar um módulo de política personalizado
  • Instalar o módulo gerado e verificar o Nginx em uma porta não padrão

Para quem é este curso

Este curso intermediário destina-se a administradores Linux, profissionais de DevOps e estudantes de segurança que entendem permissões Unix comuns e desejam uma introdução prática à operação e solução de problemas do SELinux.

Pré-requisitos: Familiaridade com shell Linux, arquivos e permissões, sudo, systemctl, edição de texto, portas e conceitos básicos de serviços web. Não é necessária experiência com autoria de políticas.

Ambiente de aprendizagem: Um terminal Linux preparado com comandos SELinux, dados de política, evidências de auditoria, Nginx e privilégios administrativos. Restrições do kernel ou contêiner podem impedir uma troca real de modo; algumas negações podem ser simuladas enquanto os mesmos comandos de inspeção e correção são praticados.

Perguntas frequentes

O curso ensina a desativar o SELinux quando uma aplicação falha?

Não. O modo permissive é usado apenas como conceito de diagnóstico temporário. O curso prioriza inspecionar rótulos, booleanos suportados e logs de auditoria antes de fazer uma alteração direcionada.

Que tipos de correção do SELinux vou praticar?

Você restaurará contextos definidos pela política, habilitará permanentemente httpd_can_network_connect e gerará e instalará um pequeno módulo a partir de uma negação de porta do Nginx. O curso não cobre amplamente a linguagem de políticas SELinux.

O audit2allow é apresentado como solução para toda negação?

Não. Você aprende a revisar a proposta e considerar se um rótulo, booleano ou ajuste padrão é mais apropriado. O desafio final exige um módulo gerado; alternativas como gerenciar tipos de porta com semanage port ficam fora do escopo prático.

Professor

labby
Labby
Labby is the LabEx teacher.