6.3. SELinux 정책을 MLS로 전환
다음 단계를 사용하여 SELinux 정책을 대상에서 MLS(Multi-Level Security)로 전환합니다.
X Window System을 실행하는 시스템에서 MLS 정책을 사용하지 마십시오. 또한 MLS 레이블을 사용하여 파일 시스템의 레이블을 다시 지정하면 시스템에서 제한된 도메인이 액세스하지 못하도록 시스템이 올바르게 시작되지 않을 수 있습니다. 따라서 파일의 레이블을 다시 지정하기 전에 SELinux를 허용 모드로 전환해야 합니다. 대부분의 시스템에서 MLS로 전환한 후 SELinux 거부가 많이 표시되고 많은 SELinux 거부를 수정할 수 없습니다.
절차
selinux-policy-mls
패키지를 설치합니다.dnf install selinux-policy-mls
# dnf install selinux-policy-mls
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 선택한 텍스트 편집기에서
/etc/selinux/config
파일을 엽니다. 예를 들면 다음과 같습니다.vi /etc/selinux/config
# vi /etc/selinux/config
Copy to Clipboard Copied! Toggle word wrap Toggle overflow SELinux 모드를 강제에서 허용으로 변경하고 대상 정책에서 MLS로 전환합니다.
SELINUX=permissive SELINUXTYPE=mls
SELINUX=permissive SELINUXTYPE=mls
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 변경 사항을 저장하고 편집기를 종료합니다.
MLS 정책을 활성화하려면 파일 시스템의 각 파일의 레이블을 MLS 레이블로 다시 지정해야 합니다.
fixfiles -F onboot
# fixfiles -F onboot System will relabel on next boot
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 시스템을 다시 시작하십시오.
reboot
# reboot
Copy to Clipboard Copied! Toggle word wrap Toggle overflow SELinux 거부를 확인합니다.
ausearch -m AVC,USER_AVC,SELINUX_ERR,USER_SELINUX_ERR -ts recent -i
# ausearch -m AVC,USER_AVC,SELINUX_ERR,USER_SELINUX_ERR -ts recent -i
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 이전 명령에서는 모든 시나리오를 다루지 않으므로 SELinux 와 관련된 문제 해결을 참조하십시오. SELinux 거부 식별, 분석 및 수정에 대한 지침을 참조하십시오.
시스템에서 SELinux와 관련된 문제가 없는지 확인한 후
/etc/selinux/config
에서 해당 옵션을 변경하여 SELinux를 강제 모드로 다시 전환합니다.SELINUX=enforcing
SELINUX=enforcing
Copy to Clipboard Copied! Toggle word wrap Toggle overflow 시스템을 다시 시작하십시오.
reboot
# reboot
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
시스템이 시작되지 않거나 MLS로 전환한 후 로그인할 수 없는 경우 커널 명령줄에 enforcing=0
매개 변수를 추가합니다. 자세한 내용은 부팅 시 SELinux 모드 변경을 참조하십시오.
또한 MLS에서 sysadm_r
SELinux 역할에 매핑된 root
사용자의 SSH 로그인은 staff_r
의 root
로그인과 다릅니다. 처음으로 MLS에서 시스템을 시작하기 전에 ssh_sysadm_login
SELinux 부울을 1
로 설정하여 sysadm_r
로 SSH 로그인을 허용하는 것이 좋습니다. 나중에 ssh_sysadm_login
을 활성화하려면 이미 MLS에서 root
로 로그인하고, newrole -
에서 r
sysadm_r
명령을 사용하여 sysadm_rroot
로 전환한 다음 부울을 1
로 설정해야 합니다.
검증
SELinux가 강제 모드에서 실행되는지 확인합니다.
getenforce
# getenforce Enforcing
Copy to Clipboard Copied! Toggle word wrap Toggle overflow SELinux의 상태가
mls
값을 반환하는지 확인합니다.sestatus | grep mls
# sestatus | grep mls Loaded policy name: mls
Copy to Clipboard Copied! Toggle word wrap Toggle overflow