6.3. MLS로 SELinux 정책 전환
다음 단계를 사용하여 SELinux 정책을 MLS(Multi-Level Security) 대상에서 전환합니다.
X Window System을 실행하는 시스템에서 MLS 정책을 사용하지 마십시오. 또한 MLS 레이블을 사용하여 파일 시스템의 레이블을 다시 지정하면 제한된 도메인에 대한 액세스가 방지되어 시스템이 올바르게 시작되지 않을 수 있습니다. 따라서 파일에 레이블을 다시 지정하기 전에 SELinux를 허용 모드로 전환해야 합니다. 대부분의 시스템에서 MLS로 전환한 후 많은 SELinux 거부가 표시되며, 대부분 수정하기 쉽지 않습니다.
절차
selinux-policy-✓s
패키지를 설치합니다.# yum install selinux-policy-mls
선택한 텍스트 편집기에서
/etc/selinux/config
파일을 엽니다. 예를 들면 다음과 같습니다.# vi /etc/selinux/config
강제 모드에서 허용으로 SELinux 모드를 변경하고 대상 정책에서 MLS로 전환합니다.
SELINUX=permissive SELINUXTYPE=mls
변경 사항을 저장하고 편집기를 종료합니다.
MLS 정책을 활성화하기 전에 MLS 레이블을 사용하여 파일 시스템의 각 파일의 레이블을 다시 지정해야 합니다.
# fixfiles -F onboot System will relabel on next boot
시스템을 다시 시작하십시오.
# reboot
SELinux 거부를 확인합니다.
# ausearch -m AVC,USER_AVC,SELINUX_ERR,USER_SELINUX_ERR -ts recent -i
이전 명령은 모든 시나리오를 다루지 않으므로 SELinux 와 관련된 문제 해결을 참조하십시오. SELinux 거부 식별, 분석 및 수정에 대한 지침은 SELinux와 관련된 문제 해결을 참조하십시오.
시스템에서 SELinux와 관련된 문제가 없는지 확인한 후
/etc/selinux/config
에서 해당 옵션을 변경하여 SELinux를 강제 모드로 다시 전환합니다.SELINUX=enforcing
시스템을 다시 시작하십시오.
# reboot
MLS로 전환한 후 시스템이 시작되지 않거나 로그인할 수 없는 경우 커널 명령행에 enforcing=0
매개변수를 추가합니다. 자세한 내용은 부팅 시 SELinux 모드 변경을 참조하십시오.
또한 MLS에서 sysadm_r SELinux 역할에 매핑된
에서 root
사용자로 SSH 로그인은 staff_r
root
로 로그인하는 것과 다릅니다. MLS에서 시스템을 처음으로 시작하기 전에 ssh_sysadm_login SELinux 부울을
로 SSH 로그인을 허용하는 것이 좋습니다. 나중에 1
로 설정하여 sysadm_
rssh_sysadm_login
을 이미 MLS에 사용하려면 staff_r에
에서 root
로 로그인하고 newrole -r
sysadm_r
명령을 사용하여 sysadm_rroot
로 전환한 다음 부울을 1
로 설정해야 합니다.
검증
SELinux가 강제 모드에서 실행되는지 확인합니다.
# getenforce Enforcing
SELinux 상태가
mls
값을 반환하는지 확인합니다.# sestatus | grep mls Loaded policy name: mls
추가 리소스
-
fixfiles(8)
,setsebool(8)
및ssh_selinux(8)
도움말 페이지