6.3. SELinux 정책을 MLS로 전환
다음 단계를 사용하여 SELinux 정책을 대상에서 다단계 보안(MLS)으로 전환합니다.
X Window System을 실행하는 시스템에서 MLS 정책을 사용하지 마십시오. 또한 MLS 레이블을 사용하여 파일 시스템의 레이블을 다시 지정하면 시스템에서 제한된 도메인이 액세스하지 못하도록 시스템이 올바르게 시작되지 않을 수 있습니다. 따라서 파일의 레이블을 다시 지정하기 전에 SELinux를 허용 모드로 전환해야 합니다. 대부분의 시스템에서 MLS로 전환한 후 많은 SELinux 거부가 표시되며, 많은 시스템에서 수정할 수 없는 경우가 많습니다.
절차
selinux-policy-mls
패키지를 설치합니다.# dnf install selinux-policy-mls
선택한 텍스트 편집기에서
/etc/selinux/config
파일을 엽니다. 예를 들면 다음과 같습니다.# vi /etc/selinux/config
SELinux 모드를 enforcing에서 허용으로 변경하고 대상 정책에서 MLS로 전환합니다.
SELINUX=permissive SELINUXTYPE=mls
변경 사항을 저장하고 편집기를 종료합니다.
MLS 정책을 활성화하려면 파일 시스템의 각 파일의 레이블을 MLS 레이블로 다시 지정해야 합니다.
# fixfiles -F onboot System will relabel on next boot
시스템을 다시 시작하십시오.
# reboot
SELinux 거부를 확인합니다.
# ausearch -m AVC,USER_AVC,SELINUX_ERR,USER_SELINUX_ERR -ts recent -i
이전 명령은 모든 시나리오를 다루지 않으므로 SELinux 거부 식별, 분석 및 수정에 대한 지침은 SELinux와 관련된 문제 해결을 참조하십시오.
시스템에서 SELinux와 관련된 문제가 없는지 확인한 후
/etc/selinux/config
에서 해당 옵션을 변경하여 SELinux를 강제 모드로 다시 전환합니다.SELINUX=enforcing
시스템을 다시 시작하십시오.
# reboot
시스템이 시작되지 않거나 MLS로 전환한 후 로그인할 수 없는 경우 커널 명령줄에 enforcing=0
매개 변수를 추가합니다. 자세한 내용은 부팅 시 SELinux 모드 변경을 참조하십시오.
또한 MLS에서 configures _r SELinux 역할에 매핑된
에서 root
사용자로 SSH 로그인은 staff_r
root
로 로그인하는 것과 다릅니다. MLS에서 시스템을 시작하기 전에 ssh_sysadm
로 SSH 로그인을 허용하십시오. 나중에 _login
SELinux 부울을 1
로 설정하여 etcdctl_rssh_sysadm_login
을 활성화하려면 이미 MLS에 있는 root
로 로그인하고, newrole -
명령을 사용하여 r
tekton _r
root
로 전환한 다음, 부울을 1
로 설정해야 합니다.
검증
SELinux가 강제 모드에서 실행되는지 확인합니다.
# getenforce Enforcing
SELinux의 상태가
mls
값을 반환하는지 확인합니다.# sestatus | grep mls Loaded policy name: mls
추가 리소스
-
fixfiles(8)
,setsebool(8)
및ssh_selinux(8)
도움말 페이지