Options selinux

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Catalogue de booléens SELinux par service
Commandes getsebool -a · setsebool -P
Voir aussi SELinux · Selinux samba

Catalogue des principaux booléens SELinux à connaître pour chaque service réseau courant. Complète les mécanismes généraux décrits sur SELinux (modes, contextes, commandes getsebool/setsebool/semanage boolean).

HTTPD

Booléen Effet
allow_httpd_anon_write Écriture dans les fichiers étiquetés public_content_rw_t
allow_httpd_mod_auth_ntlm_winbind Accès aux bases d'authentification NTLM et Winbind (module mod_auth_ntlm_winbind requis)
allow_httpd_mod_auth_pam Authentification via PAM (module mod_auth_pam requis)
allow_httpd_sys_script_anon_write Écriture des scripts HTTP dans les fichiers public_content_rw_t
httpd_builtin_scripting Accès aux scripts, typiquement PHP (activé par défaut)
httpd_can_check_spam Usage de SpamAssassin pour les applications web de messagerie
httpd_can_network_connect Accès réseau sortant depuis les scripts (désactivé par défaut, limite les risques)
httpd_can_network_connect_cobbler Accès à un serveur Cobbler externe (désactiver httpd_can_network_connect si activé)
httpd_can_network_connect_db Connexions aux ports de bases de données (plus spécifique que httpd_can_network_connect)
httpd_can_network_memcache Accès au cache mémoire objet (ex. Pootle)
httpd_can_network_relay Accès aux ports de relais standards (HTTP, FTP)
httpd_can_sendmail Envoi SMTP sortant depuis des applications web
httpd_dbus_avahi Accès à l'adressage IP automatique via avahi/D-Bus (activé par défaut)
httpd_enable_cgi Accès aux scripts CGI (activé par défaut ; requiert le type httpd_sys_script_exec_t)
httpd_enable_ftp_server Autorise Apache à écouter sur le port FTP (21) en serveur FTP
httpd_enable_homedirs Lecture des répertoires personnels par Apache
httpd_execmem Mémoire exécutable/inscriptible pour des programmes type Java/Mono
httpd_read_user_content Lecture de tous les fichiers des répertoires personnels, pas seulement les types httpd_*_t
httpd_setrlimit Modification des limites de descripteurs de fichiers d'Apache
httpd_ssi_exec Exécution des Server Side Includes (SSI)
httpd_tmp_exec Exécution de fichiers depuis /tmp
httpd_tty_comm Accès de l'utilisateur apache aux fichiers de certificats (activé par défaut)
httpd_unified Accès à tous les fichiers httpd_*_t quel que soit leur mode (activé par défaut)
httpd_use_cifs Accès aux fichiers Samba partagés, type cifs_t
httpd_use_gpg Usage de GPG pour le chiffrement
httpd_use_nfs Accès aux fichiers NFS partagés, type nfs_t
privoxy_connect_any Accès du proxy Privoxy via les ports Apache standards
squid_connect_any Accès du proxy Squid via les ports Apache standards
varnishd_connect_any Accès du cache Varnish via les ports Apache standards

FTP

Booléen Effet
allow_ftpd_anon_write Upload anonyme vers les répertoires public_content_rw_t
allow_ftpd_full_access Accès complet à tous les répertoires partagés via FTP, au-delà des deux booléens ci-dessus
allow_ftpd_use_cifs Accès aux fichiers de type cifs_t (partages Samba montés)
allow_ftpd_use_nfs Accès aux fichiers de type nfs_t (partages NFS montés)
ftpd_connect_db Connexion du serveur FTP à une base de données
ftp_home_dir Accès aux répertoires personnels des utilisateurs

NFS

Booléen Effet
cdrecord_read_content Accès de cdrecord aux fichiers partagés (réseau et locaux)
nfs_export_all_ro Export NFS en lecture seule (activé par défaut)
nfs_export_all_rw Export NFS en lecture/écriture (activé par défaut)
qemu_use_nfs Accès aux fichiers NFS montés depuis des VM KVM (activé par défaut)
use_nfs_home_dirs Accès aux répertoires personnels distants via NFS (activé par défaut)
virt_use_nfs Accès aux fichiers NFS montés par le démon libvirt

Samba

Booléen Effet
allow_smbd_anon_write Écriture dans les répertoires publics non régulés par utilisateur (type public_content_rw_t requis)
samba_create_home_dir Création de répertoires personnels pour des utilisateurs connectés via une base d'authentification réseau
samba_domain_controller Configuration du serveur Samba local comme contrôleur de domaine
samba_enable_home_dirs Partage des répertoires personnels
samba_export_all_ro Partage en lecture seule
samba_export_all_rw Partage en lecture/écriture
samba_run_unconfined Exécution de scripts stockés dans /var/lib/samba/scripts (type samba_unconfined_script_exec_t)
samba_share_fusefs Partage de systèmes de fichiers montés sous FUSE
samba_share_nfs Partage de systèmes de fichiers montés sous NFS
use_samba_home_dirs Usage d'applications partagées depuis des serveurs Samba distants
virt_use_samba Accès des VM aux fichiers partagés via Samba

Détail des ports, paquets et exemples pratiques : voir Selinux samba.

SMTP

Booléen Effet
allow_postfix_local_write_mail_spool Partage du spool de messagerie via des systèmes de fichiers montés en NFS

SSH

Booléen Effet
allow_ssh_keysign Authentification basée sur l'hôte, sans identifiants ni passphrase
ssh_sysadm_login Accès pour les utilisateurs configurés avec le rôle sysadm_r (hors root) ; il reste préférable de se connecter en utilisateur standard avant de passer en administrateur

Voir aussi

  • SELinux — concepts généraux, modes, commandes de gestion des booléens
  • Selinux samba — approfondissement Samba (paquets, ports, contextes de fichiers)