| Fiche express
|
| Domaine |
Catalogue de booléens SELinux par service
|
| Commandes |
getsebool -a · setsebool -P
|
| Voir aussi |
SELinux · Selinux samba
|
Catalogue des principaux booléens SELinux à connaître pour chaque service réseau courant.
Complète les mécanismes généraux décrits sur SELinux (modes, contextes, commandes
getsebool/setsebool/semanage boolean).
HTTPD
| Booléen |
Effet
|
allow_httpd_anon_write |
Écriture dans les fichiers étiquetés public_content_rw_t
|
allow_httpd_mod_auth_ntlm_winbind |
Accès aux bases d'authentification NTLM et Winbind (module mod_auth_ntlm_winbind requis)
|
allow_httpd_mod_auth_pam |
Authentification via PAM (module mod_auth_pam requis)
|
allow_httpd_sys_script_anon_write |
Écriture des scripts HTTP dans les fichiers public_content_rw_t
|
httpd_builtin_scripting |
Accès aux scripts, typiquement PHP (activé par défaut)
|
httpd_can_check_spam |
Usage de SpamAssassin pour les applications web de messagerie
|
httpd_can_network_connect |
Accès réseau sortant depuis les scripts (désactivé par défaut, limite les risques)
|
httpd_can_network_connect_cobbler |
Accès à un serveur Cobbler externe (désactiver httpd_can_network_connect si activé)
|
httpd_can_network_connect_db |
Connexions aux ports de bases de données (plus spécifique que httpd_can_network_connect)
|
httpd_can_network_memcache |
Accès au cache mémoire objet (ex. Pootle)
|
httpd_can_network_relay |
Accès aux ports de relais standards (HTTP, FTP)
|
httpd_can_sendmail |
Envoi SMTP sortant depuis des applications web
|
httpd_dbus_avahi |
Accès à l'adressage IP automatique via avahi/D-Bus (activé par défaut)
|
httpd_enable_cgi |
Accès aux scripts CGI (activé par défaut ; requiert le type httpd_sys_script_exec_t)
|
httpd_enable_ftp_server |
Autorise Apache à écouter sur le port FTP (21) en serveur FTP
|
httpd_enable_homedirs |
Lecture des répertoires personnels par Apache
|
httpd_execmem |
Mémoire exécutable/inscriptible pour des programmes type Java/Mono
|
httpd_read_user_content |
Lecture de tous les fichiers des répertoires personnels, pas seulement les types httpd_*_t
|
httpd_setrlimit |
Modification des limites de descripteurs de fichiers d'Apache
|
httpd_ssi_exec |
Exécution des Server Side Includes (SSI)
|
httpd_tmp_exec |
Exécution de fichiers depuis /tmp
|
httpd_tty_comm |
Accès de l'utilisateur apache aux fichiers de certificats (activé par défaut)
|
httpd_unified |
Accès à tous les fichiers httpd_*_t quel que soit leur mode (activé par défaut)
|
httpd_use_cifs |
Accès aux fichiers Samba partagés, type cifs_t
|
httpd_use_gpg |
Usage de GPG pour le chiffrement
|
httpd_use_nfs |
Accès aux fichiers NFS partagés, type nfs_t
|
privoxy_connect_any |
Accès du proxy Privoxy via les ports Apache standards
|
squid_connect_any |
Accès du proxy Squid via les ports Apache standards
|
varnishd_connect_any |
Accès du cache Varnish via les ports Apache standards
|
FTP
| Booléen |
Effet
|
allow_ftpd_anon_write |
Upload anonyme vers les répertoires public_content_rw_t
|
allow_ftpd_full_access |
Accès complet à tous les répertoires partagés via FTP, au-delà des deux booléens ci-dessus
|
allow_ftpd_use_cifs |
Accès aux fichiers de type cifs_t (partages Samba montés)
|
allow_ftpd_use_nfs |
Accès aux fichiers de type nfs_t (partages NFS montés)
|
ftpd_connect_db |
Connexion du serveur FTP à une base de données
|
ftp_home_dir |
Accès aux répertoires personnels des utilisateurs
|
NFS
| Booléen |
Effet
|
cdrecord_read_content |
Accès de cdrecord aux fichiers partagés (réseau et locaux)
|
nfs_export_all_ro |
Export NFS en lecture seule (activé par défaut)
|
nfs_export_all_rw |
Export NFS en lecture/écriture (activé par défaut)
|
qemu_use_nfs |
Accès aux fichiers NFS montés depuis des VM KVM (activé par défaut)
|
use_nfs_home_dirs |
Accès aux répertoires personnels distants via NFS (activé par défaut)
|
virt_use_nfs |
Accès aux fichiers NFS montés par le démon libvirt
|
Samba
| Booléen |
Effet
|
allow_smbd_anon_write |
Écriture dans les répertoires publics non régulés par utilisateur (type public_content_rw_t requis)
|
samba_create_home_dir |
Création de répertoires personnels pour des utilisateurs connectés via une base d'authentification réseau
|
samba_domain_controller |
Configuration du serveur Samba local comme contrôleur de domaine
|
samba_enable_home_dirs |
Partage des répertoires personnels
|
samba_export_all_ro |
Partage en lecture seule
|
samba_export_all_rw |
Partage en lecture/écriture
|
samba_run_unconfined |
Exécution de scripts stockés dans /var/lib/samba/scripts (type samba_unconfined_script_exec_t)
|
samba_share_fusefs |
Partage de systèmes de fichiers montés sous FUSE
|
samba_share_nfs |
Partage de systèmes de fichiers montés sous NFS
|
use_samba_home_dirs |
Usage d'applications partagées depuis des serveurs Samba distants
|
virt_use_samba |
Accès des VM aux fichiers partagés via Samba
|
Détail des ports, paquets et exemples pratiques : voir Selinux samba.
SMTP
| Booléen |
Effet
|
allow_postfix_local_write_mail_spool |
Partage du spool de messagerie via des systèmes de fichiers montés en NFS
|
SSH
| Booléen |
Effet
|
allow_ssh_keysign |
Authentification basée sur l'hôte, sans identifiants ni passphrase
|
ssh_sysadm_login |
Accès pour les utilisateurs configurés avec le rôle sysadm_r (hors root) ; il reste préférable de se connecter en utilisateur standard avant de passer en administrateur
|
Voir aussi
- SELinux — concepts généraux, modes, commandes de gestion des booléens
- Selinux samba — approfondissement Samba (paquets, ports, contextes de fichiers)