Selinux NFS
| Fiche express | |
|---|---|
| Type | SELinux appliqué à NFS |
| Commande | getsebool, setsebool
|
| Voir aussi | NFS · Options NFS · SELinux |
Contextes de fichiers et booléens SELinux à connaître pour exploiter NFS sur une distribution où SELinux est actif (RHEL/CentOS en mode enforcing). Pour la présentation générale de SELinux, voir SELinux ; pour NFS lui-même, NFS.
Contextes de fichiers
var_lib_nfs_t— associé aux fichiers dynamiques du répertoire
/var/lib/nfs (état runtime : verrous, table des points de montage actifs…).
nfsd_exec_t— assigné aux exécutables système du service, tels que
rpc.mountdetrpc.nfsddans/usr/sbin.
Booléens SELinux
Les noms exacts peuvent varier légèrement selon la version de SELinux/policycoreutils — à
confirmer avec getsebool -a | grep nfs sur le système cible avant d'activer un
de ces booléens (à vérifier selon version) :
| Booléen | Effet |
|---|---|
allow_gssd_read_tmp |
Autorise gssd (démon de sécurité générique)
à lire les répertoires temporaires — utile quand NFS est sécurisé par Kerberos 5. |
httpd_use_nfs |
Autorise le serveur web Apache à accéder aux répertoires NFS
partagés. |
cdrecord_read_content |
Autorise la commande cdrecord à accéder
au contenu des répertoires NFS montés. |
allow_ftpd_use_nfs |
Autorise les serveurs FTP à utiliser des répertoires NFS
partagés. |
git_system_use_nfs |
Autorise le service système git à accéder aux partages NFS. |
nfs_export_all_ro |
Autorise l'export en lecture seule de tout répertoire via NFS. |
nfs_export_all_rw |
Autorise l'export en lecture/écriture de tout répertoire via NFS. |
use_nfs_home_dirs |
Autorise le montage de /home depuis un serveur NFS distant.
|
qemu_use_nfs |
Autorise QEMU à accéder aux systèmes de fichiers montés en NFS. |
allow_nfsd_anon_write |
Autorise le serveur NFS à modifier des fichiers sur des
services de transfert de fichiers publics. |
samba_share_nfs |
Autorise Samba à exporter des répertoires montés en NFS. |
virt_use_nfs |
Autorise les machines virtuelles à accéder aux systèmes de
fichiers montés en NFS. |
Exemple d'activation :
setsebool -P allow_ftpd_use_nfs 1
L'option -P rend le changement persistant au reboot ; sans elle, le booléen
revient à sa valeur par défaut au prochain redémarrage.
Verrouillage de fichiers
Bien que NFSv4 supporte désormais les verrous obligatoires (mandatory locks), NFS a historiquement eu des problèmes sérieux de fiabilité sur le verrouillage de fichiers entre clients. Toute application qui dépend de verrous NFS pour sa cohérence doit être testée en charge avant mise en production.
nscd et performance
Le serveur NFS effectue fréquemment des résolutions de noms d'hôtes. Démarrer le service nscd (Name Switch Cache Daemon) peut significativement accélérer ces résolutions en les mettant en cache.
Résilience du point de montage
Placer les montages NFS dans autofs (montage à la demande) plutôt qu'en montage statique
via fstab — un point de montage NFS indisponible au boot ou en usage prolongé
peut sinon rester bloqué (stale) jusqu'à intervention manuelle. Voir Autofs pour la
mise en œuvre.
Diagnostic
cat /proc/fs/nfsd # état runtime du serveur NFS côté noyau
Voir aussi
- NFS — présentation générale et sécurité des exports
- Options NFS — référence des options d'export
- SELinux — présentation générale de SELinux
- Autofs — montage à la demande, recommandé pour la résilience des points de montage NFS