Selinux NFS

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type SELinux appliqué à NFS
Commande getsebool, setsebool
Voir aussi NFS · Options NFS · SELinux

Contextes de fichiers et booléens SELinux à connaître pour exploiter NFS sur une distribution où SELinux est actif (RHEL/CentOS en mode enforcing). Pour la présentation générale de SELinux, voir SELinux ; pour NFS lui-même, NFS.

Contextes de fichiers

  • var_lib_nfs_t — associé aux fichiers dynamiques du répertoire
 /var/lib/nfs (état runtime : verrous, table des points de montage actifs…).
  • nfsd_exec_t — assigné aux exécutables système du service, tels que
 rpc.mountd et rpc.nfsd dans /usr/sbin.

Booléens SELinux

Les noms exacts peuvent varier légèrement selon la version de SELinux/policycoreutils — à confirmer avec getsebool -a | grep nfs sur le système cible avant d'activer un de ces booléens (à vérifier selon version) :

Booléen Effet
allow_gssd_read_tmp Autorise gssd (démon de sécurité générique)

à lire les répertoires temporaires — utile quand NFS est sécurisé par Kerberos 5.

httpd_use_nfs Autorise le serveur web Apache à accéder aux répertoires NFS

partagés.

cdrecord_read_content Autorise la commande cdrecord à accéder

au contenu des répertoires NFS montés.

allow_ftpd_use_nfs Autorise les serveurs FTP à utiliser des répertoires NFS

partagés.

git_system_use_nfs Autorise le service système git à accéder aux partages NFS.
nfs_export_all_ro Autorise l'export en lecture seule de tout répertoire via NFS.
nfs_export_all_rw Autorise l'export en lecture/écriture de tout répertoire via NFS.
use_nfs_home_dirs Autorise le montage de /home depuis un serveur NFS distant.
qemu_use_nfs Autorise QEMU à accéder aux systèmes de fichiers montés en NFS.
allow_nfsd_anon_write Autorise le serveur NFS à modifier des fichiers sur des

services de transfert de fichiers publics.

samba_share_nfs Autorise Samba à exporter des répertoires montés en NFS.
virt_use_nfs Autorise les machines virtuelles à accéder aux systèmes de

fichiers montés en NFS.

Exemple d'activation :

setsebool -P allow_ftpd_use_nfs 1

L'option -P rend le changement persistant au reboot ; sans elle, le booléen revient à sa valeur par défaut au prochain redémarrage.

Verrouillage de fichiers

Bien que NFSv4 supporte désormais les verrous obligatoires (mandatory locks), NFS a historiquement eu des problèmes sérieux de fiabilité sur le verrouillage de fichiers entre clients. Toute application qui dépend de verrous NFS pour sa cohérence doit être testée en charge avant mise en production.

nscd et performance

Le serveur NFS effectue fréquemment des résolutions de noms d'hôtes. Démarrer le service nscd (Name Switch Cache Daemon) peut significativement accélérer ces résolutions en les mettant en cache.

Résilience du point de montage

Placer les montages NFS dans autofs (montage à la demande) plutôt qu'en montage statique via fstab — un point de montage NFS indisponible au boot ou en usage prolongé peut sinon rester bloqué (stale) jusqu'à intervention manuelle. Voir Autofs pour la mise en œuvre.

Diagnostic

cat /proc/fs/nfsd     # état runtime du serveur NFS côté noyau

Voir aussi

  • NFS — présentation générale et sécurité des exports
  • Options NFS — référence des options d'export
  • SELinux — présentation générale de SELinux
  • Autofs — montage à la demande, recommandé pour la résilience des points de montage NFS