tomld #2

Előzmények itt.

Kicsit alakítottam a dokumentáción az oldalon, plusz hozzáadtam egy folyamat ábrát is (ábra nélkül).

Ami a legfontosabb, változtattam a működési struktúrán. Lényeg, hogy kilépésnél _nem_ minden domain vált át kikényszerítő (enforcing) módba, hanem csak a régiek, és persze azok, amelyek még nem ebben a módban vannak.

Ezt azért így csináltam, mert az eredeti elképzelésem szerint addig futtatjuk a progimat, amíg úgy nem döntünk, hogy minden szabály rendelkezésre állhat. Ez azért nem jó, mert akkor folyamatosan futni kell a progimnak, és ez persze felesleges erőforrás kidobás, másrészt (ami a legfontosabb), hogy ha nem fut, attól még a Tomoyo modul gyűjtögeti szépen a szabályokat.

Tehát most elég 1x futtatni, majd kilépni azonnal és kész. Akár újra is lehet indítani a gépet, stb. A szabályok gyűlnek. A második futtatáskor pedig majd átpofozza a szabályokat.

Az oldalon a "Hogyan használjuk" címszó alatt leírtam részletesen.

Az egyik éles szerveren beállítottam ma, tanuló módban van a Tomoyo, és holnap este ráeresztem tomld-t, aztán holnap után meglátom napközben hogy lesz-e nyűgje a user-eknek.

Hétvégén meg megcsinálom a részletes bemutató videót.

Feltöltöttem a friss verziót is (0.09).

Szerk: van 0.10-es verzió.

Fő változás, hogy ha gond van egy domain-nel (vagyis access deny üzenet lesz a syslog-ban), akkor vissza kapcsolja a domain-t kikényszerítő módból tanulóba a kilépésig. Csak így lehet kényelmesen használni.

Tehát röviden fogalmazva, ha bármi gond van a bezárt alkalmazással, akkor tomld futtatása mindenképpen meg kell hogy oldja a problémát.

Eddig azért nem tudta, mert idő különbség volt az access deny log létrejötte, majd annak feloldása, és az újra keletkező deny között, mert ugye ez utóbbi csak akkor lett megint, ha újra próbálkoztunk az alkalmazás indításával vagy használatával, de az meghíusúl az első deny-nál, és nem jön létre az összes deny üzenet így.

Most már kényelmesen használható.

Szerk.: még egy durvább hiba javítás.

Szerk.: új verzió, v0.13 sok hiba javítással, ezt már produkciós környezetben használom és kényelmes, használható. -i kapcsoló infót ad a domain-ekről, -i pattern pedig a megadottról.

Hozzászólások

subscribe

--------------------------------------------------------------------------
színes