Van nekem egy Fedora 25-öm, egy Firefox-om, valamint forrásból fordított Pepper Flash interface-em Firefoxhoz, továbbá 23.0.0.185-ös Flash-em az Adobe oldaláról. Minden jól működik, ha kikapcsolom a SELinux-ot a selinux=0 kernel paraméterrel. Ugyanakkor bekapcsolt SELinux mellett nem megy: Faild to load "libpepflashplayer.so". A két ebből a szempontból érdekes file-om:
system_u:object_r:mozilla_plugin_exec_t:s0 libfreshwrapper-flashplayer.so
Illetve:
system_u:object_r:mozilla_plugin_exec_t:s0 libpepflashplayer.so
Az audit logban nem látom nyomát annak, hogy jajongana, hogy fennakadt a SELinuxon, javaslatot sem tesz, hogy mit tegyek, hiszen nem jelzi a hibát. Csak csendesen nem engedi a Flash-t futni. A gond az, hogy a társasház honlapja Flash-ben van megírva. :(
A kérdésem az, hogyan lehet debugolni, melyik szabállyal van baja, s mi kellene helyette.
Megoldás: Permissive mode, vagy semodule -DB
ideiglenesen, hogy legyen az audit.log-ban megfelelő bejegyzés.
Köszönöm a segítséget!
- 1370 megtekintés
Hozzászólások
https://www.youtube.com/watch?v=cNoVgDqqJmM
Ennyi az össz tapasztalatom SELinux-al :), de ez alapján ne letiltsd, hanem tedd permissive-re, és nézd meg, mit generál rá az audit2allow
BlackY
--
"en is amikor bejovok dolgozni, nem egy pc-t [..] kapcsolok be, hanem a mainframe-et..." (sj)
- A hozzászóláshoz be kell jelentkezni
Előbb audit2why, hogy lássa, hogy mi a problem, utána jöhet az audit2allow, és utána vagy címkézés, vagy modulgyártás a következő lépés.
- A hozzászóláshoz be kell jelentkezni
Az a gondom, hogy az auditban nincs nyoma, viszont onnan tudom, hogy SELinux szabály teszi, mert ha kikapcsolom, akkor működik a Flash.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
enforcing=catch violation, do not log, deny
permissive=catch violation, log, allow
Nem veletlenul mondtak, hogy kapcsold permissive-be. Ha enforcingban van nem fog logolni, meg akkor sem ertelem szeruen ha ki van kapcsolva.
- A hozzászóláshoz be kell jelentkezni
Köszönöm, ezt nem tudtam.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni
Ha selinux-ot enforcing-rol permissive-re rakod, akkor jelzi a hibat, de hagyja lefutni. Elvileg ezt keresed... :)
Disabled eseten meg nem fut a selinux, tobb app / modul igy nem mukodik.
Upd:
https://docs.fedoraproject.org/en-US/Fedora/11/html/Security-Enhanced_L…
Sakk-matt,
KaTT :)
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Ez volt a megoldás, köszönöm. Miután ment az audit, lehetett szabályt csinálni hozzá.
tr '[:lower:]' '[:upper:]' <<<locsemege
LOCSEMEGE
- A hozzászóláshoz be kell jelentkezni