// ghid Linux · Wave 5

SELinux și AppArmor: control de acces MAC în Linux

SELinux și AppArmor adaugă un strat de control de acces obligatoriu peste permisiunile Unix tradiționale. Când sunt configurate corect, pot limita impactul unui serviciu compromis.

DAC versus MAC

Permisiunile clasice Unix reprezintă control discreționar al accesului. SELinux și AppArmor introduc politici suplimentare care pot bloca o acțiune chiar dacă utilizatorul are permisiuni DAC suficiente.

SELinux: enforcing, permissive, disabled

În modul enforcing, politica este aplicată. permissive permite acțiunea dar înregistrează încălcarea pentru diagnostic. Dezactivarea completă elimină protecția și nu ar trebui să fie prima soluție la o problemă.

Contexte și politici SELinux

SELinux lucrează cu etichete și contexte asociate proceselor și fișierelor. Problemele apar frecvent când un fișier este mutat sau creat într-un context neașteptat. Instrumentele de inspecție și relabeling sunt preferabile dezactivării politicii.

AppArmor și profile

AppArmor aplică profile asociate aplicațiilor și căilor de acces. Profilele pot funcționa în mod enforce sau complain, iar logurile indică ce acces a fost blocat.

Troubleshooting corect

Când un serviciu nu funcționează, verifică mai întâi logurile și mesajele de denial. Identifică exact resursa blocată, apoi ajustează contextul, profilul sau politica doar dacă accesul este legitim.

Nu dezactiva protecția ca reflex

Dezactivarea SELinux sau AppArmor poate „rezolva” simptomul, dar elimină un mecanism important. Obiectivul este să corectezi politica sau contextul necesar aplicației.

Pentru practică structurată și laboratoare, vezi cursurile Linux, Linux Advanced și pregătirea LPIC-1.

Întrebări frecvente

SELinux și AppArmor sunt același lucru?

Nu. Ambele oferă control de acces obligatoriu, dar folosesc modele și mecanisme diferite.

Ce fac dacă SELinux blochează aplicația?

Analizează logurile de denial, verifică contextul fișierelor și politica și corectează cauza specifică înainte de a lua în calcul dezactivarea protecției.