【问题标题】:Configuring SELinux permissions on (SVS-V) IPC Semaphores在 (SVS-V) IPC 信号量上配置 SELinux 权限
【发布时间】:2011-11-26 05:49:35
【问题描述】:

我有一堆使用 IPC 信号量进行交互的程序 (semget)。

其中一个程序是一个 Apache 模块,它在(某种)受限的 SELinux 上下文中运行(我不太了解)。

该模块能够正确地与任何常规文件进行交互,当然前提是这些文件的 SELinux 安全上下文设置得当。

但是 - 当我的(模块)访问 IPC 信号量时,semget 调用失败并显示 EPERM。关闭 SELinux 后,我没有收到此错误。

所以 - 显然我需要做一些事情来设置某种 SELinux 安全上下文或信号量上的东西才能使其工作。如果它是一个普通文件,我可以在上面调用“chcon”。因为它是一个 System-V IPC 信号量,所以我不能这样做。

我可以做些什么来完成这项工作??

【问题讨论】:

    标签: linux ipc selinux


    【解决方案1】:

    SELinux 不仅有常规文件的权限设置,还有设备和特殊文件的权限设置。

    http://seedit.sourceforge.net/doc/access_vectors/access_vectors.html#SECTION00044000000000000000 是您正在寻找的。授予“sem”对象读/写/等权限。

    干杯

    【讨论】:

      【解决方案2】:

      SELinux 处理您需要的更改的基本步骤是:

      1. 启用permissive mode
      2. 捕获拒绝
      3. 添加新策略模块或修改现有策略模块
      4. 启用强制模式并测试

      具体如何执行这些步骤取决于您使用的 Linux 发行版;这里是CentOSDebianGentooRedHatUbuntu 的参考资料。您还可以从NSA 找到 SELinux 信息。我找到的最好的文档来自 Gentoo:step 1step 2step 3step 4

      作为@smassey noted,你很可能需要修改一些IPC permission

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2016-10-01
        • 2014-10-02
        • 1970-01-01
        • 1970-01-01
        • 2011-01-15
        • 1970-01-01
        • 2013-04-19
        • 1970-01-01
        相关资源
        最近更新 更多