我试图学习SELinux,并通过RHEL 7的红帽文档。我find了多层安全(MLS)的文档,想试试它,所以我设置SELINUXTYPE = mls和SELINUX =宽容,感动/.autorelabel (回应一个-F到它)并重新启动。
我能够login,但想检查审计日志,以确保没有发生任何失败或拒绝,这将阻止我使用强制模式login。 我发现以下内容:
type=AVC msg=audit(1457127380.826:208): avc: denied { dyntransition } for pid=2109 comm="sshd" scontext=system_u:system_r:sshd_t:s0-s15:c0.c1023 tcontext=root:sysadm_r:sysadm_t:s0 tclass=process
所以,我认为这是没有什么可担心的(仍然学习),所以我设置SELINUX强制执行并重新启动。 locking自己!
我能够回到一些黑客,并设置SELINUX宽容,但我不知道为什么它不工作…
我试图恢复con / usr / sbin / sshd,并且它有正确的上下文:
ls -Z /usr/sbin/sshd -rwxr-xr-x. root root system_u:object_r:sshd_exec_t:s0 /usr/sbin/sshd
但是,如果你看错误中的tcontect,它是奇怪的:
tcontext=root:sysadm_r:sysadm_t:s0
无论如何,正如我所说,我仍然在学习,所以任何build议都会有所帮助…文档来解释任何示例或解决scheme将不胜感激 – “教一个人钓鱼…”
非常感谢! 乔
它看起来像root不允许直接通过sshlogin到MLS系统。
你将需要ssh作为一个staff_t用户,然后sudo根。