Red Hat Training

A Red Hat training course is available for RHEL 8

6.3. MLS로 SELinux 정책 전환

다음 단계를 사용하여 SELinux 정책을 MLS(Multi-Level Security) 대상에서 전환합니다.

중요

Red Hat은 X Window 시스템을 실행하는 시스템에서 MLS 정책을 사용하지 않는 것이 좋습니다. 또한 MLS 레이블을 사용하여 파일 시스템의 레이블을 다시 지정하면 제한된 도메인에 대한 액세스가 방지되어 시스템이 올바르게 시작되지 않을 수 있습니다. 따라서 파일에 레이블을 다시 지정하기 전에 SELinux를 허용 모드로 전환해야 합니다. 대부분의 시스템에서 MLS로 전환한 후 많은 SELinux 거부가 표시되며, 대부분 수정하기 쉽지 않습니다.

절차

  1. selinux-policy-✓s 패키지를 설치합니다.

    # yum install selinux-policy-mls
  2. 선택한 텍스트 편집기에서 /etc/selinux/config 파일을 엽니다. 예를 들면 다음과 같습니다.

    # vi /etc/selinux/config
  3. 강제 모드에서 허용으로 SELinux 모드를 변경하고 대상 정책에서 MLS로 전환합니다.

    SELINUX=permissive
    SELINUXTYPE=mls

    변경 사항을 저장하고 편집기를 종료합니다.

  4. MLS 정책을 활성화하기 전에 MLS 레이블을 사용하여 파일 시스템의 각 파일의 레이블을 다시 지정해야 합니다.

    # fixfiles -F onboot
    System will relabel on next boot
  5. 시스템을 다시 시작하십시오.

    # reboot
  6. SELinux 거부를 확인합니다.

    # ausearch -m AVC,USER_AVC,SELINUX_ERR,USER_SELINUX_ERR -ts recent -i

    이전 명령은 모든 시나리오를 다루지 않으므로 SELinux 와 관련된 문제 해결을 참조하십시오. SELinux 거부 식별, 분석 및 수정에 대한 지침은 SELinux와 관련된 문제 해결을 참조하십시오.

  7. 시스템에서 SELinux와 관련된 문제가 없는지 확인한 후 /etc/selinux/config 에서 해당 옵션을 변경하여 SELinux를 강제 모드로 다시 전환합니다.

    SELINUX=enforcing
  8. 시스템을 다시 시작하십시오.

    # reboot
중요

MLS로 전환한 후 시스템이 시작되지 않거나 로그인할 수 없는 경우 커널 명령행에 enforcing=0 매개변수를 추가합니다. 자세한 내용은 부팅 시 SELinux 모드 변경을 참조하십시오.

또한 MLS에서 sysadm_r SELinux 역할에 매핑된 root 사용자로 SSH 로그인은 staff_r 에서 root 로 로그인하는 것과 다릅니다. MLS에서 시스템을 처음으로 시작하기 전에 ssh_sysadm_login SELinux 부울을 1 로 설정하여 sysadm_ r 로 SSH 로그인을 허용하는 것이 좋습니다. 나중에 ssh_sysadm_login 을 이미 MLS에 사용하려면 staff_r에 root 로 로그인하고 newrole -r sysadm_r 명령을 사용하여 sysadm_r 에서 root 로 전환한 다음 부울을 1 로 설정해야 합니다.

검증

  1. SELinux가 강제 모드에서 실행되는지 확인합니다.

    # getenforce
    Enforcing
  2. SELinux 상태가 mls 값을 반환하는지 확인합니다.

    # sestatus | grep mls
    Loaded policy name:             mls

추가 리소스

  • fixfiles(8), setsebool(8)ssh_selinux(8) 도움말 페이지.