Aller au contenu

SELinux

SELinux (en anglais Security-Enhanced Linux) : module de sécurité du noyau Linux qui applique un contrôle d'accès obligatoire fondé sur des étiquettes attribuées à chaque fichier, processus et port ; actif par défaut sur la famille Red Hat (RHEL, Fedora, AlmaLinux, Rocky Linux).

La politique décrit ce que chaque type de processus (son domaine) peut faire sur chaque type d'objet ; elle s'ajoute aux permissions Unix et ne peut que restreindre. Trois modes : enforcing (refus appliqués), permissive (refus seulement journalisés), disabled. getenforce et sestatus donnent l'état, ausearch -m AVC liste les refus. C'est l'équivalent, plus fin et plus exigeant, d'AppArmor, qui raisonne par chemins et équipe Ubuntu et Debian. Sur ces deux distributions, SELinux n'est pas actif : les lignes pam_selinux.so de /etc/pam.d/sshd sont sans effet.

Deux pièges. Passer en permissive « pour que ça marche » revient à retirer la protection. Et une modification de fichiers hors du système normal (réinitialisation d'un mot de passe par rd.break) laisse des étiquettes fausses : sans touch /.autorelabel, plus personne ne peut se connecter au démarrage suivant.

Dans les cours

Voir aussi