SELinux
SELinux (en anglais Security-Enhanced Linux) : module de sécurité du noyau Linux qui applique un contrôle d'accès obligatoire fondé sur des étiquettes attribuées à chaque fichier, processus et port ; actif par défaut sur la famille Red Hat (RHEL, Fedora, AlmaLinux, Rocky Linux).
La politique décrit ce que chaque type de processus (son domaine) peut faire sur chaque type d'objet ; elle s'ajoute aux permissions Unix et ne peut que restreindre. Trois modes : enforcing (refus appliqués), permissive (refus seulement journalisés), disabled. getenforce et sestatus donnent l'état, ausearch -m AVC liste les refus. C'est l'équivalent, plus fin et plus exigeant, d'AppArmor, qui raisonne par chemins et équipe Ubuntu et Debian. Sur ces deux distributions, SELinux n'est pas actif : les lignes pam_selinux.so de /etc/pam.d/sshd sont sans effet.
Deux pièges. Passer en permissive « pour que ça marche » revient à retirer la protection. Et une modification de fichiers hors du système normal (réinitialisation d'un mot de passe par rd.break) laisse des étiquettes fausses : sans touch /.autorelabel, plus personne ne peut se connecter au démarrage suivant.
Dans les cours
- Linux : administration système, leçon 14 : Durcir un serveur
- Linux : administration système, leçon 5 : Dépanner un serveur qui ne démarre plus
- Linux : administration système, leçon 13 : Authentification : PAM, NSS et annuaires
- Docker : les fondamentaux, leçon 2 : Un conteneur à la main