Portál AbcLinuxu, 6. května 2025 10:40

Upgrade FC6 na F8 a SELinux pastičky

12.1.2008 21:54 | Přečteno: 904× | Fedora

Po necelém roce jsem se rozhodl upgradovat server z FC6 na F8. Jako obvykle jsem si užil pár překvapení

Ještě před upgradem jsem zjistil, že Zope ani Plone v F8 nejsou a ani nefungují, protože Zope 3 je nekompatibilní s python2.5, tj. pokud některý z těchto produktů používáte, tak si poněkud zkomplikujete život. (V F8 tak najdete pouze API třídy - zope-interfaces, které však moc nevyužijete)

Restrikce na bindovaný port u SSH

Pokud používáte SSHD na nestandardním portu (jiný než 22), tak buďte ve střehu - bez patřičného selinux příkazu Vám přestane po upgradu fungovat

Při vzdáleném upgradu pomocí yum upgrade (spuštěném přes sshd ve screen-u) se mi během aktualizace selinux-policy-targeted zaseklo spojení na sshd a další už se nepodařilo navázat.

Jak se ukázalo, tak nový SELinux již zpřísňuje povolený port pro bind SSHD. Naštěstí se to dá snadno napravit, dle http://forums.fedoraforum.org/archive/index.php/t-175083.html si Váš port přidáte příkazem:

/usr/sbin/semanage port -a -t ssh_port_t -p tcp muj_ssh_port
Seznam všech portů povolených pro daný kontext lze zjistit pomocí:
/usr/sbin/semanage port -l | grep ssh

Nefunkční mail() v PHP

Další překvápko se objevilo o něco později při provozu PHP stránek - pokus o odeslání e-mailu z php končil prapodivnými SELinux chybami:

audit(1200134091.275:30): avc:  denied  { getattr } for  pid=14284 comm="sendm
l" path="/etc/mail" dev=dm-0 ino=1175335 scontext=unconfined_u:system_r:httpd_
s0 tcontext=system_u:object_r:etc_mail_t:s0 tclass=dir

Všimněte si, že se nepřepnul kontext apache na kontext sendmailu (ze kterého byl spuštěn sendmail pro odeslání e-mailu).

Naštěstí opět pomohl Google. V archívu konference http://www.redhat.com/archives/fedora-selinux-list/2007-November.txt.gz

Takže stačí jen v politice povolit Apachovi spouštění sendmailu:

/usr/sbin/setsebool -P httpd_can_sendmail 1

Co je nemilé, tento switch nenajdete v man httpd_selinux

Závěr

Člověk se celý život učí...

       

Hodnocení: 75 %

        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře. , Tisk

Vložit další komentář

12.1.2008 23:28 jm
Rozbalit Rozbalit vše Re: Upgrade FC6 na F8 a SELinux pastičky
Odpovědět | Sbalit | Link | Blokovat | Admin
Debilni SELinux, fakt dobry akorat na vypnuti pri bootu. Krap.
13.1.2008 01:01 bind
Rozbalit Rozbalit vše Re: Upgrade FC6 na F8 a SELinux pastičky
Ale jo, hanime cemu nerozumime, jen tak dal. ;-)
Pavel Stárek avatar 13.1.2008 18:57 Pavel Stárek | skóre: 44 | blog: Tady bloguju já :-) | Kolín
Rozbalit Rozbalit vše Re: Upgrade FC6 na F8 a SELinux pastičky
Nevím, možná je SELinux dobrý, avšak pro oproštění se výše popsaných problémů je dobré ho vypnout, nebo ho přepnout do toho módu, který oznamuje potencionální problémy (nebo chyby) v zabezpečení. Osobně spouštím instalaci Fedory s parametrem selinux=0 a mám klid.
Kdo chce, hledá způsob; kdo nechce, hledá důvod.

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.