После изм. настроек SELinux невозможно войти в сеанс

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

zubarev
Сообщения: 119
ОС: Fedora Core

После изм. настроек SELinux невозможно войти в сеанс

Сообщение zubarev »

Чтобы узнать, как оно устроено, надо прочитать умные книжки. Но разобрать и посмотреть что внутри (не читая умных книжек) гораздо интересней...
После ковыряния в настройках SELinux перезагружаюсь и вижу:

"Серверу GDM не удалось записать в ваш авторизационный файл. Это может означать, что ваш домашний каталог не удалось открыть для записи.
Невозможно войти в сеанс."

В отображаемых в процессе загрузки строках видно, что доступ к /var - только чтение, хотя прав доступа непосредственно там я не менял
Зато изменил вот эти 4 опции SELinux.

Было так:
1) - запретить всем процессам изменять политику SELinux-ядра
2) + разрешить spamd доступ в домашние каталоги пользователей
3) + разрешить неограниченным приложениям свой стек исполняемым
4) + разрешить для HTTPD чтение домашних каталогов

Я поменял наоборот
1) +
2) -
3) -
4) -
(т.е. все эти опции запретил)

Вот после этого все и случилось.

Вопросов собственно 2:
а) - какое из указанных действий было роковым?
б) - как восстановить сломанное?
Спасибо сказали:
Аватара пользователя
Corsair
Сообщения: 842
Статус: Местный "тролль"
ОС: Fedora

Re: После изм. настроек SELinux невозможно войти в сеанс

Сообщение Corsair »

man restorecon
Жестокий стоячий админ (с) коллега
Спасибо сказали:
zubarev
Сообщения: 119
ОС: Fedora Core

Re: После изм. настроек SELinux невозможно войти в сеанс

Сообщение zubarev »

За подсказку спасибо. Внимательно изучу.
Только оно (пока :) ) не пригодилось - при повторной перезагрузке произошло следующее.
Прежних сообщений об ошибках система уже не выдавала, а сообщила об ошибках файловой системы
(inconsistency) и предложила запустить fsck, который отработал свое и после перезагрузки я благополучно вошел в систему как ни в чем не бывало.
Проверяю настройки SELinux: все сделанные изменения (см. выше) сохранились, кроме одного (1).
Эта опция оказалась восстановленной в первоначальное состояние.
Получается, что запуском обыкновенной проверки диска можно повлиять на установки SELinux?
Спасибо сказали:
Аватара пользователя
Corsair
Сообщения: 842
Статус: Местный "тролль"
ОС: Fedora

Re: После изм. настроек SELinux невозможно войти в сеанс

Сообщение Corsair »

Просто ФС повредилась где-то, SELinux тут не при чем. А вообще, "метла раз в год стреляет" (с)
Жестокий стоячий админ (с) коллега
Спасибо сказали:
zubarev
Сообщения: 119
ОС: Fedora Core

Re: После изм. настроек SELinux невозможно войти в сеанс

Сообщение zubarev »

Вот сижу и читаю статьи по SELinux и ломаю голову - что и как могло "повредиться".
Пока (вдобавок к сказанному мной выше) налицо еще один странный факт - после всех проделанных действий (включая то, что там fsck наисправлял) НЕ получается вернуть указанные опции в прежнее состояние. Система просто не реагирует на их изменение.
Выставляю галочки в тех местах, где их снял, перезагружаю машину - опаньки! - а их опять нет.
(Ессно под рутом...)

Трабл с первым пунктом еще как-то можно логически объяснить:
1) - запретить всем процессам изменять политику SELinux-ядра
Если я это запрещаю, то призагрузке система не может "выставить" политику.
(Кстати, если так, то на фига эта опция вообще есть?)

А вот остальные три:

2) + разрешить spamd доступ в домашние каталоги пользователей
3) + разрешить неограниченным приложениям свой стек исполняемым
4) + разрешить для HTTPD чтение домашних каталогов

По идее их можно безболезненно запретить. И наверное, даже нужно запретить для усиления безопасности системы.
Но теперь на повестке вопрос - не почему именно произошел фатальный сбой после смены этих опций, а почему я сейчас не могу их вернуть на место?
Спасибо сказали:
Аватара пользователя
Corsair
Сообщения: 842
Статус: Местный "тролль"
ОС: Fedora

Re: После изм. настроек SELinux невозможно войти в сеанс

Сообщение Corsair »

Мне кажется у вас в самой системе проблемы где-то. Просканьте хоть диск. И попробуйте в консоли сделать, то что ты в конфигураторе делали.
Жестокий стоячий админ (с) коллега
Спасибо сказали: