LINUX.ORG.RU
ФорумAdmin

Ошибка при запуске apparmor

 ,


0

1

Привет всем.

Начиная с версии 2.13.4 AppArmor стартует с ошибкой загрузки профилей «Invalid capability net_bind_service». Гугление дало несколько обсуждений этой ошибки, но без ясного пути ее обхода, установка версии 9999 для apparmor-profiles тоже ничего не дает. В файле /etc/apparmor.d/abstractions/nis нашел строку

# portmapper may ask root processes to do nis/ldap at low ports
   capability net_bind_service,
. Если ее попробовать убрать, не будет ли угрозы безопасности системы? Или можно решить проблему как-то по-другому?

Всем спасибо.

убирая данную capability максимум, что может случиться - сервисы, использующие эту абстракцию не смогут забиндить порт для себя (номером < 1024).

s-o
()

Вероятно, у тебя не Ubuntu, OpenSUSE или Proxmox. А значит в ядре нет поддержки сети, dbus и ещё там чего-то для AppArmor.

anonymous
()
aa-status 
apparmor module is loaded.
1 profiles are loaded.
1 profiles are in enforce mode.
   lsb_release
0 profiles are in complain mode.
0 processes have profiles defined.
0 processes are in enforce mode.
0 processes are in complain mode.
0 processes are unconfined but have a profile defined.
LongLiveUbuntu ★★★★★
() автор топика
Ответ на: комментарий от AnDoR

Без понятия, где оно там. По имени capability не ищет. Куда посмотреть?

LongLiveUbuntu ★★★★★
() автор топика
Ответ на: комментарий от LongLiveUbuntu

Ты не понял. Твой AppArmor не умеет работать с сетью и DBus. Да, это не связано с этой проблемой, как я вижу, но тем не менее. Патчи эти есть только в перечисленных дистрибутивах и производных (в Proxmox ядро тоже базируется на убунтовском). В общем, в апстриме огрызок.

anonymous
()
Ответ на: комментарий от LongLiveUbuntu

Да блин, я же согласился, что оно не связано, просто говорю, что у тебя в принципе нет некоторой функциональности.

anonymous
()
Ответ на: комментарий от anonymous

Но раньше же была. Думаешь, стоит собирать ядро с патчами от Убунты? Или мне debian-sources хватит? Сейчас у меня классическое gentoo-sources.

LongLiveUbuntu ★★★★★
() автор топика
Ответ на: комментарий от anonymous

На крайняк вечером попробую включить в ебилде apparmor-profiles флажок vanilla.

LongLiveUbuntu ★★★★★
() автор топика
Ответ на: комментарий от LongLiveUbuntu

Не было. Эти фичи ещё не приняты в mainline. Нужны ли они тебе — другой вопрос, зависит от используемых приложений. Snap, например, полноценно без них работать не будет.

anonymous
()
Ответ на: комментарий от anonymous

А, ну демон snap мне ещё под OpenRC переписать надо, да и вряд ли так он сильно нужен. Так что пожалуй обойдусь.

LongLiveUbuntu ★★★★★
() автор топика

Вечером отпишусь, помогло ли включение локального флажка vanilla.

LongLiveUbuntu ★★★★★
() автор топика

Флажок vanilla оказался замаскирован. Поставил в варианте minimal, но это боль - самому все правила писать.

LongLiveUbuntu ★★★★★
() автор топика

>apparmor, gentoo

Вариант «или трусы, или крестик» уже предлагали (вариант «повзрослеть» даже не рассматривается).

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.