LINUX.ORG.RU

Выключаете ли вы SELinux?

 


0

1
  1. Не включаю 362 (35%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Не знаю 342 (33%)

    **************************************************************************************************************************************************************************************************************************************************************************************************************

  3. Не выключаю 189 (18%)

    ***********************************************************************************************************************************************************************

  4. Выключаю на декстопе 144 (14%)

    *******************************************************************************************************************************

  5. Выключаю на десктопе и сервере 130 (13%)

    ******************************************************************************************************************

  6. Выключаю на сервере 62 (6%)

    ******************************************************

Всего голосов: 1229, всего проголосовавших: 1023

★★★★★

Проверено: beastie ()

а в дебиане стэйбл это включено по умолчанию? где это посмотреть? кто обладает знаниями по теме напишите пож.

rogerw
()

Не выключаю ибо

> $ eix -I selinux
Совпадений не найдено.

fang90 ★★★★★
()

Выключаю, потому что не знаю, как он работает. Мне для безопасности хватает системы пользователей и стандартных юниксовых прав.

Legioner ★★★★★
()
Последнее исправление: Legioner (всего исправлений: 1)

[V] Не включаю (и SELinux, и AppArmor)

это я так делаю на практике..

а в теории я очень симпатизирую этой SELinux

user_id_68054 ★★★★★
()

не выключаю не федоре. устанавливаю и включаю на дебиане. не трогаю на андроиде

chg ★★★★★
()
Ответ на: комментарий от rogerw

по умолчанию не установлено. Нужно установить, проиндексировать, включить

chg ★★★★★
()

☑ Не выключаю
☑ Не включаю

Gonzo ★★★★★
()

Использую везде с настройками по умолчанию. С Fedora поставляются политики для почти всех приложений и из коробки работает всё отлично.

Deathstalker ★★★★★
()
Ответ на: комментарий от Deleted

дык да, то пароли палил, то теперь ядерную защиту растляет :(

darkenshvein ★★★★★
()

Поскольку (GNU/)Linux для меня enterpriZe средство зарабатывания денег, то я запрещаю эникейщикам выключать SELinux на серверах, исполняющих мои Java-приложения.

Bioreactor ★★★★★
()
Последнее исправление: Bioreactor (всего исправлений: 1)
Ответ на: комментарий от jekader

На CentOS/RHEL машинах не выключаю. Если какая-то программа капризничает - подкручиваю политику чтобы заработала. Так спокойней.

Компания 1С перестала выпускать конфиги SELinux после Debian 6. Поэтому приходится отключать, ибо настроить SELinux так чтоб небыло сюрпризов в сервере 1С, практически нереально.

Xintrea ★★★★★
()

Выключаю, если включен.

Deleted
()
Ответ на: комментарий от Xintrea

Интересные разработчики однако...

В случае с 1С это конечно не так критично на мой взгляд: всё равно в интернет этот сервер не смотрит. Вся «интересная» информация и так в postgres, к которому у процесса 1C и так доступ есть и SELinux не особо поможет в случае чего.

jekader ★★★★★
()
Ответ на: комментарий от Xintrea

Компания 1С перестала выпускать конфиги SELinux после Debian 6. Поэтому приходится отключать, ибо настроить SELinux так чтоб небыло сюрпризов в сервере 1С, практически нереально.

Как буд-то 1С вообще кому-то нужен кроме мелких контор. Которые пользуются его пиратской версией под виндой

Siado ★★★★★
() автор топика

У меня такое ощущение, что этот опрос про systemd, GRUB или bash, но автор очепятался.

MiniRoboDancer ★☆
()

щтаааа? а в слаке это есть???

splinter ★★★★★
()
Ответ на: комментарий от Gotf

https://wiki.ubuntu.com/SELinux

The Ubuntu-specific «selinux» and «selinux-policy-ubuntu» packages documented here have not received much attention since Karmic, and appear to be effectively broken in Precise.

Есть, но без бубна не заведётся и не заработает

selivan ★★★
()

Очередной systemd-срач

makoven ★★★★★
()

Не изменяю его состояния, если не мешает.

sT331h0rs3 ★★★★★
()
Ответ на: комментарий от Siado

не поверишь, но даже многие крупные конторы типа x5/магнита ей пользуются. Биллинг на всех интернет магазинах россии тоже на 1С, на крупных заводах питера по 20-30 программистов 1С, правда зачем уже 1С при таком кол-ве нанимаемых программистов, я не понимаю, уже проще было своё написать. наняв норм программистов.

erzent ☆☆
()
Последнее исправление: erzent (всего исправлений: 1)
Ответ на: комментарий от Siado

Как буд-то 1С вообще кому-то нужен кроме мелких контор. Которые пользуются его пиратской версией под виндой

Серьёзно?

Gotf ★★★
()
Ответ на: комментарий от prizident

он позволяет много что делать, начиная от мандатного доступа, заканчивая оповещениями по email о каких либо изменениях в настройках или просмотрах документов.

erzent ☆☆
()
Ответ на: комментарий от erzent

он позволяет много что делать

много, но это используется только очень малым числом пользователей (какой-то хитрый энтерпрайз заверченый на секурити, хотя там аудиты все равно зачастую довольно примитивные). для остальных оно является «той штукой, которая все ломает». как пульсаудио.

prizident ★★★★★
()
  • Не включаю
  • Не выключаю
  • Не знаю
mittorn ★★★★★
()
Ответ на: комментарий от Siado

Ну да. Это как у Виктора Суворова в «Освободителе» про «противоатомную» покраску самолета.

Долго мучались, угробили кучу бабла, получили какие-то даже и результаты противорадиоактивной защиты красителей.

А потом вдруг «оказалось», что если ядрена бомба взорвется в паре километров от самолета, то его просто уничтожит ударной волной, несмотря ни на какие противорадиоактивные покраски.

А вывод-то всё тот же: бессмысленно создавать защиту от одной угрозы, когда не существует защит от других угроз.

slamd64 ★★★★★
()

ps не встречал ни одного vm appliance с включенным selinux

GOD ★★★
()

Не включаю
Не выключаю
Не знаю

В бубунточке родной вроде AppArmor заместо него.

robert_foster ★★
()

вопрос наверное следовалы бы задать «обычно выключаете ли вы selinux»

aim1159 ★★★★★
()

Не выключаю и Не включаю. Я, должно быть, очень оригинален.

asaw ★★★★★
()
Ответ на: комментарий от winlook38

Я как раз такой софт разрабатываю. В реальности это невозможно сделать. Причина в следущем: selinux отлично работает, когда есть софтинка и нет никакого доступа к ней по ssh.

Но на деле такой софт существует только в мечтах. То файлик надо подложить, то зайти конфиг исправить. Все варианты не предусмотреть. Много раз пытались, но дохлый номер, поскольку клиенты находят нашему софту существенно более сложное применение, чем можно ожидать.

zloelamo ★★★★
()

А где вариант: «в моей ОС нет никакого SELinux»?

te111011010
()

Не выключаю
Не включаю

wakuwaku ★★★★
()
Ответ на: комментарий от Pinkbyte

Оно разве отдельно, а не вместе? Несколько лет назад ходили слухи, что selinux достаточно просто обойти, если есть условия. Несмотря даже на то, что он и призван ограничивать в том числе и рута. Но всё же это лучше, чем ничего.

wakuwaku ★★★★
()
Ответ на: комментарий от wakuwaku

Оно разве отдельно, а не вместе?

Это 2 абсолютно разных проекта

Несколько лет назад ходили слухи, что selinux достаточно просто обойти, если есть условия. Несмотря даже на то, что он и призван ограничивать в том числе и рута

Хреновые политики - да, можно обойти. Но без политик - еще хуже. Однако писать политики для каждого сервака - дело муторное, поэтому я редко это делаю. Обхожусь пассивной защитой GrSecurity в большинстве случаев.

Pinkbyte ★★★★★
()
Последнее исправление: Pinkbyte (всего исправлений: 1)
Ответ на: комментарий от Pinkbyte

В том смысле, что не взаимоисключают, а скорее дополняют друг друга.

wakuwaku ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.