SELinux - Segen oder Fluch in Tumbleweed?

Hinweis: In dem Thema SELinux - Segen oder Fluch in Tumbleweed? gibt es 12 Antworten auf 2 Seiten. Der letzte Beitrag () befindet sich auf der letzten Seite.
  • Ich muss zugeben, dass ich in meinen Fedora-Installationen immer ziemlich schnell SELinux wegen Inkompatibilitäten komplett deaktiviert hatte. Tumbleweed läuft ja nun auch schon eine Weile mit SELinux statt AppArmor.


    Sollte SELinux aktiviert bleiben oder ist es sinnvoll, es zu deaktivieren? Ich hatte damals bei meiner Recherche zu Fedora gelesen, dass SELinux eigentlich mehr Sinn auf Servern macht, als auf Desktops oder Laptops.


    Was meint ihr?

    Für den Inhalt des Beitrages 327279 haftet ausdrücklich der jeweilige Autor: DenalB

  • Nun ja, da ich in jetzt doch auch fast 20 Jahren "Linux" noch nie mit irgend welchen Inkompatibilitäten zu kämpfen hatte, habe ich mich ehrlich gesagt auch noch nie mit der Thematik beschäftigt - ich nehm in der Regel das, was mir das System vorgibt und bin damit immer gut gefahren. ;)

    Für den Inhalt des Beitrages 327280 haftet ausdrücklich der jeweilige Autor: Feli

  • SELinux ist ein ziemlich grundlegende Zugriffsteuerung, die Dateizugriffe der Programme steuert und eingrenzt. Und das ist SEHR wichtig, sobald User im Spiel sind, die auf ihren Maschinen Quatsch anstellen und Dinge installieren, und nicht wissen, was sie tun.


    In kurz: Nein, deaktivieren ist nicht sinnvoll, troubleshooten und SLELinux Einstellungen vornehmen (lernen) ist sinnvoll.


    Ich hatte bis jetzt 2 Fälle, in +10 Jahren, wo 1x Apparmor und 1x SELinux den Start einer App blockiert haben. Ersteres war ein Ubuntu-Bug, und das zweite war eine gut gemeinte Default Einstellung von Tumbleweed (Keine Steam games starten mit GE-Proton)


    Wenn man aber ein Purist ist, und z.B. ein Arch zu Fuß installiert und nur genau das installiert, was man benötigt und keine AUR Pakete benutzt, dann kann man vielleicht auf SELinux/Apparmor verzichten.

    PRAISE THE OMNISSIAH

    Für den Inhalt des Beitrages 327283 haftet ausdrücklich der jeweilige Autor: Scytale

  • Nein, deaktivieren ist nicht sinnvoll

    Danke!


    TW zu installieren ohne SELinux ist gar nicht moeglich

    Man kann es während der Installation von der Offline-ISO abwählen. Man könnte aber auch nur den Status im Installer z. B. von „Enforcing" zu „Permissive“ ändern. Ich stand in den letzten 2 Tagen zwei Mal vor der Überlegung. :D

    Für den Inhalt des Beitrages 327285 haftet ausdrücklich der jeweilige Autor: DenalB

  • Ich muss zugeben, dass ich in meinen Fedora-Installationen immer ziemlich schnell SELinux wegen Inkompatibilitäten komplett deaktiviert hatte. Tumbleweed läuft ja nun auch schon eine Weile mit SELinux statt AppArmor.


    Sollte SELinux aktiviert bleiben oder ist es sinnvoll, es zu deaktivieren? Ich hatte damals bei meiner Recherche zu Fedora gelesen, dass SELinux eigentlich mehr Sinn auf Servern macht, als auf Desktops oder Laptops.


    Was meint ihr?

    Ich habe erst ca. 8 Wochen Erfahrung mit Tumbleweed; SELinux hat mir bisher genau einmal dazwischen gefunkt. Da ging es um den Zugriff eines Docker-Containers auf einen bind, also ein lokales Verzeichnis. Grundsätzlich mag es eine gute Idee sein, das zu unterbinden; da ich alleine an meinem Rechner arbeite, hat es mich eher gestört. Es ließ sich aber durch Neuanlegen einer entsprechenden Regel schnell beheben; ich habe SELinux aktiviert gelassen.

    Für den Inhalt des Beitrages 327286 haftet ausdrücklich der jeweilige Autor: tuxali

  • Auch dir vielen Dank!


    Sobald ich wieder am Rechner sitze, installierte ich neu. Diesmal direkt vom USB-Stick ohne Ventoy. Werde SELinux auf jeden Fall aktiviert lassen und schauen, ob alles läuft. Das Problem mit Steam und GE-Proton müsste ja gefixt sein.

    Für den Inhalt des Beitrages 327289 haftet ausdrücklich der jeweilige Autor: DenalB

  • Auch dir vielen Dank!


    Sobald ich wieder am Rechner sitze, installierte ich neu. Diesmal direkt vom USB-Stick ohne Ventoy. Werde SELinux auf jeden Fall aktiviert lassen und schauen, ob alles läuft. Das Problem mit Steam und GE-Proton müsste ja gefixt sein.

    Nein, für GE-Proton musst du einmalig

    Code
    sudo setsebool -P selinuxuser_execstack 1

    ausführen.

    Zum rückgänging machen

    Code
    sudo setsebool -P selinuxuser_execstack 0

    PRAISE THE OMNISSIAH

    Für den Inhalt des Beitrages 327290 haftet ausdrücklich der jeweilige Autor: Scytale

  • Das erste, was ich schon bei der Installation abwählte, war apparmor.


    Beim Upgrade von Leap 15.6 auf Leap 16.0 hab ich aber selinux explizit installiert, gab bei ein paar Rechner Probleme beim Neustart, die aber sehr schnell gelöst werden konnten.


    Hier danach sonst keine großen Probleme mit selinux.