<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: AppArmor заблокировать доступ в сеть</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html</link>
    <description>Все привет! Помогите, пожалуйста, с профилем для AppArmor&lt;br&gt;Вот профиль:&lt;br&gt;&lt;br&gt;# Last Modified: Mon May  3 21:05:19 2021&lt;br&gt;#include &amp;lt;tunables/global&amp;gt;&lt;br&gt;&lt;br&gt;/usr/bin/FBReader flags=(complain) &#123;&lt;br&gt;  #include &amp;lt;abstractions/base&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/fonts&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/gnome&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/openssl&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/private-files&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/private-files-strict&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/ssl_certs&amp;gt;&lt;br&gt;  #include &amp;lt;abstractions/user-tmp&amp;gt;&lt;br&gt;&lt;br&gt;  deny network,&lt;br&gt;  deny network inet,&lt;br&gt;  deny network inet6,&lt;br&gt;  deny network raw,&lt;br&gt;&lt;br&gt;  / r,&lt;br&gt;  /** r,&lt;br&gt;  /usr/bin/FBReader m,&lt;br&gt;  /usr/share/** k,&lt;br&gt;  owner /home/*/** rk,&lt;br&gt;  owner /home/*/.FBReader/** rw,&lt;br&gt;  owner /proc/*/cmdline r,&lt;br&gt;&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;Выход в сеть по-прежнему работает&lt;br&gt;</description>

<item>
    <title>AppArmor заблокировать доступ в сеть (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#8</link>
    <pubDate>Sat, 08 May 2021 14:48:30 GMT</pubDate>
    <description>Лично я написал запускалку в 3 строки, которая проверяет, отключилась ли сеть, и если да, то уже запускает приложение (через execve). По сути тот же unshare (я не помню, чтобы тот проверял что-либо, но в случае когда фейлится -- он останавливается). Изначально я делал форк и пытался делать что-то сложнее unshare вторым процессом, но что-то после unshare от юзера есть проблема -- у юзера нет совсем никаких прав, даже виртуальных. Вроде пришёл к тому чтобы добавить логику nsenter и изолировать доступ через файрвол, потому что приложениям всё же бывает необходим локалхост и связь с внешним миром (контролируемая). Но потом я убедился, что всяким гимпам всё же не нужна сеть, и unshare тут вполне хватает.&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (sasha)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#7</link>
    <pubDate>Tue, 04 May 2021 17:44:22 GMT</pubDate>
    <description>Вообщем это похоже какие-то дистропроблемы. В debian apparmor с сетью не работает. Почитал английский инет и пишут, что отсутствует код, отвечающий за работу с сетевыми соединениями. В ubuntu apparmor сеть блокирует. Даже денишены писать не надо, так как все, что не разрешено, запрещено по-умолчанию&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (sasha)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#6</link>
    <pubDate>Mon, 03 May 2021 22:01:27 GMT</pubDate>
    <description>&amp;gt; Это тот проприетарный с бэкдорами наверно, у меня ещё старый опенсорсный.&lt;br&gt;&lt;br&gt;Ну вот apparmor как раз позволяет ограничить доступ в ОС в том числе и для сети. Тока что-то у меня не работает, но эти же денишены работают прекрасно с wget&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#5</link>
    <pubDate>Mon, 03 May 2021 21:49:16 GMT</pubDate>
    <description>Это тот проприетарный с бэкдорами наверно, у меня ещё старый опенсорсный.&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (sasha)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#4</link>
    <pubDate>Mon, 03 May 2021 21:22:51 GMT</pubDate>
    <description>&amp;gt; Не знаю где это там, в моём fbreader литрес и все магазины &lt;br&gt;&amp;gt; прямо в бинаре и надо редактировать исходники и перекомпилировать. Unshare именно&lt;br&gt;&lt;br&gt;Десктопный с оф. сайта &lt;br&gt;&amp;gt; и отключает любую сеть, если нужен 127 то только от рута &lt;br&gt;&amp;gt; пускать и поднимать сеть наверно (во всяком случае я других способов &lt;br&gt;&amp;gt; не знаю). А, ну ещё nsenter наверно.&lt;br&gt;&lt;br&gt;Да их немного namespace, apparmor/selinux, --gid-owner и sg что я знаю&lt;br&gt;Кстати, конфиг в обучающем режиме, но на машине в принудительном&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#3</link>
    <pubDate>Mon, 03 May 2021 21:00:25 GMT</pubDate>
    <description>Не знаю где это там, в моём fbreader литрес и все магазины прямо в бинаре и надо редактировать исходники и перекомпилировать. Unshare именно и отключает любую сеть, если нужен 127 то только от рута пускать и поднимать сеть наверно (во всяком случае я других способов не знаю). А, ну ещё nsenter наверно.&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (sasha)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#2</link>
    <pubDate>Mon, 03 May 2021 20:51:44 GMT</pubDate>
    <description>&amp;gt; unshare -r -n&lt;br&gt;&amp;gt; Но вот эти все захардкоженные литресы&lt;br&gt;&lt;br&gt;Под сетью я ввиду имел выход в инрернет... Там же sql-файл и он редактируется, удалите Литрес&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>AppArmor заблокировать доступ в сеть (Аноним)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/5589.html#1</link>
    <pubDate>Mon, 03 May 2021 19:59:26 GMT</pubDate>
    <description>Это всё как-то ненадёжно звучит, как и iptables. Пока что unshare лучшее решение. И unshare -r -n в частности. Сама программа хорошая (если конечно дело в ней) -- в отличие от coolreader нормально открывает epub (cr генерирует кеши полтора часа, долго открывает и перелистывает, с навигацией по оглавлению тоже беда, мобильная версия вообще не юзабельна на больших файлах). Но вот эти все захардкоженные литресы, я не знаю. Помнится, я даже патчил, чтобы заменять литрес на флибусту, хотя зачем вообще сеть читалке файлов без drm сегодня? &lt;br&gt;</description>
</item>

</channel>
</rss>
