<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Совместное использование SELinux и ...</title>
    <link>https://opennet.me/openforum/vsluhforumID3/76001.html</link>
    <description>Используя утилиту &#091;&#091;http://james-morris.livejournal.com/11010.html Secmark&#093;&#093; можно организовать назначение в правилах iptables SELinux-меток для сетевых пакетов, примерно также как осуществляется назначение меток для локальных системных ресурсов. Подобное может использоваться для предотвращения доступа сторонних процессов, не находящихся под контролем SELinux, к определенному классу пакетов. Например, можно указать что запросы на 80 порт (метка http_packet_t) может отправлять только определенный web-браузер (или процесс, имеющий SELinux-метку http_t) и никто иной.&lt;br&gt;&lt;br&gt;По умолчанию все сетевые пакеты снабжаются меткой unlabeled_t, а для всех подконтрольных процессов активируется правило, без ограничений разрешающее отправку и прием пакетов:&lt;br&gt;&lt;br&gt;   allow MYDOMAIN unlabed_t:packet &#123; send recv &#125;;&lt;br&gt;&lt;br&gt;При назначении меток для трафика при помощи Secmark разрешительная политика по отношению к unlabed_t может привести к тому, что в случае отключения пакетного фильтра или в момент его перезапуска, правила блокирования бу</description>

<item>
    <title>Совместное использование SELinux и iptables (crypt)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/76001.html#3</link>
    <pubDate>Tue, 19 Apr 2011 17:59:11 GMT</pubDate>
    <description>&amp;gt;&quot;Всем программ, запущенные в рамках сессии&lt;br&gt;&lt;br&gt;пользователя, разрешено обращаться как ко внутренним, так и к внешним сетевым ресурсам.&quot;&lt;br&gt;&lt;br&gt;Т.е. малваре запущенное во время сеанса пользователя будет иметь доступ в Интеренет? А смысл тогда этого всего? От чего хотел обезопасить себя автор???&lt;br&gt;</description>
</item>

<item>
    <title>Совместное использование SELinux и iptables (hostmaster)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/76001.html#2</link>
    <pubDate>Mon, 04 Apr 2011 07:57:36 GMT</pubDate>
    <description>совершенно зря опущено описание use case где автор рассказывает зачем он это делает. &lt;br&gt;</description>
</item>

<item>
    <title>Совместное использование SELinux и iptables (yurii)</title>
    <link>https://opennet.me/openforum/vsluhforumID3/76001.html#1</link>
    <pubDate>Thu, 31 Mar 2011 23:13:29 GMT</pubDate>
    <description>всё круто, вот только автор не поленился бы пройтись по &quot;переводу&quot; прежде чем постить ...&lt;br&gt;</description>
</item>

</channel>
</rss>
