SSH, Sicherheit und Berechtigungen

Das SELinux-Dateilabel weicht von der Pfadregel ab

Verschobene Dateien können alte SELinux-Labels behalten. Erwarteten Pfadkontext vergleichen und das Neulabeln vor Regeländerungen prüfen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • Ein Dienst kann eine aus dem Home verschobene Datei nicht lesen.
  • matchpathcon meldet einen anderen erwarteten Kontext.

Betroffene Umgebung

SELinux-Dateisystem mit matchpathcon und restorecon; Labeländerungen brauchen einen berechtigten Besitzer oder administrative Rechte.

Erkennbare Meldungen (synthetische Beispiele)
/var/www/html/example.html has context unconfined_u:object_r:user_home_t:s0, should be system_u:object_r:httpd_sys_content_t:s0

Vor dem Neulabeln die erwartete Zuordnung prüfen; diese Prüfung allein protokolliert keine Anwendungsablehnung.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Ein Verschieben innerhalb eines Dateisystems kann das bisherige Sicherheitslabel erhalten.
  • Einem gewollten Sonderverzeichnis kann eine dauerhafte Dateikontextzuordnung fehlen.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Den konkreten Dateipfad ersetzen; vergleicht das gespeicherte Label mit der Standard-Pfadzuordnung der Regeln.

matchpathcon -V /path/to/file

Ergebnis einordnen: has context … should be … zeigt eine Abweichung; bei einem gewollten Sonderpfad muss auch die Standardzuordnung geprüft werden.

Prüfschritt 2

-n ändert nichts. Zuerst einen konkreten Pfad prüfen, bevor Rekursion erwogen wird; Leserechte können das Ergebnis begrenzen.

restorecon -n -v /path/to/file

Ergebnis einordnen: Der vorgeschlagene Kontext zeigt die mögliche restorecon-Änderung. Keine vorgeschlagene Änderung beweist keine Dienstfreigabe für die Datei.

Nächste Schritte nach Befund

Das richtige Standardlabel an bestätigten Dateien herstellen

Wenn die erwartete Zuordnung stimmt, bisherige Labels notieren und restorecon -v mit berechtigten Rechten an den konkret betroffenen Dateien nutzen. Rekursion erst nach Prüfung des Verzeichnisbaums und gewollter Sonderzuordnungen verwenden.

Vorsicht: chcon nicht als dauerhafte Zuordnungskorrektur verwenden; späteres Neulabeln kann ein vorübergehendes Label überschreiben.

Wiederherstellung / Rücknahme: Zuerst gewollte vorherige Zuordnungen herstellen und darüber neu labeln. Notierte Labels nur verwenden, wenn die frühere Zugriffsentscheidung berechtigt war.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Dauerhafte Zuordnung für ein gewolltes Sonderverzeichnis festlegen

Wenn ein eigenes Dienstverzeichnis gewollt ist, kann die Verwaltung den dokumentierten Typ oder eine entsprechende Referenzpfadzuordnung mit semanage fcontext ergänzen und restorecon für diesen begrenzten Baum prüfen und anwenden. Die Zuordnung allein ändert bestehende Dateilabels nicht.

Vorsicht: Nicht das gesamte Home oder /srv als Dienstinhalt labeln. Lesbarer und beschreibbarer Dienstinhalt kann unterschiedliche Typen benötigen.

Wiederherstellung / Rücknahme: Nur die ergänzte lokale fcontext-Regel entfernen, eine ersetzte Regel herstellen und restorecon an denselben geprüften Pfaden für die vorherige Zuordnung nutzen.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.