Symptome und Geltungsbereich
- Ein Dienst kann eine aus dem Home verschobene Datei nicht lesen.
- matchpathcon meldet einen anderen erwarteten Kontext.
Betroffene Umgebung
SELinux-Dateisystem mit matchpathcon und restorecon; Labeländerungen brauchen einen berechtigten Besitzer oder administrative Rechte.
Erkennbare Meldungen (synthetische Beispiele)
/var/www/html/example.html has context unconfined_u:object_r:user_home_t:s0, should be system_u:object_r:httpd_sys_content_t:s0Vor dem Neulabeln die erwartete Zuordnung prüfen; diese Prüfung allein protokolliert keine Anwendungsablehnung.
Mögliche Ursachen
Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.
- Ein Verschieben innerhalb eines Dateisystems kann das bisherige Sicherheitslabel erhalten.
- Einem gewollten Sonderverzeichnis kann eine dauerhafte Dateikontextzuordnung fehlen.
Sicher prüfen
Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.
Prüfschritt 1
Den konkreten Dateipfad ersetzen; vergleicht das gespeicherte Label mit der Standard-Pfadzuordnung der Regeln.
matchpathcon -V /path/to/fileErgebnis einordnen: has context … should be … zeigt eine Abweichung; bei einem gewollten Sonderpfad muss auch die Standardzuordnung geprüft werden.
Prüfschritt 2
-n ändert nichts. Zuerst einen konkreten Pfad prüfen, bevor Rekursion erwogen wird; Leserechte können das Ergebnis begrenzen.
restorecon -n -v /path/to/fileErgebnis einordnen: Der vorgeschlagene Kontext zeigt die mögliche restorecon-Änderung. Keine vorgeschlagene Änderung beweist keine Dienstfreigabe für die Datei.
Nächste Schritte nach Befund
Das richtige Standardlabel an bestätigten Dateien herstellen
Wenn die erwartete Zuordnung stimmt, bisherige Labels notieren und restorecon -v mit berechtigten Rechten an den konkret betroffenen Dateien nutzen. Rekursion erst nach Prüfung des Verzeichnisbaums und gewollter Sonderzuordnungen verwenden.
Vorsicht: chcon nicht als dauerhafte Zuordnungskorrektur verwenden; späteres Neulabeln kann ein vorübergehendes Label überschreiben.
Wiederherstellung / Rücknahme: Zuerst gewollte vorherige Zuordnungen herstellen und darüber neu labeln. Notierte Labels nur verwenden, wenn die frühere Zugriffsentscheidung berechtigt war.
Hat dir dieser Hinweis geholfen?
Dauerhafte Zuordnung für ein gewolltes Sonderverzeichnis festlegen
Wenn ein eigenes Dienstverzeichnis gewollt ist, kann die Verwaltung den dokumentierten Typ oder eine entsprechende Referenzpfadzuordnung mit semanage fcontext ergänzen und restorecon für diesen begrenzten Baum prüfen und anwenden. Die Zuordnung allein ändert bestehende Dateilabels nicht.
Vorsicht: Nicht das gesamte Home oder /srv als Dienstinhalt labeln. Lesbarer und beschreibbarer Dienstinhalt kann unterschiedliche Typen benötigen.
Wiederherstellung / Rücknahme: Nur die ergänzte lokale fcontext-Regel entfernen, eine ersetzte Regel herstellen und restorecon an denselben geprüften Pfaden für die vorherige Zuordnung nutzen.
Hat dir dieser Hinweis geholfen?
Quellen und Prüfung
Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.
- SELinux matchpathcon: verify default file contexts (Projekt- oder Distributionsdokumentation)
- SELinux restorecon: no-change and relabel modes (Projekt- oder Distributionsdokumentation)
- Red Hat: troubleshooting SELinux denials and file labeling (Projekt- oder Distributionsdokumentation)