semanage-kommandogenerator
Generer semanage-kommandoer til at håndtere SELinux-politik-mappings (fcontext, login, user, port, boolean)
Kom i gang med semanage
## Hvad er semanage?
`semanage` håndterer SELinux-politik-mappings — de etiketter, der fortæller kernen, hvad en proces, fil, port eller login-bruger er *tilladt* at gøre. Den skifter ikke selv enforcing/permissive-tilstanden (det gør `setenforce`); i stedet konfigurerer den de vedvarende mappings, som SELinux-politikken bruger.
## Sådan bruges det
1. **Vælg et objekt**: `fcontext` (filetiketter), `login` (Linux-bruger → SELinux-bruger-mapping), `user`, `port` eller `boolean`. 2. **Vælg en handling**: `add` (`-a`), `modify` (`-m`), `delete` (`-d`) eller `list` (`-l`). 3. **Angiv SELinux-typen** (`-t`) og **værdien** (sti-regex, port, bruger osv.). 4. **Anvend filkonteksten**: Ved `fcontext`-ændringer, kør `restorecon` efterfølgende, så eksisterende filer får ny etiket. 5. **Kopiér og kør**: Prefiks med `sudo`.
Objekter, handlinger og indstillinger
### `fcontext` Filkontekst-mappings Knyt en sti-regex til en SELinux-type. Efter tilføjelse eller ændring, kør `restorecon -Rv /path` for at genetikettere eksisterende filer: `semanage fcontext -a -t httpd_sys_content_t '/web(/.*)?'`.
### `login` Linux-bruger → SELinux-bruger-mapping Knyt en Linux-login (eller `__default__`) til en SELinux-bruger, f.eks. `semanage login -a -s user_u john`.
### `user` SELinux-brugere Opret eller rediger SELinux-brugere og de roller, de kan påtage sig.
### `port` Port → type-mappings Etiket en netværksport, så en indskrænket tjeneste kan binde til den: `semanage port -a -t http_port_t -p tcp 8080`.
### `boolean` Politik-booleans Slå en navngivet boolean til eller fra for at ændre en politik-adfærd (`semanage boolean -m --on httpd_can_network_connect`).
### Handlinger `-a` / `-m` / `-d` / `-l` Tilføj et nyt mapping, rediger et eksisterende, slet et eller vis aktuelle mappings.
▶Hvad er en SELinux-kontekst, og hvorfor er det vigtigt?
▶Jeg tilføjede en fcontext-regel, men httpd kan stadig ikke læse filerne — hvorfor?
▶Hvordan tillader jeg en tjeneste at lytte på en ikke-standardport?
Hvis dette værktøj har været nyttigt for dig, kan du overveje at købe en kaffe til mig.
Køb en kaffe til mig