Kommandogenerator för semanage
Generera semanage-kommandon för att hantera SELinux-policy-mappningar (fcontext, login, user, port, boolean)
Komma igång med semanage
## Vad är semanage?
`semanage` hanterar SELinux-policyns mappningar — etiketterna som talar om för kärnan vad en process, fil, port eller inloggad användare *får* göra. Det växlar inte självt enforcing/permissive-läget (det gör `setenforce`); i stället konfigurerar det de beständiga mappningarna som SELinux-policyn använder.
## Hur man använder
1. **Välj ett objekt**: `fcontext` (filetiketter), `login` (Linux-användare → SELinux-användarmappning), `user`, `port` eller `boolean`. 2. **Välj en åtgärd**: `add` (`-a`), `modify` (`-m`), `delete` (`-d`) eller `list` (`-l`). 3. **Ställ in SELinux-typen** (`-t`) och **värdet** (sökvägsregex, port, användare osv.). 4. **Tillämpa filkontexten**: För `fcontext`-ändringar kör du `restorecon` efteråt så att befintliga filer om-etiketteras. 5. **Kopiera och kör**: Prefix med `sudo`.
Objekt, åtgärder och alternativ
### `fcontext` Filkontextmappningar Bind en sökvägsregex till en SELinux-typ. Efter att du har lagt till eller ändrat kör du `restorecon -Rv /path` för att om-etikettera befintliga filer: `semanage fcontext -a -t httpd_sys_content_t '/web(/.*)?'`.
### `login` Linux-användare → SELinux-användarmappning Mappa en Linux-inloggning (eller `__default__`) till en SELinux-användare, t.ex. `semanage login -a -s user_u john`.
### `user` SELinux-användare Skapa eller ändra SELinux-användare och de roller de kan anta.
### `port` Port → typmappningar Etikettera en nätverksport så att en begränsad tjänst kan binda till den: `semanage port -a -t http_port_t -p tcp 8080`.
### `boolean` Policybooleaner Slå på eller av en namngiven boolean för att ändra ett policybeteende (`semanage boolean -m --on httpd_can_network_connect`).
### Åtgärder `-a` / `-m` / `-d` / `-l` Lägg till en ny mappning, ändra en befintlig, ta bort en eller lista aktuella mappningar.
▶Vad är en SELinux-kontext och varför spelar den roll?
▶Jag lade till en fcontext-regel men httpd kan fortfarande inte läsa filerna — varför?
▶Hur gör jag så att en tjänst kan lyssna på en icke-standardport?
Om detta verktyg har varit till hjälp för dig, överväg att bjuda mig på en kaffe.
Bjud mig på en kaffe