You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SELinux域转换失败问题求助

SELinux域转换失败问题求助

各位大佬好,我最近在折腾SELinux的自定义策略,碰到个棘手的问题想请教大家:

我想要实现的效果是:让处于unconfined_u:unconfined_o:unconfined_t上下文的终端,能够执行一个上下文为default_u:object_o:default_t的可执行文件的特定系统调用。

我自己写了下面这个SELinux策略模块,已经用semodule -i命令加载到系统里了:

module test2 1.0;
require {
        type default_t;
        type unconfined_t;
        class process transition;
        class memprotect mmap_zero;
        class process execheap;
}

#============= unconfined_t ==============
allow unconfined_t default_t:process transition;
type_transition unconfined_t default_t:process default_t;
role_transition unconfined_r {default_t unconfined_t} object_r;
allow default_t self:memprotect mmap_zero;
allow default_t self:process execheap;

目前测试下来,直接在终端里调用这个可执行文件是没问题的,能正常显示程序的帮助信息,看起来策略是生效的。但是当我通过用户家目录里的脚本(脚本的上下文是unconfined_u:...)来运行这个可执行文件的时候,就出现了异常,没法正常完成预期的操作。

有没有大佬能帮我分析下,是不是我的策略里漏掉了什么规则?或者脚本运行的场景下,还有什么额外的SELinux配置需要补充吗?

备注:内容来源于stack exchange,提问作者dropTableUsers

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 07:12:58