Описание тега can
SELinux в действие на CentOS7 блокирует снова ClamAV на сканирование файловых операций.
Несколько месяцев назад я столкнулся с такой же вопрос, который я разместил здесь, что в конце я решил делать следующие конфигурации:
# команда grep 'StreamMin\|StreamMax' в /etc/clamd.д/сканирования.конф
StreamMaxLength 2000м
StreamMinPort 30000
StreamMaxPort 32000
# getsebool -а | грэп антивирус
antivirus_can_scan_system --> на
antivirus_use_jit --> на
Порт -д # команды semanage | грэп clamd
clamd_port_t ПТС 30000-32000, 3310
Вчера система получила свое ням обновления, и между ними, я вижу, что в SELinux-политики*
пакеты были обновлены тоже:
Обновленный механизм SELinux-политики-3.13.1-102.el7_3.16.noarch @обновления
Обновление 3.13.1-166.el7_4.4.noarch @обновления
Обновленный механизм SELinux-политики-целевые-3.13.1-102.el7_3.16.noarch @обновления
Обновление 3.13.1-166.el7_4.4.noarch @обновления
После обновления тот же вопрос снова, как показано в каталоге/var/журнал/сообщения
:
15 сентября 10:55:45 clamd производства: LibClamAV предупреждение: права доступа rwx сопоставление возразили: не могу выделить память rwx по: отказано в доступе
15 сентября 10:55:45 производство clamd: LibClamAV предупреждение: байт-кода: отключив JIT потому что SELinux это предупреждение 'execmem доступа.
15 сентября 10:55:45 clamd производства: запустить 'а setsebool -П clamd_use_jit на'.
Журнал, кажется, довольно ясно, и тоже предлагает решение, но в любом случае, это уже логическое значение true, ранее, поэтому не так полезно, как кажется.
Ниже приводится соответствующий аудит.в журнале
запись:
тип=АВК МСГ=аудита(1505723879.248:302432): АВК: отказано { name_connect } пид=21691 комм="Ява" дест=3310 scontext=system_u:system_r:tomcat_t:С0 tcontext=system_u:object_r:clamd_port_t:С0 tclass=tcp_socket
Опять же, следующие ошибки, кажется, быть связаны с моим вопросом:
- https://bugzilla.redhat.com/show_bug.cgi?id=1248785
- https://bugzilla.redhat.com/show_bug.cgi?id=573191
Но читая их, я не очень понимаю, как я мог это исправить.
Я бы палку с обновлениями пакетов, полученной из официальных репозиториев CentOS, так что я бы не откатить только обновления (вставить выше). Кроме того, я хотел бы держать SELinux в принудительном режиме.
Любой eyedea как приступать к отладке и исправить проблему?