Guia do SELinux: Por que Desativar, Vantagens, Desvantagens e Tutorial


Este documento explica o impacto de desativar o Security-Enhanced Linux (SELinux), ponderando os prós e contras, além de fornecer o passo a passo para execução.

Por que desativar o SELinux?

O SELinux é uma camada de segurança de controle de acesso obrigatório (MAC) integrada ao kernel do Linux. Administradores e desenvolvedores costumam desativá-lo pelos seguintes motivos: [1]

  • Compatibilidade de Aplicações: Softwares de terceiros ou legados podem falhar por falta de permissões de contexto específicas.
  • Ambientes de Desenvolvimento: Facilita testes rápidos sem a necessidade de criar políticas de segurança complexas.
  • Solução de Problemas: Ajuda a isolar e diagnosticar se o bloqueio de um serviço é causado pelo SELinux ou por falha interna do app.

Vantagens e Desvantagens
Vantagens de Desativar
  • Simplicidade de Configuração: Reduz o tempo gasto configurando permissões e contextos de arquivos (chcon, semanage).
  • Menos Erros Ocultos: Evita que serviços (como Apache, Nginx ou Docker) parem de funcionar silenciosamente por bloqueios de segurança.
  • Menor Consumo de Recursos: Reduz uma fração mínima de processamento do kernel voltada para checagem de políticas.
Desvantagens de Desativar
  • Redução Crítica na Segurança: O sistema perde a proteção contra invasões que exploram privilégios de administrador (root).
  • Ausência de Isolamento: Se um serviço web for invadido, o atacante poderá acessar outras partes do sistema facilmente.
  • Falta de Logs de Auditoria: O sistema para de registrar tentativas de acessos suspeitos e violações de segurança.
  • Problemas ao Reativar: Ativar o SELinux novamente no futuro exigirá uma reindexação demorada de todo o sistema de arquivos (touch /.autorelabel).

Tutorial Base: Como Alterar o SELinux
1. Desativar Temporariamente

Use este método para testes. O SELinux voltará a funcionar após reiniciar o sistema. [2]

  • Digite o comando abaixo no terminal:
    sudo setenforce 0

    (Nota: Para reativar temporariamente, use sudo setenforce 1)
2. Desativar Permanentemente

Este método aplica a alteração de forma definitiva no sistema.

  1. Abra o arquivo de configuração com um editor de texto:
    sudo nano /etc/selinux/config
  2. Altere a linha SELINUX=enforcing (ou permissive) para:SELINUX=disabled
  3. Salve o arquivo e feche o editor.
  4. Reinicie o servidor para aplicar:
    sudo reboot

[1] https://www.security.unicamp.br

[2] https://documentation.suse.com

[3] https://www.vivaolinux.com.br

Comments are closed