Este documento explica o impacto de desativar o Security-Enhanced Linux (SELinux), ponderando os prós e contras, além de fornecer o passo a passo para execução.
Por que desativar o SELinux?
O SELinux é uma camada de segurança de controle de acesso obrigatório (MAC) integrada ao kernel do Linux. Administradores e desenvolvedores costumam desativá-lo pelos seguintes motivos: [1]
- Compatibilidade de Aplicações: Softwares de terceiros ou legados podem falhar por falta de permissões de contexto específicas.
- Ambientes de Desenvolvimento: Facilita testes rápidos sem a necessidade de criar políticas de segurança complexas.
- Solução de Problemas: Ajuda a isolar e diagnosticar se o bloqueio de um serviço é causado pelo SELinux ou por falha interna do app.
Vantagens e Desvantagens
Vantagens de Desativar
- Simplicidade de Configuração: Reduz o tempo gasto configurando permissões e contextos de arquivos (
chcon,semanage). - Menos Erros Ocultos: Evita que serviços (como Apache, Nginx ou Docker) parem de funcionar silenciosamente por bloqueios de segurança.
- Menor Consumo de Recursos: Reduz uma fração mínima de processamento do kernel voltada para checagem de políticas.
Desvantagens de Desativar
- Redução Crítica na Segurança: O sistema perde a proteção contra invasões que exploram privilégios de administrador (root).
- Ausência de Isolamento: Se um serviço web for invadido, o atacante poderá acessar outras partes do sistema facilmente.
- Falta de Logs de Auditoria: O sistema para de registrar tentativas de acessos suspeitos e violações de segurança.
- Problemas ao Reativar: Ativar o SELinux novamente no futuro exigirá uma reindexação demorada de todo o sistema de arquivos (
touch /.autorelabel).
Tutorial Base: Como Alterar o SELinux
1. Desativar Temporariamente
Use este método para testes. O SELinux voltará a funcionar após reiniciar o sistema. [2]
- Digite o comando abaixo no terminal:
sudo setenforce 0
(Nota: Para reativar temporariamente, usesudo setenforce 1)
2. Desativar Permanentemente
Este método aplica a alteração de forma definitiva no sistema.
- Abra o arquivo de configuração com um editor de texto:
sudo nano /etc/selinux/config - Altere a linha
SELINUX=enforcing(oupermissive) para:SELINUX=disabled - Salve o arquivo e feche o editor.
- Reinicie o servidor para aplicar:
sudo reboot
[1] https://www.security.unicamp.br

Comments are closed