Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
apparmor [Le 30/05/2016, 08:36]
85.218.40.80 [Création d'un profil] mineur
apparmor [Le 07/01/2017, 10:16] (Version actuelle)
83.205.66.131 [Création d'un profil]
Ligne 24: Ligne 24:
 Celle-ci va tous les mettre en mode ''​complain''​ (recommandation) : <​code>​sudo aa-complain /​etc/​apparmor.d/​*</​code>​ Celle-ci va tous les mettre en mode ''​complain''​ (recommandation) : <​code>​sudo aa-complain /​etc/​apparmor.d/​*</​code>​
 Pour mettre seulement le profil d'une application en marche: Pour mettre seulement le profil d'une application en marche:
 +<​code>​
 sudo aa-enforce firefox sudo aa-enforce firefox
 </​code>​ </​code>​
Ligne 80: Ligne 81:
 <​code>​sudo aa-genprof /​chemin/​vers/​mon/​processus</​code>​ <​code>​sudo aa-genprof /​chemin/​vers/​mon/​processus</​code>​
  
-=== Processus de type deamon ​===+=== Processus de type daemon ​===
  
 On crée d'​abord un profil temporaire à l'aide de la commande ''​aa-autodep''​. On laisse tourner le processus à confiner durant le temps nécessaire,​ puis on corrige le fichier de profil à l'aide des messages laissés dans les fichiers log, grâce à la commande ''​aa-logprof''​. Au besoin, on continue à laisser tourner le processus et on relance la commande ''​aa-logprof'',​ jusqu'​à ce que le fichier de profil soit adéquat. On peut alors placer ce fichier en mode //​enforced//​ : <​code>​sudo aa-autodep /​chemin/​vers/​mon/​processus</​code>​ On crée d'​abord un profil temporaire à l'aide de la commande ''​aa-autodep''​. On laisse tourner le processus à confiner durant le temps nécessaire,​ puis on corrige le fichier de profil à l'aide des messages laissés dans les fichiers log, grâce à la commande ''​aa-logprof''​. Au besoin, on continue à laisser tourner le processus et on relance la commande ''​aa-logprof'',​ jusqu'​à ce que le fichier de profil soit adéquat. On peut alors placer ce fichier en mode //​enforced//​ : <​code>​sudo aa-autodep /​chemin/​vers/​mon/​processus</​code>​
Ligne 112: Ligne 113:
 Le mode strict applique les règles et rapporte les tentatives de violation, alors que le mode relâché se contente d'​enregistrer dans les journaux système les appels système qui auraient été bloqués, sans les bloquer réellement.\\ Le mode strict applique les règles et rapporte les tentatives de violation, alors que le mode relâché se contente d'​enregistrer dans les journaux système les appels système qui auraient été bloqués, sans les bloquer réellement.\\
 ''​aa-genprof''​ n'est en fait qu'un petit script intelligent qui utilise ''​aa-logprof''​ : il crée un profil vide, le charge en mode relâché, puis lance ''​aa-logprof''​. Ce dernier est un outil qui met à jour un profil en fonction des violations qui ont été enregistrées. On peut donc relancer cet outil plus tard, de manière à améliorer le profil nouvellement créé. ''​aa-genprof''​ n'est en fait qu'un petit script intelligent qui utilise ''​aa-logprof''​ : il crée un profil vide, le charge en mode relâché, puis lance ''​aa-logprof''​. Ce dernier est un outil qui met à jour un profil en fonction des violations qui ont été enregistrées. On peut donc relancer cet outil plus tard, de manière à améliorer le profil nouvellement créé.
-Pour voir une notification sur votre bureau lorsqu'​AppArmor entre un log "​DENIED"​ log entry vous devez entrez ​cette commande :+Pour voir une notification sur votre bureau lorsqu'​AppArmor entre un log "​DENIED"​ log entry vous devez entrer ​cette commande :
 <​code>​sudo aa-notify -p --display $DISPLAY</​code>​ <​code>​sudo aa-notify -p --display $DISPLAY</​code>​
-qui doit être ajouter ​à chaque boot.+qui doit être ajoutée ​à chaque boot.
  
-Une autre solution pourrait être d'installer le paquet **[[apt>​logcheck]]** ( [[http://​nyquist.life.free.fr/​dotclear/​index.php?​post/​2008/​10/​13/​Logcheck|tutoriel-1]],​ [[https://​home.demi-lune.org/​brain/?​page=display&​section=articles&​id=129|tutoriel-2]] ) , qui se chargera d'​envoyer par courriel diverses informations contenues dans les logs, dont les violations signalées par AppArmor.+Une autre solution pourrait être l'installation du paquet **[[apt>​logcheck]]** ( [[http://​nyquist.life.free.fr/​dotclear/​index.php?​post/​2008/​10/​13/​Logcheck|tutoriel-1]],​ [[https://​home.demi-lune.org/​brain/?​page=display&​section=articles&​id=129|tutoriel-2]] ) , qui se chargera d'​envoyer par courriel diverses informations contenues dans les logs, dont les violations signalées par AppArmor.
  
  
  • apparmor.1464590203.txt.gz
  • Dernière modification: Le 30/05/2016, 08:36
  • par 85.218.40.80