SELinux 2 - Konfiguration und Management
Bringen Sie Ihr Server-Hardening auf Enterprise-Niveau: Komplexe Richtlinien beherrschen, automatisieren und für Container optimieren!
Wer SELinux-Grundlagen beherrscht, hält den Schlüssel zur IT-Sicherheit in der Hand. Doch der echte Härtetest wartet im produktiven Enterprise-Alltag: Wie verhalten sich Datei-Labels beim Verschieben oder Kopieren? Wie bindet man moderne Konfigurationsmanagement-Tools ein? Und vor allem: Wie löst man die berüchtigten Rechte-Konflikte in modernen Container-Landschaften? In diesem hochkarätigen Advanced-Kurs verlassen wir die Theorie und steigen tief in das praktische Management komplexer SELinux-Infrastrukturen ein. Sie hören auf, Regeln nur zu verwalten – Sie lernen, das komplette Policy-Regelwerk präzise an die individuellen Bedürfnisse Ihres Unternehmens anzupassen.
Dieses Intensivtraining ist ein kompromissloser Deep-Dive für Administratoren, die die absolute Kontrolle über ihre Systeme beanspruchen. Sie meistern Extended Attributes (xattr) über Syscall-Analysen mit strace und konfigurieren fortgeschrittene Named File Transitions Rules. Sie tauchen tief in das Zusammenspiel von SELinux mit Benutzer-Logins, PAM-Modulen und systemd ein. Ein massiver Schwerpunkt liegt auf der modernen IT-Praxis: Sie lernen, maßgeschneiderte SELinux-Policies vollautomatisiert via Ansible und Salt zu verteilen. Zum krönenden Abschluss knacken Sie die härteste Nuss des modernen Admin-Alltags: Sie meistern das SELinux-Verhalten in Podman-Containern, lösen MCS-Konflikte bei Shared Volumes und schreiben mit udica Ihre eigenen, maßgeschneiderten Container-Sicherheitsrichtlinien.Das Training wird auf einem topaktuellen RHEL- oder Rocky-Linux-System durchgeführt, damit Sie jede erlernte Technik direkt unter echten Enterprise-Bedingungen live testen und validieren können!
Ihr unschlagbarer Mehrwert: Sie steigen in die absolute IT-Security-Elite auf. Sie erlangen das seltene und extrem gesuchte Fachwissen, um komplexe SELinux-Landschaften fehlerfrei zu debuggen, Zugriffsrechte bis auf Kernel-Ebene granular zu steuern und moderne Container-Infrastrukturen so abzuriegeln, dass Ausbrüche technisch unmöglich werden!
Kursinhalte
- Security Context auf Dateien und Verzeichnissen
- Interpretation des SELinux Context Types
- Standardverhalten beim verschieben einer Datei mit mv
- Standardverhalten beim kopieren einer Datei mit cp
- Einfluss des restorecond auf unsere Label
- SELinux Optionen bei mv, cp, mkdir, tar, rsync
- Extended (File) Attributes (xattr)
- Verfügbare Namespaces (security, system, trusted, user)
- Verwaltung mit getfattr, setfattr
- Syscall Analyse mit strace (stat, fstat, statx, getxattr, lgetxattr, fgetxattr, ...)
- Sichern und wiederherstellen der Extended Attributes mit tar
- Kopieren der Extended Attributes mit rsync
- Security Context Verwaltung
- Context setzen mit chcon
- Category und Sensitivity Label setzen mit chcat
- File Context Verwaltung
- Verhalten bei Dateisystemen mit und ohne xattr Unterstützung
- Mount Optionen für SELinux (context=, defcontext=, fs,context=, rootcontext=)
- Context Expressions
- File Contexte anzeigen
- Aufbau der File Context Regeln (regex, class, label)
- Context Expressions Prioritätsregeln
- Context Analyse mit matchpathcon
- Security Context (fcontext) einer Datei ändern
- chcon vs. semanage
- Definieren von neuen Regeln in der Policy
- Reparieren von falsch gesetzten Labeln
- Äquivalenz Regeln definieren
- restorecon und SHA256 digests
- Hash Überprüfung mit restorecon_xattr
- Restorecon Aussnahmen bei customizable types
- /etc/selinux/targeted/contexts/files/
- Lokale Änderungen exportieren/importieren mit semanage
- Setzen und Reparieren von Kontexten mit setfiles
- Reparieren von Kontexten mit fixfiles (check, restore, relabel, onboot)
- Named File Transitions Rules
- Problematik von manuell gesetzen Kontexten
- File vs. Named File Transitions Rules
- /etc/selinux/restorecond.conf
- /etc/selinux/restorecond_user.conf
- Systemd und Temporäre Verzeichnisse
- Datei und Verzeichnis Erstellung durch Systemd
- SELinux Context setzen via systemd-tmpfiles
- strace und SELinux Context Printing
- Context Abfrage bei Prozessen analysieren
- SELinux und Benutzer Login
- SELinux Context von Benutzern
- SELinux User und SELinux Role Mapping im Detail
- Analyse mit seinfo
- SELinux Roles in der Targeted Policy im Detail (Aufgaben, Fähigkeiten, ...)
- Auswirkung der SELinux Role auf die Prozess Domain
- Linux User <-> SELinux User Mapping
- Service spezifische Role Zuweisung
- Praktische Übungen mit SELinux User und Roles
- Erstellen eines eigenen SELinux Users
- Linux Benutzer mit/ohne SELinux User Zuweisung löschen
- Verwalten von Kategorien
- Planen und definieren von eigenen MCS Categories
- Übersetzungen mit setrans und mcstransd erstellen
- chcon vs. chcat
- Kategorien mit chcat auf Dateien, Verzeichnissen und Benutzern verwalten
- Arbeiten mit SELinux Roles
- Standard Role definieren
- /etc/selinux/targeted/contexts/default_contexts
- Boolean Anpassungen für SELinux Roles
- Wechseln zwischen erlaubten Roles mit newrole
- sudo und SELinux Roles
- SELinux spezifische Parameter bei sudo Regeln
- Benutzer Programme via runcon mit unterschiedlichen Kontexten starten
- Pluggable Authentication Modules (PAM)
- Grundlagen PAM Architektur
- pam_selinux.so
- pam_sepermit.so
- pam_namespace.so
- pam_oddjob_mkhomedir.so
- Prozess Context im Detail
- Grundlagen allow Rule
- Grundlagen Prozess Context
- Übergang zu einer Domäne
- Memory Protection
- Limitieren von (ungewollten) Domain Transitions
- Policy capabilities
- No New Privilege (NNP)
- Type Attributes
- Abfragen von Domain Permissions
- Constraints
- SELinux und Ansible
- Einrichten eines schnellen Ansible Roles Basissetups
- Dateisystem und SELinux Context
- SELinux Custom Policy verteilen
- Überblick Ansible native SELinux Module
- SELinux und Salt
- Einrichten eines schnellen Salte State Basissetups
- Dateisystem und SELinux Context
- SELinux Custom Policy verteilen
- Überblick SaltStack native SELinux Module
- SELinux und Container
- Podman Container Basis Test
- Podman und SELinux Multi-Category Security (MCS) Verhalten
- Podman Volumes und SELinux MCS Context Probleme
- Shared Volume mit richtigen MCS Context versehen
- Container Domain Transition
- Analyse von erlaubten domain Transition mit sesearch
- Container mit definierten Process Domain anstarten
- Domain Transition unconfined_t vs. spc_t
- Eigene Container Policy mit udica erstellen
|
|
Empfohlene Vorkenntnisse
Diese Schulung richtet sich an alle Teilnehmer mit Administrationserfahrungen im SELinux Bereich, wie sie in unserem Kurs "SELinux 1 - Grundlagen und Administration" oder "Linux 3 - Advanced Administration" vermittelt werden.
Details zu diesem Open Source Training
| Kurstitel: | SELinux 2 - Konfiguration und Management |
| Kurspreis: | 1.885,00 € exkl. MwSt pro Teilnehmer, Standardpreis ohne Rabatt |
| Kursdatum: Kurszeiten: |
19.10.26 - 20.10.26 |
| Trainer: |
Mst. Peter Jahn, MSc (Fachkompetenzen) |
|
|
|
Kursort: |
LinuxCampus Sie können vom jedem Ort teilnehmen von dem Sie möchten und es ist keine Anreise notwendig. Sie benötigen nur eine Webcam, einen Webbrowser (ZOOM-Session) und einen VNC-Client für den Zugriff auf ihr Teilnehmer LAB. |
| Details: |
Der Kurs ist auf 10 Teilnehmer beschränkt |
| Kennen Sie schon das LinuxCampus.net Rabatt & Bonus System? | |
Den Kurstermin 19.10.26 - 20.10.26 buchen
Schritt 1: Auswahl der Kursvariante (Classroom oder Live)
Schritt 2: Angabe der Teilnehmer Daten
Alternative Kursmöglichkeiten
Alternativer Kursort:
Dieses Thema kann auch als In-House Training oder Einzeltraining gebucht werden
Alternativer Termin:
Ab 3 Teilnehmern bieten wir Ihnen gerne einen auf Ihre Bedürfnisse abgestimmten Termin an
Weitere Termine zu diesem Kursthema
| Datum | Kurstitel | Ort |
|---|---|---|
| 19.10.2026 | SELinux 2 - Konfiguration und Management | LinuxCampus |




