Guía · RHEL · SELinux

SELinux bloquea un servicio: cómo diagnosticar sin desactivarlo

Secuencia práctica con AVC, ausearch y contextos antes de recurrir a setenforce 0.

No empieces desactivándolo

Si SELinux bloquea una acción, lo útil es descubrir qué acceso se deniega y por qué. Desactivarlo elimina el síntoma y también la evidencia.

1. Busca AVC recientes

ausearch -m AVC,USER_AVC -ts recent # o journalctl -t setroubleshoot --since "15 min ago"

2. Interpreta el motivo

ausearch -m AVC -ts recent | audit2why

audit2why ayuda a interpretar, pero no convierte automáticamente cualquier denegación en una regla que debas aceptar.

3. Revisa contextos

ls -Z /ruta/del/recurso ps -eZ | grep servicio restorecon -Rv /ruta/correcta

4. Revisa booleanos antes de crear política

Muchos casos previstos por la política se resuelven con un boolean apropiado. Comprueba qué existe y documenta el cambio.

Cuándo escalar el problema

Si el cambio afecta a producción, hay múltiples dependencias o necesitas estandarizarlo para decenas/cientos de sistemas, conviene tratarlo como un problema de plataforma y no como una intervención aislada.

¿Tienes un problema parecido?

Cuéntame el contexto, el tamaño aproximado del entorno y qué quieres cambiar. La primera conversación sirve para acotar el problema y decidir si tiene sentido trabajar juntos.