SELinux en RHEL: diagnosticar antes de desactivar
Cuando SELinux bloquea una operación, desactivarlo elimina la señal y también la protección. El enfoque útil es identificar qué acceso se ha denegado y corregir contexto, configuración o política según corresponda.
Confirmar el estado
getenforce
sestatusPrimero confirma si el sistema está en Enforcing, Permissive o deshabilitado. Si el problema solo aparece en enforcing, busca eventos AVC.
Leer los AVC
ausearch -m AVC,USER_AVC -ts recent
ausearch -m AVC -ts recent | audit2whyaudit2why ayuda a interpretar, pero no sustituye entender qué proceso, tipo y objeto intervienen.
Contextos y booleanos antes que políticas nuevas
Muchos problemas proceden de archivos copiados a rutas nuevas con un contexto incorrecto. Revisa con ls -Z y restaura contextos con restorecon cuando aplique. Para comportamientos previstos por la política, comprueba booleanos con getsebool.
Crear política solo cuando sea necesario
Generar una regla a partir de logs puede ser válido, pero debe revisarse antes de cargarla. Una regla demasiado amplia puede convertir una solución rápida en una excepción permanente difícil de justificar.
Relacionado: hub de RHEL y hardening CIS en Linux.