Hallo zusammen,
kurze Zusammenfassung. Ich erspare mir Details, wer eine individuelle Auswahl für das LSM (Linux Sicherheits Module) trifft benötigt diese nicht.
tomoyo-auditd.service
Daemon für das Logging. Logs werden in /var/log/tomoyo/ abgelegt. Bitte die Log-Größe im Auge behalten. 😬 Das Logging kann für jedes Profil in /etc/tomoyo/profil.conf konfiguriert werden.
[Unit]
Description=TOMOYO Linux Auditing Daemon
[Service]
Type=forking
ExecStart=/usr/sbin/tomoyo-auditd
ExecReload=/bin/kill -HUP $MAINPID
[Install]
WantedBy=multi-user.target
tomoyo-savepolicy.service
Speichert die während der Laufzeit erfassten Domains (Prozesse) und diesen ggf. zugewiesenen Policies und ermöglicht das erneute laden bei Systemstart.
[Unit]
Description=Tomoyo savepolicy
[Service]
Type=oneshot
ExecStart=/bin/true
ExecStop=/usr/sbin/tomoyo-savepolicy
StandardInput=tty
RemainAfterExit=yes
[Install]
WantedBy=multi-user.target
sudo ln -s /sbin/tomoyo-init /bin/
sudo /usr/lib/tomoyo/init_policy
Systemd-Units aktivieren
Profil in /etc/tomoyo/domain_policy.conf zuordnen (Achtung, bitte nicht 3 (Enforcing Mode) für die Domain <kernel> festlegen, das System startet nicht). Profile sind in /etc/tomoyo/profil.conf definiert.
AppArmor deaktivieren (Fragen "wie" werden nicht beantwortet)
Kernel-Parameter "lsm=tomoyo" setzen, initramfs neu erstellen, Bootloader(Manager) aktualisieren
System neu starten
Wenn man nichts verkehrt gemacht hat wird nun nicht mehr AppArmor sondern TOMOYO als Sicherheits-Modul geladen. Die Dokumentation zu TOMOYO habe ich bereits oben verlinkt.
Irgendetwas versemmelt? Kernelpanik beim Systemstart? Der Umgang mit chroot sollte bekannt sein, oder Backups, oder, oder
Anmerkung: Ich habe das System im "Permessive Mode" gestartet und schränke Prozesse selektiv ein, indem ich betreffenden Prozess/e in den "Learning Mode" versetze und anschließend in den "Enforcing Mode".