staging.inyokaproject.org

AppArmor durch TOMOYO Linux ersetzen

Status: Ungelöst | Ubuntu-Version: Ubuntu Budgie 24.04 (Noble Numbat)
Antworten |

Mylin

Avatar von Mylin

Anmeldungsdatum:
23. Juli 2024

Beiträge: 371

Hallo zusammen,

gibt es vielleicht jemanden der TOMOYO Linux anstatt AppArmor einsetzt und Erfahrungen teilen kann/möchte? Ich habe heute AppArmor mit TOMOYO ersetzt.

https://de.wikipedia.org/wiki/TOMOYO_Linux

TOMOYO Dokumentation

https://tomoyo.sourceforge.net/2.6/index.html.en

Vergleich der Linux Sicherheits Modelle:

https://hackertraining.org/linux-hardening/LSM-comparison/

bibamah

Anmeldungsdatum:
23. April 2025

Beiträge: 54

Wie funktioniert das denn unter Ubuntu? Ubuntu nutzt standardmäßig snap und snap nutzt u.a. AppArmor für das Abschotten von Applikation. D.h. ohne AppArmor dürfte snap auch nicht mehr funktionsfähig sein? Muss man sein Ubuntu dann erst snap-frei machen?

Sala kahle, bibamah

Mylin

(Themenstarter)
Avatar von Mylin

Anmeldungsdatum:
23. Juli 2024

Beiträge: 371

Hallo zusammen,

kurze Zusammenfassung. Ich erspare mir Details, wer eine individuelle Auswahl für das LSM (Linux Sicherheits Module) trifft benötigt diese nicht.

  • tomoyo-tools installieren

  • Systemd-Units erstellen (ich habe diese in /usr/lib/systemd/system/ abgelegt)

tomoyo-auditd.service

Daemon für das Logging. Logs werden in /var/log/tomoyo/ abgelegt. Bitte die Log-Größe im Auge behalten. 😬 Das Logging kann für jedes Profil in /etc/tomoyo/profil.conf konfiguriert werden.

[Unit]
Description=TOMOYO Linux Auditing Daemon

[Service]
Type=forking
ExecStart=/usr/sbin/tomoyo-auditd
ExecReload=/bin/kill -HUP $MAINPID

[Install]
WantedBy=multi-user.target

tomoyo-savepolicy.service Speichert die während der Laufzeit erfassten Domains (Prozesse) und diesen ggf. zugewiesenen Policies und ermöglicht das erneute laden bei Systemstart.

[Unit]
Description=Tomoyo savepolicy

[Service]
Type=oneshot
ExecStart=/bin/true
ExecStop=/usr/sbin/tomoyo-savepolicy
StandardInput=tty
RemainAfterExit=yes

[Install]
WantedBy=multi-user.target
  • tomoyo-init Prozess in /bin/ ablegen

sudo ln -s /sbin/tomoyo-init /bin/
  • defaults erstellen

sudo /usr/lib/tomoyo/init_policy
  • Systemd-Units aktivieren

  • Profil in /etc/tomoyo/domain_policy.conf zuordnen (Achtung, bitte nicht 3 (Enforcing Mode) für die Domain <kernel> festlegen, das System startet nicht). Profile sind in /etc/tomoyo/profil.conf definiert.

  • AppArmor deaktivieren (Fragen "wie" werden nicht beantwortet)

  • Kernel-Parameter "lsm=tomoyo" setzen, initramfs neu erstellen, Bootloader(Manager) aktualisieren

  • System neu starten

Wenn man nichts verkehrt gemacht hat wird nun nicht mehr AppArmor sondern TOMOYO als Sicherheits-Modul geladen. Die Dokumentation zu TOMOYO habe ich bereits oben verlinkt.

Irgendetwas versemmelt? Kernelpanik beim Systemstart? Der Umgang mit chroot sollte bekannt sein, oder Backups, oder, oder

Anmerkung: Ich habe das System im "Permessive Mode" gestartet und schränke Prozesse selektiv ein, indem ich betreffenden Prozess/e in den "Learning Mode" versetze und anschließend in den "Enforcing Mode".

Mylin

(Themenstarter)
Avatar von Mylin

Anmeldungsdatum:
23. Juli 2024

Beiträge: 371

Ich muss TOMOYO tatsächlich ein Plus an Sicherheit einräumen, ein im Enforcing Mode laufender Chromium startet nach der Aktualisierung nicht mehr. Also Learning Mode, starten, anschließend wieder in den Enforcing Mode versetzen. Ich bin auf das nächste Kernel-Update gespannt, Prozess 0 und kmod laufen ebenfalls im Enforcing Mode.

Antworten |