AppArmor (MAC)

AppArmor
Actief
Enforce
Profielen geladen
48
Profielen geladen
In enforce-modus
45
complain: 3
Processen met profiel
52
zonder profiel: 0

AppArmor-profielen, enforce-modus en onbeperkte processen

Verplichte toegangscontrole bepaalt wat een programma mag, ongeacht de rechten van de gebruiker die het draait. Op Ubuntu en Debian heet dat AppArmor: het is op de meeste servers geïnstalleerd en actief, en op heel veel daarvan beperkt het vrijwel niets.

Deze pagina toont elk geladen profiel met zijn modus, de processen die beperkt draaien en de processen die zonder enig profiel draaien. De modus is het eerste om te controleren. Een profiel in complain-modus legt vast wat het geblokkeerd zou hebben en blokkeert niets: nuttig terwijl u een nieuw profiel afstelt, waardeloos als bescherming wanneer het zo is blijven staan en vergeten is. Alleen enforce beperkt een proces werkelijk.

De lijst met onbeperkte processen is de interessantere helft. Alles wat vanaf het netwerk bereikbaar is hoort onder een profiel te vallen: de webserver, de database, de mail-daemon en elke zelfgeschreven applicatieserver. Ook recente weigeringen worden getoond, want een dienst die na een profielwijziging plots hapert, verklaart zichzelf daar meestal.