Файл /etc/fapolicyd/fapolicyd#
fapolicyd - это конфигурационный файл, содержащий настройки демона fapolicyd (подробнее см. в «Утилита fapolicyd»). Включает строки с записями, в каждой из которых прописаны по одному ключевые слова конфигурации, знак равенства и соответствующая информация о конфигурации. Строки, начинающиеся с #, являются комментариями.
Примеры ключевых слов:
permissive- определение политики записи в журнал нарушений правил. Может быть0или1. По умолчанию0- отправка решений политики в ядро для принудительного исполнения.1- разрешение доступа всегда - используется для тестирования и отладки;nice_val- расширение возможностей планировщикаfapolicyd(от0до20, по умолчанию10);q_size- управление размером внутренней очереди, используемойfapolicydдля сохранения ожидающих запросов в случае, если запросы поступают быстрее, чемfapolicydможет ответить;uid- номер/имя учетной записи, на которую должен переключитьсяfapolicydпри запуске; по умолчанию0;gid- номер/название группы, на которую должен переключатьсяfapolicydпри запуске; по умолчанию равно0;do_stat_report- создание отчетов о статистике использованияfapolicydпри завершении работы - количестве разрешенных доступов и отказов; может быть0(отчеты не создаются) или1(отчеты создаются), по умолчанию1;detailed_report- определение, должен (1) или нет (0)fapolicydдобавлять информацию о субъекте и объекте в отчет о статистике использования; по умолчанию1;db_max_size- количество мегабайт, до которого должна увеличиваться доверенная база данных; по умолчанию50Мб;subj_cache_size- определение количества записей, хранящихся в кешеsubject; по умолчанию1549;obj_cache_size- определение количества записей, хранящихся в кешеobject; по умолчанию8191;watch_fs- список (через запятую) файловых систем, которые следует отслеживать на предмет наличия прав доступа; если ничего не указано, то по умолчанию будут доступныext4,xfsиtmpfs;trust- список (через запятую) доверенных серверов; если ничего не указано, то по умолчанию используетсяrpmdb,file;integrity- указание стратегии обеспечения целостности; возможные значения:none- значение по умолчанию, проверка целостности не выполняется;size- сопоставление размера файла с тем, который должен быть;ima- использование хешаSHA256, который подсистема IMA (подсистема контроля целостности) помещает в расширенные атрибуты файла в дополнение к проверке размера;sha256- вычисление хешаSHA256, а также проверка размера.
syslog_format- определение формата выходных данных решения о доступе - списка имен субъектов и объектов из правил, разделенных запятыми;rpm_sha256_only- работа только с хешамиSHA256(если1); может быть также0- сохранение дополнительноSHA1в базе данныхtrustdb;allow_filesystem_mark- отслеживание событий доступа к файлам в базовой файловой системе (если1); по умолчанию0, т.к. не все ядра это поддерживают.