Moja polityka korporacyjna mówi, że skrzynki Linux muszą być zabezpieczone przy pomocy SELinux (aby audytor bezpieczeństwa mógł zaznaczyć pole wyboru „tak, jesteśmy wyjątkowo bezpieczni!” Dla każdego serwera). Miałem nadzieję, że skorzystam z niesamowitego domyślnego bezpieczeństwa Ubuntu AppArmor. Czy nierozsądne jest uruchamianie zarówno Apparmor, jak i SELinux? (Jeśli tak, czy ten zły pomysł można złagodzić za pomocą drobnych ulepszeń apparmor i / lub selinux?)
źródło
Nie użyłbym obu.
Zarówno SELinux, jak i AppArmor robią to samo: ograniczają dostęp do plików i folderów tylko do aplikacji, które naprawdę potrzebują dostępu.
Ale oba wdrażają ten pomysł na bardzo różne sposoby.
Na przykład: Apache może używać plików i folderów wyraźnie oznaczonych jako pliki internetowe, a inne aplikacje nie.
(Jest to bardzo podstawowe wyjaśnienie działania SELinux i AppArmor.)
Jeśli użyjesz ich obu, prawdopodobnie będą się wzajemnie na siebie nawzajem i naprawdę nie widzę potrzeby ani korzyści z używania obu.
źródło