Re: [RFC 2] logging.te: systemd-journald: loose ends

Russell Coker <[email protected]>
Newsgroups org.kernel.vger.selinux-refpolicy
Message-ID <[email protected]>
On Sunday, 9 August 2026 18:08:46 AEST Dominick Grift wrote:
> rfc because i was unable to (build)test it.
> 
> add missing file type transition rules so that systemd-journald
> creates these sockets as per the corresponding fc specs for consistency.
> 
> the previous rfc did not take the existing fc specs into account
> 
> Signed-off-by: Dominick Grift <[email protected]>
> ---
>  policy/modules/system/logging.te | 6 ++++++
>  1 file changed, 6 insertions(+)
> 
> diff --git a/policy/modules/system/logging.te
> b/policy/modules/system/logging.te index 314b2559b..b58dda6d3 100644
> --- a/policy/modules/system/logging.te
> +++ b/policy/modules/system/logging.te
> @@ -518,6 +518,12 @@ ifdef(`init_systemd',`
>  	allow syslogd_t self:cap_userns sys_ptrace;
>  	allow syslogd_t self:netlink_audit_socket { getattr getopt 
nlmsg_write
> read setopt write };
> 
> +	# /run/systemd/journal: for consistency with corresponding fc specs
> +	filetrans_pattern(syslogd_t, syslogd_runtime_t, "dev-log", 
sock_file,
> devlog_t) +	filetrans_pattern(syslogd_t, syslogd_runtime_t, "socket",
> sock_file, devlog_t) +	filetrans_pattern(syslogd_t, syslogd_runtime_t,
> "stdout", sock_file, devlog_t) +	filetrans_pattern(syslogd_t,
> syslogd_runtime_t, "syslog", sock_file, devlog_t) +
>  	# remove /run/log/journal when switching to permanent storage
>  	allow syslogd_t var_log_t:dir rmdir;

I have the following in the Debian policy.  You seem to have the order wrong.

filetrans_pattern(syslogd_t, syslogd_runtime_t, devlog_t, sock_file, 
"io.systemd.journal")

The others don't seem to be needed:

# ls -laZ /run/systemd/journal/
total 8
drwxr-xr-x.  3 root root system_u:object_r:syslogd_runtime_t:s0  220 Aug  9 
10:33 .
drwxr-xr-x. 26 root root system_u:object_r:init_runtime_t:s0     880 Aug  9 
20:27 ..
srw-rw-rw-.  1 root root system_u:object_r:devlog_t:s0             0 Aug  9 
10:33 dev-log
-rw-r--r--.  1 root root system_u:object_r:syslogd_runtime_t:s0    0 Aug  9 
10:33 flushed
srw-rw-rw-.  1 root root system_u:object_r:devlog_t:s0             0 Aug  9 
10:33 io.systemd.journal
-rw-r--r--.  1 root root system_u:object_r:syslogd_runtime_t:s0    8 Aug  9 
10:33 kernel-seqnum
-rw-r--r--.  1 root root system_u:object_r:syslogd_runtime_t:s0   24 Aug  9 
10:33 seqnum
srw-rw-rw-.  1 root root system_u:object_r:devlog_t:s0             0 Aug  9 
10:33 socket
srw-rw-rw-.  1 root root system_u:object_r:devlog_t:s0             0 Aug  9 
10:33 stdout
drwxr-xr-x.  2 root root system_u:object_r:syslogd_runtime_t:s0 1520 Aug  9 
20:50 streams
srw-rw-rw-.  1 root root system_u:object_r:devlog_t:s0             0 Aug  9 
10:33 syslog

-- 
My Main Blog         http://etbe.coker.com.au/
My Documents Blog    http://doc.coker.com.au/
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.