Я бы примерно так делал (на примере nsd):
# Пока отлаживаем
setenforce Permissive
grep nsd /var/log/audit/audit.log | audit2allow -m nsd_ns1
# Читаем, что вышло. Осмысливаем, там _иногда_ разумно про setsebool советуют.
# По итогам, втыкаем политику ("nsd" уже есть, так что меняем имя)
grep nsd /var/log/audit/audit.log | audit2allow -M nsd_ns1 ; semodule -i nsd_ns1.pp
#Всё, проверяем
setenforce Enforcing
|