Configure landlock LSM security sandbox, but disabled by default
authorAndreas Dolp <dev@andreas-dolp.de>
Tue, 19 May 2026 20:40:20 +0000 (22:40 +0200)
committerAndreas Dolp <dev@andreas-dolp.de>
Tue, 19 May 2026 20:40:20 +0000 (22:40 +0200)
Forwarded: not-needed
Last-Update: 2025-09-21

Gbp-Pq: Name configure-landlock.patch

configure.ac
suricata.yaml.in

index 29fbfaa9ff653601938e498f4477c32d13f11381..75ac23f0533663f58c5517be5ab9122caf8d23ab 100644 (file)
@@ -2527,6 +2527,7 @@ else
     EXPAND_VARIABLE(datadir, e_datarulesdir, "/suricata/rules")
     EXPAND_VARIABLE(localstatedir, e_sghcachedir, "/lib/suricata/cache/sgh")
     EXPAND_VARIABLE(localstatedir, e_datadir, "/lib/suricata/data")
+    EXPAND_VARIABLE(localstatedir, e_libdir, "/lib/suricata")
     EXPAND_VARIABLE(localstatedir, e_defaultruledir, "/lib/suricata/rules")
 
     e_abs_srcdir=$(cd $srcdir && pwd)
@@ -2543,6 +2544,7 @@ AC_SUBST(e_sghcachedir)
 AC_DEFINE_UNQUOTED([SGH_CACHE_DIR],["$e_sghcachedir"],[Directory path for signature group head cache])
 AC_SUBST(e_datadir)
 AC_DEFINE_UNQUOTED([DATA_DIR],["$e_datadir"],[Our DATA_DIR])
+AC_SUBST(e_libdir)
 AC_SUBST(e_magic_file)
 AC_SUBST(e_magic_file_comment)
 AC_SUBST(e_enable_evelog)
index 97aff47c30eb419db831021e89946dbb4f3350a4..1aa28edf56dac6a10a0c841a3dc2a7d4b44e4c1d 100644 (file)
@@ -1331,8 +1331,8 @@ security:
   landlock:
     enabled: no
     directories:
-      #write:
-      #  - @e_rundir@
+      write:
+        - @e_libdir@
       # /usr and /etc folders are added to read list to allow
       # file magic to be used.
       read: