<html><body>
<p><tt>libvir-list-bounces@redhat.com wrote on 08/06/2012 11:18:31 AM:<br>
<br>
> From:</tt><br>
<tt>> <br>
> Laine Stump <laine@laine.org></tt><br>
<tt>> <br>
> To:</tt><br>
<tt>> <br>
> libvir-list@redhat.com</tt><br>
<tt>> <br>
> Date:</tt><br>
<tt>> <br>
> 08/06/2012 11:27 AM</tt><br>
<tt>> <br>
> Subject:</tt><br>
<tt>> <br>
> Re: [libvirt] [Patch v3 0/3] Add QEMU network helper support</tt><br>
<tt>> <br>
> Sent by:</tt><br>
<tt>> <br>
> libvir-list-bounces@redhat.com</tt><br>
<tt>> <br>
> On 08/06/2012 10:56 AM, Michal Privoznik wrote:<br>
> > On 03.08.2012 22:33, rmarwah@linux.vnet.ibm.com wrote:<br>
> >> From: Richa Marwaha <rmarwah@linux.vnet.ibm.com><br>
> >><br>
> >> QEMU has a new feature which allows QEMU to execute under an <br>
> unprivileged user ID and still be able to<br>
> >> add a tap device to a Linux network bridge. <br>
> >> [...]<br>
> > So I've went ahead, reviewed, ACKed and pushed whole series.<br>
> > I suggest is worth adding some kind of documentation (either a wiki<br>
> > page, or mention it somewhere in docs/ docs/drvqemu.html.in perhaps?) -<br>
> > how to set up bridge-helper.<br>
> <br>
> Yes, it's a bit odd to figure out the right place to document it, since<br>
> there is no setup done within libvirt - libvirt just silently takes<br>
> advantage of it if it's there.<br>
> <br>
> By the way, I had earlier expressed concern about the eventuality that<br>
> we support bridged networking for non-privileged users directly within<br>
> libvirt (via a separate libvirt-networkd and policykit), and the case<br>
> where someone had a working config using the qemu helper - I was worried<br>
> that this person's setup might stop working as a result of the upgrade<br>
> which changed to the newer method of setting up the network (e.g. if<br>
> something needed to be configured to allow that user access via<br>
> policykit, and hadn't been done yet). Since then I've realized that we<br>
> can handle that problem by continuing to fall back to the qemu helper<br>
> when this (for now mythical) new method fails. That removes my only<br>
> concern about this series.<br>
> <br>
> Another issue though - a patch for AppArmor has been included, but I'm<br>
> unclear of whether this needs something done for selinux (either in<br>
> libvirt itself, or in selinux-policy). Does somebody have the updated<br>
> qemu installed on a system with selinux enabled, and could you give it a<br>
> try?</tt><br>
<br>
<tt>selinux already has the policies to allow qemu helper , here is the link to the patch adding the policies</tt><br>
<br>
<tt><a href="http://git.fedorahosted.org/cgit/selinux-policy.git/diff/?id=56e0a4b775f29ec13e6f887490ec9fbc6f9897f4">http://git.fedorahosted.org/cgit/selinux-policy.git/diff/?id=56e0a4b775f29ec13e6f887490ec9fbc6f9897f4</a></tt><br>
<br>
<tt>It will be upstream in Fedora.</tt><br>
<br>
<tt>Regards</tt><br>
<tt>Richa </tt><br>
<tt><br>
> <br>
> --<br>
> libvir-list mailing list<br>
> libvir-list@redhat.com<br>
> <a href="https://www.redhat.com/mailman/listinfo/libvir-list">https://www.redhat.com/mailman/listinfo/libvir-list</a><br>
> <br>
</tt></body></html>