Você pode visualizar o SELinux como um firewall de chamada do sistema : Uma política para cada aplicativo especifica o que é razoável para o aplicativo: O servidor de nomes pode escutar na porta 53, trabalhar com alguns arquivos de zona em um diretório específico, enviar syslog, .. ., mas não faz sentido tentar trabalhar com arquivos em / home, por exemplo. A imposição de tal política pelo SELinux significa que será muito mais difícil uma fraqueza no servidor de nomes se espalhar para outras partes do sistema.
Acho que o SELinux fornece um valor real de segurança. Mas, embora certamente tenha se tornado mais fácil trabalhar com o passar dos anos, ainda é - infelizmente - um sistema bastante complexo. O bom é que você pode desativá-lo facilmente em alguns serviços, sem precisar desativá-lo para todo o sistema. Muitos administradores de sistemas (juniores?) Viram o SELinux em geral, assim que enfrentam o menor problema com um serviço - em vez de desativá-lo seletivamente para o serviço, causando problemas.