Linux如何配置AppArmor安全框架_Linux AppArmor安全框架配置指南

老晨君_2246

老晨君_2246

2026-04-07

464人浏览

原创

ubuntu/debian 上 apt 安装的 nginx 默认 apparmor 策略过严,需手动添加精确路径规则(如网站根目录、php-fpm 套接字、ssl 私钥、自定义日志),并执行 apparmor_parser -r 重载策略后 systemctl restart nginx 才生效,否则仍报 502/403 或 permission denied。

linux如何配置apparmor安全框架_linux apparmor安全框架配置指南

Ubuntu/Debian 上 apt 安装的 Nginx 默认 AppArmor 策略太严,不手动补充路径规则,服务大概率启动失败或 502/403 报错。

确认 AppArmor 是否真在拦你

别猜,先看日志。Nginx 启动失败或返回 Permission denied、operation not permitted 时,AppArmor 很可能就是元凶。

  • sudo aa-status —— 确认 apparmor module is enabled 且 /usr/sbin/nginx 在 “profiles are loaded” 列表里
  • sudo journalctl -u nginx --since "1 hour ago" | grep -i denied —— 直接抓 AppArmor 拒绝记录(关键!)
  • sudo aa-status | grep nginx —— 检查当前是 enforce 还是 complain 模式;生产环境必须是 enforce

往 /etc/apparmor.d/usr.sbin.nginx 里加什么规则

编辑该文件,在 /usr/sbin/nginx PUx, 下方追加你实际用到的路径。规则不是越宽越好,而是越精确越稳。

  • 网站根目录(如 /var/www/myapp):/var/www/myapp/** r,(只读)或 /var/www/myapp/** rwk,(读写+创建+锁)
  • PHP-FPM 套接字(如 /run/php/php8.1-fpm.sock):/run/php/php*.sock rw,(通配更稳妥,避免版本升级后失效)
  • SSL 私钥(如 /etc/ssl/private/mydomain.key):/etc/ssl/private/** r,(AppArmor 不管文件权限,只管是否允许读;密钥本身仍需 600)
  • 自定义日志路径(如 /var/log/nginx/myapp.access.log):/var/log/nginx/myapp.* log,(log 是 AppArmor 特殊权限,兼容 logrotate)
  • ⚠️ 避免 /var/** 这类宽泛规则——它会绕过策略本意,还可能被后续安全审计工具标为高危

改完规则后怎么让 Nginx 真的用上

AppArmor 规则不会自动生效,必须 reload + restart 两步缺一不可,且顺序不能错。

  • sudo apparmor_parser -r /etc/apparmor.d/usr.sbin.nginx —— 重载单个 profile(比重启整个 apparmor service 更轻量、更安全)
  • sudo systemctl restart nginx —— 必须重启 Nginx,新进程才会按新策略启动
  • sudo aa-status --verbose | grep nginx —— 验证 profile 已加载且无语法错误(注意输出里有没有 parse error)
  • 如果仍失败,可临时切 complain 模式收全拒绝事件:sudo aa-complain /usr/sbin/nginx,复现请求后跑 sudo aa-logprof 生成建议规则(但生成结果常偏宽泛,得人工收紧)

为什么 aa-logprof 生成的规则总不准

aa-logprof 只能看到“被拦住的请求”,看不到“没被拦但也不该放行”的行为,所以它倾向于加宽泛路径。

  • 比如 Nginx 只访问 /run/php/php8.1-fpm.sock,aa-logprof 却可能建议 /run/php/** rw,
  • 它无法区分临时文件、调试 socket、生产 socket,一律按出现过的路径通配
  • 真正可用的规则必须基于你明确知道的部署路径来手写,而不是依赖 aa-logprof 的“建议”直接复制粘贴
  • 调试阶段用 complain + aa-logprof 快速兜底,上线前务必人工核对并收紧每一条路径

最易被忽略的一点:AppArmor 策略只对新启动的进程生效。改完配置不 reload、reload 了不 restart nginx,等于白改。另外,路径末尾的 ** 和 * 语义不同,写错会导致规则完全不匹配——这不是语法报错,而是静默失效。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.27

403

5

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

3387

6

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

2023.08.04

6085

6

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.02.23

561

5

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.07.09

1476

5

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

2024.08.07

3958

3

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

122

12

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

2026.01.13

457

23

Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建
Nginx跨平台安装实操指南:Windows、macOS与Linux环境快速搭建

本指南详解Nginx在Windows、macOS及Linux系统的安装全流程。涵盖官方包解压、Homebrew一键部署、APT/YUM源配置及Docker容器化方案。无论新手或开发者,均可快速搭建运行环境,掌握跨平台核心指令,为后续配置与调优奠定坚实基础。

2026.03.16

159

12

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习