lsm是linux内核提供的通用安全框架,非具体策略工具,仅通过预埋200+钩子(如security_file_open)和安全blob存储机制,支持selinux、apparmor等模块实现强制访问控制。

Linux 内核安全模块(LSM)不是某个具体的安全工具,而是一个内核级的“插槽”——它本身不执行策略,只提供钩子和存储空间,让 SELinux、AppArmor 这类模块能安全地介入关键操作。
LSM 是什么:框架而非策略
LSM 是 Linux 2.6 内核起内置的通用安全基础设施。它在进程 fork、文件 open、socket bind 等 200+ 关键路径上预埋了 security_xxx() 钩子函数,比如 security_file_open() 或 security_socket_connect()。当系统调用走到这些点时,LSM 框架会依次调用已注册的安全模块进行判断。
每个内核对象(如 task_struct、inode、file)都带一个 void* security 字段,称为安全 blob,由具体模块自行管理。LSM 只负责分配、复制、释放这块内存,不解读内容。
- 默认启用的 LSM 模块可通过 cat /sys/kernel/security/lsm 查看,输出类似 capability,yama,selinux
- 列表顺序即检查顺序:capability 总是第一,yama 属于“minor”模块,selinux 作为“major”模块排在最后
- LSM 不等于 SELinux;SELinux 是跑在 LSM 上的一个实现,AppArmor、Smack、Tomoyo 同理
两种主流模块的核心差异
SELinux 和 AppArmor 都依赖 LSM,但设计哲学完全不同:
PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。
- SELinux 基于类型强制(Type Enforcement),为进程和文件打标签(如 system_u:object_r:httpd_exec_t:s0),策略规则描述“httpd_t 域能否读取 httpd_sys_content_t 类型的文件”
- AppArmor 基于路径名限制,策略直接绑定可执行文件路径(如 /usr/sbin/nginx),声明它“只能读 /var/www/**,不能写 /etc/**”
- SELinux 更适合多租户、高合规场景(如政府、金融系统);AppArmor 更易理解、调试快,常见于 Ubuntu/Debian 发行版
快速确认与基础配置
查看当前激活的 LSM 模块:
cat /sys/kernel/security/lsm
查看某进程的 SELinux 上下文(若启用):
ps -eZ | grep nginx
查看某文件的 AppArmor 标签(若启用):
aa-status --enabled && ls -Z /usr/sbin/nginx
- SELinux 有三种运行模式:Enforcing(强制拦截)、Permissive(只记录不拦截,用于调试)、Disabled(不推荐)
- 切换模式用 setenforce 1(Enforcing)或 setenforce 0(Permissive);永久修改需编辑 /etc/selinux/config
- AppArmor 策略存放在 /etc/apparmor.d/,修改后执行 sudo apparmor_parser -r /etc/apparmor.d/usr.sbin.nginx
选型建议与避坑提示
新系统上线前,先明确安全目标和运维能力:
- 若已有 SELinux 经验、使用 RHEL/CentOS/Oracle Linux,优先延续 SELinux,策略复用成熟
- 若团队熟悉文件路径、希望快速落地最小权限,Ubuntu/Debian 环境下 AppArmor 更平滑
- 避免同时启用多个 major LSM(如 SELinux + AppArmor),内核只允许一个生效,多余模块会被静默忽略
- 禁用 LSM 不等于提升性能,反而可能削弱基础防护;如确需关闭,应通过内核参数 security=none 或编译时禁用 CONFIG_SECURITY










