Linux 运维中怎么理解 SELinux 或 AppArmor 对传统 Linux 文件权限的附加限制

落浩小哥_1888

落浩小哥_1888

2026-09-24

968人浏览

原创

selinux和apparmor是叠加在传统linux dac之上的mac层,必须同时满足rwx权限和策略标签才能访问;它们通过进程类型标签或路径绑定实现细粒度管控,防止越权与root滥用。

linux 运维中怎么理解 selinux 或 apparmor 对传统 linux 文件权限的附加限制

SELinux 和 AppArmor 不是替代传统 Linux 文件权限的,而是叠加在它之上的额外控制层。文件权限(DAC)决定“谁可以操作”,而 SELinux/AppArmor(MAC)决定“哪个进程在什么条件下可以操作什么资源”——两者必须同时满足,访问才被允许。

传统权限只看身份,MAC 看的是进程行为

Linux 原生的 rwx 权限基于用户 UID/GID 和文件属主/属组,root 几乎能绕过所有限制。但 SELinux 会为每个进程打上类型标签(如 httpd_t),为每个文件也打上类型(如 httpd_sys_content_t),再通过策略规则明确写死“httpd_t 只能读 httpd_sys_content_t 类型的文件”。哪怕 root 启动了 Apache,它也不能去读 /etc/shadow,因为 shadow_t 类型不在此规则范围内。

AppArmor 的逻辑类似,但它不依赖类型标签,而是直接绑定可执行文件路径,用配置文件声明“/usr/sbin/nginx 能访问哪些路径、能监听哪些端口、能调用哪些系统调用”。即使你把 nginx 改成 root 运行,它依然只能按 profile 允许的范围动作。

linux-performance-analyzer
linux-performance-analyzer

Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。

下载

双重检查机制:一个被拒,整个访问就失败

访问发生时,内核先走 DAC 检查:当前进程 UID 是否匹配文件 owner/group/other 权限?如果失败,直接拒绝;如果通过,再交给 SELinux 或 AppArmor 做第二道判断。

  • 文件权限是 644,/etc/shadow 被误设为全局可读 → DAC 放行,但 SELinux 的 shadow_t 类型只允许 passwd_t 访问 → MAC 拒绝
  • Apache 进程被黑客利用拿到 root 权限 → DAC 允许它读写一切,但 SELinux 仍把它锁在 httpd_t 域里,无法碰 ssh_key_t 或 var_log_t
  • 你用 cp -r 把网页文件复制进 /var/www/html → 文件继承源目录上下文(比如 user_home_t),导致 httpd_t 无法读 → DAC 没问题,MAC 卡住

运维中怎么快速识别是不是 MAC 在拦路

服务启动失败、文件读写报 Permission denied,别急着 chmod 777 或关闭 SELinux。先看日志:

  • SELinux 环境下运行:ausearch -m avc -ts recent 或 journalctl -t setroubleshoot,找 AVC 拒绝记录
  • AppArmor 环境下运行:sudo aa-status 看 profile 加载状态,再查 dmesg | grep apparmor 或 journalctl | grep DENIED
  • 临时验证:SELinux 用 setenforce 0 切宽容模式;AppArmor 用 sudo aa-complain /path/to/binary 收集行为日志

修复思路不是“放权”,而是“对齐上下文或策略”

多数问题不是策略太严,而是上下文错配或端口/功能没授权:

  • Web 目录文件类型不对 → 用 restorecon -Rv /var/www/html 重置 SELinux 上下文
  • 自定义端口(如 httpd 改用 8080)→ 用 semanage port -a -t http_port_t -p tcp 8080
  • PHP 需要写日志 → 开布尔值:setsebool -P httpd_can_network_connect_db on
  • AppArmor 下程序缺某路径权限 → 编辑对应 profile(如 /etc/apparmor.d/usr.sbin.nginx),加一行 /var/log/myapp/** rw,,再执行 sudo apparmor_parser -r /etc/apparmor.d/usr.sbin.nginx

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3630

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3153

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2213

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5310

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

4982

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2993

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2485

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2699

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习