getsebool -a 命令用于列出所有 selinux 布尔值及其 on/off 状态,输出格式为“布尔名 --> on/off”,支持分页、grep 过滤及统计,无需 root 权限但依赖 selinux 启用和 policycoreutils 包。

在 Linux 系统中,getsebool 命令用于查看 SELinux 布尔值(Boolean)的当前状态。要一次性列出所有布尔值及其开关状态,直接运行带 -a 选项的命令即可。
查看全部 SELinux 布尔值
执行以下命令:
getsebool -a
该命令会输出所有已定义的布尔值,每行格式为:布尔名 --> on/off(例如 httpd_can_network_connect --> off)。输出量可能较大(通常数百行),可配合分页或过滤使用。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
结合管道提高可读性
为方便浏览或查找特定布尔值,常用组合如下:
-
分页查看:
getsebool -a | less -
搜索关键词(如查与 SSH 相关的):
getsebool -a | grep ssh -
只显示启用的布尔值:
getsebool -a | grep ' --> on$' -
统计总数:
getsebool -a | wc -l
注意权限与 SELinux 状态
getsebool 不需要 root 权限,普通用户也可运行。但前提是系统已启用 SELinux(即内核参数 selinux=1,且 /sys/fs/selinux 可访问)。若提示 No such file or directory 或命令未找到,说明 SELinux 未启用或 policycoreutils 包未安装。
补充:布尔值名称含义与用途
SELinux 布尔值是运行时可调的策略开关,用于微调服务的安全行为。例如:
-
samba_export_all_ro控制 Samba 是否允许导出所有只读共享 -
allow_ftp_full_access决定 FTP 服务能否进行完整文件操作 -
virt_use_usb影响 KVM 虚拟机是否可访问 USB 设备
每个布尔值都对应具体策略模块中的条件规则,修改前建议查阅 semanage boolean -l 获取描述,或参考 man 8 selinux 和发行版文档。










