audit2allow是selinux中解析avc拒绝日志并生成策略规则的工具,需先确认avc日志、分步生成可读提示与allow规则,再编译加载模块;android平台须将规则合入sepolicy源码重新编译。

audit2allow 是 SELinux 环境下解决权限拒绝(avc: denied)最常用的工具,它能从拒绝日志中提取信息,自动生成对应的 allow 规则或策略模块。关键不在于“直接加规则”,而在于“准确还原上下文、合理定位策略位置、避免绕过安全设计”。
确认并提取 AVC 拒绝日志
SELinux 拒绝事件默认记录在内核日志中。先确认是否真由 SELinux 引发:
- 运行 dmesg | grep avc,有输出即说明存在被拒操作
- 或查看审计日志:sudo ausearch -m avc -ts recent(需 auditd 运行)
- 常见日志片段示例:
avc: denied { read } for comm="certwatch" name="cache" scontext=system_u:system_r:certwatch_t:s0 tcontext=system_u:object_r:var_t:s0 tclass=dir
用 audit2allow 生成可读提示或规则
推荐分两步走:先看人话解释,再生成规则,避免误加。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 查看可读分析:sudo audit2allow -w -a(读取全部 audit.log,输出中文/英文说明)
- 生成 allow 规则:sudo audit2allow -a 或指定输入文件:audit2allow -i avc_logs.txt
- 若日志来自 Android 设备,可用:adb logcat -b all -d | grep avc | audit2allow
将规则加入 SELinux 策略(以 RHEL/CentOS 为例)
生成的规则不能直接生效,必须编译为策略模块并加载:
- 生成本地策略模块:sudo audit2allow -a -M mypolicy(会创建 mypolicy.te 和 mypolicy.pp)
- 编译并安装:sudo semodule -i mypolicy.pp
- 验证是否加载:semodule -l | grep mypolicy
- 注意:-M 生成的是临时模块,适合调试;生产环境应修改源策略并重新构建
Android 平台的特殊处理方式
Android 使用 AOSP 的 sepolicy 架构,规则需合入源码再编译:
- 生成规则后,找到对应 domain 的 .te 文件(如 system_app.te、vendor_qconfigservice.te)
- 规则格式要匹配:例如 allow system_app sysfs:file read;
- 若目标类型(如 sysfs)未定义,还需在 file.te 或 device/
/ 中补充类型声明和文件上下文/sepolicy/file_contexts - 最后重新编译 bootimage 或 vendor image










