如何快速检查SELinux安全状态?

查看 SELinux 运行状态

  1. 使用 sestatus 命令

    sestatus
    • 关键输出
      • SELinux status: enabled(已启用)或 disabled(已禁用)
      • Current mode: enforcing(强制模式)、permissive(宽容模式)或 disabled
      • Policy version: 当前策略版本(如 31
      • Policy from config file: 加载的策略名称(如 targeted
  2. 检查内核参数

    grep -E "SELINUX=|SELINUXTYPE=" /etc/selinux/config
    • 结果说明
      • SELINUX=enforcing:系统重启后将启用强制模式
      • SELINUXTYPE=targeted:默认策略类型(针对网络服务限制)

查看当前模式(无需重启)

getenforce
  • 返回结果:
    • Enforcing:强制模式(拒绝违规操作并记录日志)
    • Permissive:宽容模式(仅记录日志,不阻止操作)
    • Disabled:已禁用

查看策略详情

  1. 列出所有布尔值(动态开关)

    getsebool -a
    • 示例输出:
      httpd_can_network_connect --> off(表示 Apache 禁止联网)
    • 修改布尔值
      setsebool -P httpd_can_network_connect on  # -P 永久生效
  2. 检查文件/目录的上下文标签

    ls -Z /var/www/html
    • 输出示例
      -rw-r--r--. root root system_u:object_r:httpd_sys_content_t index.html

      • 关键字段:httpd_sys_content_t(Web 内容默认标签)
  3. 查看进程的上下文

    ps -eZ | grep nginx
    • 输出示例:
      system_u:system_r:httpd_t:s0 1234 ? nginx

      • httpd_t:Web 服务进程的默认标签

诊断 SELinux 拒绝事件

  1. 查看审计日志

    ausearch -m AVC,USER_AVC -ts today  # 查询今日的拒绝记录
    • 关键字段
      scontext=system_u:system_r:httpd_t(源上下文)
      tcontext=system_u:object_r:samba_share_t(目标上下文)
      tclass=file(操作对象类型)
  2. 使用 sealert 生成分析报告

    sealert -a /var/log/audit/audit.log
    • 该工具会提供解决方案建议(需安装 setroubleshoot 包)

常见问题排查

  • 服务无法启动
    检查日志中的 AVC denied 记录,确认是否因标签错误导致。
  • 文件访问被拒
    使用 restorecon 修复标签:

     restorecon -Rv /path/to/file  # -R 递归修复,-v 显示详情
  • 临时切换模式(调试用):
     setenforce 0  # 切换为 Permissive 模式
     setenforce 1  # 切回 Enforcing 模式

重要提示

  • 修改配置后需重启生效:reboot
  • 生产环境避免禁用 SELinux,优先调整策略或布尔值
  • 策略包更新命令:yum update selinux-policy*

引用说明
本文操作基于 CentOS/RHEL 8 及 SELinux 官方文档,参考来源:

  • Red Hat SELinux 用户手册(https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/8/html-single/using_selinux/index)
  • NSA SELinux 项目(https://github.com/SELinuxProject)
  • Linux 手册页(man semanage, man auditd

原创文章,发布者:酷番叔,转转请注明出处:https://cloud.kd.cn/ask/9213.html

(0)
酷番叔酷番叔
上一篇 2025年7月29日 17:20
下一篇 2025年7月29日 17:31

相关推荐

  • Linux环境下未分配的磁盘空间如何进行正确分区、挂载和格式化操作?

    在Linux系统中,未分配磁盘通常指新硬盘、分区表未初始化的磁盘,或分区后未被格式化、挂载的空间,处理未分配磁盘需经历识别、分区、格式化、挂载等步骤,本文将详细说明操作流程及注意事项,识别未分配磁盘操作前需先确认系统中未分配磁盘的设备名称,Linux中磁盘设备通常位于/dev/目录下,IDE磁盘为/dev/hd……

    2025年10月2日
    14100
  • Linux系统如何开启网卡服务?操作步骤是什么?

    在Linux系统中,网卡服务是保障网络连接的核心,若服务未开启或异常,会导致系统无法访问网络,开启网卡服务需结合具体发行版(如CentOS/RHEL使用systemd,Ubuntu/Debian可能用NetworkManager或netplan)及当前网络管理工具,以下是详细操作步骤和注意事项,检查当前网卡与服……

    2025年10月7日
    12700
  • linux 如何查看系统带宽

    在Linux系统中,监控网络带宽使用情况是系统管理和故障排查的重要环节,通过实时或历史数据可以定位网络瓶颈、发现异常流量或优化资源配置,Linux提供了多种命令行工具和实用程序,帮助用户从不同维度查看系统带宽使用情况,以下将详细介绍这些工具的使用方法、输出解析及适用场景,iftop:实时按连接查看带宽iftop……

    2025年9月9日
    13200
  • Linux Makefile如何执行?

    在Linux系统中,Makefile是自动化构建的核心工具,它通过定义目标文件、依赖关系和生成规则,简化了编译、链接等重复性操作,Makefile的执行过程本质上是make工具读取并解析Makefile文件,根据依赖关系判断哪些文件需要重新生成,并执行对应的命令,下面详细说明Makefile的执行流程、关键要素……

    2025年9月24日
    13500
  • Linux如何调用执行JavaScript脚本?

    在Linux系统中调用JavaScript主要通过JavaScript运行时环境实现,其中Node.js是最主流的方式,此外还可借助命令行工具(如SpiderMonkey)、Shell脚本交互或浏览器环境执行,以下是具体实现方法及场景分析,通过Node.js环境调用JavaScriptNode.js是基于Chr……

    2025年10月6日
    14400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

联系我们

400-880-8834

在线咨询: QQ交谈

邮件:HI@E.KD.CN

关注微信