Ubuntu默认使用AppArmor,若需使用SELinux需手动安装配置,其文件系统保护策略核心如下:
安全上下文标记
为文件/目录分配用户:角色:类型:级别标签,如httpd_sys_content_t,控制进程访问权限。
ls -Z /path/to/filechcon -t type /path/to/file(递归用-R)restorecon -Rv /path/to/directory策略规则配置
selinux-policy-default,包含针对Web服务、数据库等场景的预定义规则。.te规则文件(如允许特定进程访问文件):policy_module(my_policy, 1.0)\nallow httpd_t my_file_t:file { read write };checkmodule -M -m -o my_policy.mod my_policy.te\nsemodule_package -o my_policy.pp -m my_policy.mod\nsudo semodule -i my_policy.pprestorecon -Rv /affected/directory模式与权限控制
/etc/selinux/config,设置SELINUX=mode,需重启生效。审计与监控
通过/var/log/audit/audit.log查看访问拒绝事件,使用ausearch和audit2why分析违规原因。
注意:SELinux配置复杂,可能影响系统兼容性,建议仅在特定安全需求场景(如企业服务器)中使用,并提前备份重要数据。
参考资料: