linux

SELinux对网络服务有何限制

小樊
38
2025-11-28 12:52:25
栏目: 智能运维

SELinux对网络服务的主要限制

一 核心机制与运行模式

二 对网络服务的典型限制维度

三 常见服务与限制示例

服务 典型域/标签 常见限制 放行方式示例
Apache httpd 进程域:httpd_t;内容:httpd_sys_content_t(只读)、httpd_sys_content_rw_t(读写)、httpd_sys_script_exec_t(CGI) 不能读 user_home_tsamba_share_t;默认仅能绑定 http_port_t 端口 将目录标记为相应类型(如 semanage fcontext -a -t httpd_sys_content_t "/myweb(/.*)?" && restorecon -R /myweb);端口改用策略允许端口或用 semanage port 添加;外连数据库开启 setsebool -P httpd_can_network_connect 1
Samba 进程域:smbd_t 与其他受限服务域隔离;共享目录需正确类型 为共享目录设置 samba_share_t 等合适类型
FTP 进程域:vsftpd_t 上传/写入需目录为 public_content_rw_t;家目录访问受控 通过布尔值启用/禁用家目录访问、写入等能力
NFS/CIFS 客户端访问 挂载点类型:nfs_t/cifs_t httpd 等默认不可读/写 开启布尔值(如 httpd_use_nfshttpd_use_cifs)以放行访问

四 排错与配置要点

五 与防火墙的关系

0
看了该问题的人还看了