以下是SELinux在CentOS中的最佳实践:
Enforcing
模式,确保安全策略生效。ls -Z
查看文件/进程上下文,semanage fcontext
永久修改标签,restorecon
应用标签。httpd_sys_content_t
)。getsebool
查看、setsebool -P
永久修改布尔值,平衡安全与功能(如允许HTTP访问家目录)。audit2allow
从日志生成策略模块,semodule
安装,避免直接禁用保护。/var/log/audit/audit.log
,分析avc
拒绝事件,及时调整策略。Permissive
模式下测试新配置,确认无异常后再切换至Enforcing
。