centos

centos selinux日志分析步骤

小樊
46
2025-11-25 18:20:05
栏目: 智能运维

CentOS SELinux 日志分析步骤

一 准备与定位日志来源

二 快速定位 AVC 拒绝

三 解读 AVC 并给出修复方案

四 常见修复动作对照表

症状与线索 可能原因 推荐操作
AVC 中目标上下文为 var_tdefault_t 等非预期类型 文件/目录标签错误 restorecon -Rv <路径>;必要时用 semanage fcontext 设置默认标签后恢复
AVC 提示缺失 TE allow 规则 策略未覆盖该访问 audit2allow -a -M <name> 生成模块,semodule -i <name>.pp
新目录作为 DocumentRoot 或数据目录 默认 fcontext 不匹配服务类型 为目录设置正确 fcontext(如 httpd_sys_content_t),再 restorecon
服务需监听非常规端口 端口类型未允许该服务 semanage port -a -t <svc>_port_t -p tcp <端口>
临时需要收集完整拒绝日志 生产环境不便立刻修复 将 SELinux 设为 Permissive 复现问题,定位后再恢复 Enforcing(修改 /etc/selinux/configSELINUX=,重启;用 sestatus 确认)

五 日志轮替与长期维护

0
看了该问题的人还看了