0

0

SELinux AVC denied 大量日志的 setroubleshoot / audit2allow 生成规则

冷炫風刃

冷炫風刃

发布时间:2026-02-10 21:11:03

|

143人浏览过

|

来源于php中文网

原创

audit2allow规则不生效的根本原因是SELinux策略加载顺序与进程实际安全上下文不一致,且audit2allow未自动归一化混杂的日志上下文。

selinux avc denied 大量日志的 setroubleshoot / audit2allow 生成规则

为什么 audit2allow 生成的规则经常不生效

根本原因不是规则写错了,而是 SELinux 策略加载顺序和类型上下文没对齐。比如你用 audit2allow -a/var/log/audit/audit.log 提取规则,但实际服务运行时用的是 system_u:system_r:httpd_t:s0 上下文,而日志里可能混着 unconfined_service_t 或旧容器残留的上下文——audit2allow 不会自动过滤或归一化这些。

实操建议:

  • 先确认出问题进程的真实上下文:ps -eZ | grep httpd(别只信日志里的 avc: denied 段落)
  • ausearch -m avc -ts recent | audit2why 看每条拒绝是否真该放行,避免把调试行为误当生产需求
  • audit2allow -a -M mypolicy 生成模块后,必须用 semodule -i mypolicy.pp 加载,semodule -l | grep mypolicy 验证是否在列表里
  • 如果用了容器(如 Podman),默认走 container_t 域,audit2allow 生成的规则得手动加 typecontainer_runtime_t 或改用 podman run --security-opt label=disable 临时绕过排查

setroubleshootd 为啥没弹提示、日志也不更新

setroubleshootd 不是总在后台跑,它依赖 dbusabrt 服务联动,且只处理 avc 类型日志中「有对应策略模板」的拒绝事件。很多自定义服务或新内核模块触发的拒绝,它直接跳过——不是挂了,是压根没匹配上规则库。

实操建议:

  • 检查服务状态:systemctl status setroubleshootd,常见失败原因是 abrt-daemon 没启,得一起开:systemctl enable --now abrt-daemon setroubleshootd
  • 手动触发一次分析:sealert -a /var/log/audit/audit.log,比等弹窗快得多,输出里带具体建议命令
  • 如果 sealertNo such file or directory: /var/lib/setroubleshoot/plugins,说明插件包没装全,补:dnf install setroubleshoot-plugins(RHEL/CentOS)或 apt install selinux-basics(Debian)
  • 注意日志路径:默认只扫 /var/log/audit/audit.log,如果你用 rsyslog 转发到别的位置,setroubleshootd 不会自动发现

audit2allow -R(推荐规则)生成一堆无关 type_transition

audit2allow -R 试图基于策略语义推导“合理”规则,但它会把所有相邻的 avc 拒绝打包成一个宽松策略,比如把 httpd_t 访问数据库 socket 的拒绝,和 mysqld_t 创建文件的拒绝混在一起,生成一条 allow httpd_t mysqld_t : sock_file { write create }——这等于开了个口子,让 Web 进程能直接操作 MySQL 文件系统。

采风问卷
采风问卷

采风问卷是一款全新体验的调查问卷、表单、投票、评测的调研平台,新奇的交互形式,漂亮的作品,让客户眼前一亮,让创作者获得更多的回复。

下载

实操建议:

  • 禁用自动推荐:audit2allow -a -M myfix,然后人工看 myfix.te 里每条 allow 是否精准对应你观察到的行为
  • 重点删掉含 type_transitiondyntransentrypoint 的行,这类规则影响面大,90% 场景不需要
  • 如果只是要读配置文件,优先用 semanage fcontext -a -t httpd_config_t "/path/to/conf(/.*)?" + restorecon -Rv /path/to/conf,比硬塞 allow 更安全
  • 验证规则最小性:semodule -DB 关闭 debug 日志,再复现问题,看是否还有新 avc 日志——有就说明漏了,没有才代表够用

SELinux 重启后规则消失?模块加载失败的典型错误

最常踩的坑是把 .pp 文件放在错目录,或没处理模块依赖。SELinux 模块不是“加载即永久”,它依赖 semodule_store 路径和当前策略布尔值状态。比如你加载了允许 Samba 访问 NFS 的模块,但 samba_export_all_ro 布尔值是 off,那模块里的规则照样被策略引擎忽略。

实操建议:

  • 模块必须存在 /usr/share/selinux/packages//etc/selinux/targeted/modules/active/modules/ 才能持久;semodule -i 默认只存内存,重启丢
  • 查加载失败原因:semodule -n -i mypolicy.pp 2>&1 | grep -E "(fail|error)",常见报错如 Failed to resolve allow rule 是因为引用了不存在的类型名
  • 依赖检查:seinfo -x mypolicy.pp 看是否引入了 sysnet_dns_port_t 这类需额外策略包支持的类型,缺的话得先装 selinux-policy-devel
  • 布尔值同步:getsebool -a | grep samba,确认相关布尔值已设为 on,否则模块规则形同虚设

真正麻烦的从来不是生成规则,而是搞清拒绝发生的上下文链:进程域 → 目标文件/端口类型 → 策略模块加载状态 → 布尔值开关。少盯一眼,就多调半小时。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

673

2023.06.20

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

350

2023.06.21

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

284

2023.07.18

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

518

2023.07.19

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

261

2023.07.25

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

389

2023.08.08

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

536

2023.08.11

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

633

2023.08.14

包子漫画网页版入口与全集阅读指南_正版免费漫画快速访问方法
包子漫画网页版入口与全集阅读指南_正版免费漫画快速访问方法

本专题汇总了包子漫画官网和网页版入口,提供最新章节抢先看方法、正版免费阅读指南,以及稳定访问方式,帮助用户快速直达包子漫画页面,无广告畅享全集漫画内容。

50

2026.02.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 8.8万人学习

Git 教程
Git 教程

共21课时 | 3.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号