0

0

Linux怎么查看SELinux状态_Linux安全模块配置教程【合规】

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-02-21 09:55:15

|

600人浏览过

|

来源于php中文网

原创

selinux合规状态需通过sestatus、getenforce、/etc/selinux/config、布尔值及audit日志五方面交叉验证:启用状态为enabled,当前模式为enforcing,配置文件设selinux=enforcing且selinuxtype=targeted,关键布尔值符合策略,审计日志中存在avc: denied记录。

linux怎么查看selinux状态_linux安全模块配置教程【合规】

如果您需要确认当前Linux系统中SELinux模块是否启用、处于何种运行模式或策略配置是否符合安全合规要求,则需通过多个命令和配置文件交叉验证其状态。以下是验证SELinux状态的具体步骤:

一、使用sestatus命令查看完整状态信息

sestatus命令提供最全面的SELinux运行概况,包括启用状态、当前模式、配置文件设定模式、加载策略类型及版本等,是合规检查的首选工具。

1、在终端中执行:sestatus

2、检查输出中以下关键字段:
SELinux status:必须为enabled才表示SELinux已激活;
Current mode:显示当前实际运行模式(enforcing/permissive/disabled);
Mode from config file:反映/etc/selinux/config中持久化设定;
Loaded policy name:应为targeted(面向服务的最小权限策略),符合主流合规基线要求。

二、使用getenforce命令快速获取当前运行模式

getenforce命令仅返回一行结果,适用于脚本调用或快速人工核查,但不显示配置文件设定或策略详情,需配合其他命令使用以满足合规审计完整性要求。

1、在终端中执行:getenforce

2、识别返回值含义:
Enforcing:策略正在强制执行,所有违规操作被阻止并记录;
Permissive:策略仅记录警告,不阻止操作,不符合生产环境安全合规要求;
Disabled:SELinux完全未运行,违反多数安全标准(如等保2.0、CIS Benchmark)中对强制访问控制的要求。

三、检查SELinux配置文件内容

/etc/selinux/config是SELinux的静态配置源,决定系统重启后的默认行为。合规检查必须确认该文件中关键参数设置正确,且与当前运行状态一致(尤其当系统曾临时切换模式时)。

1、在终端中执行:cat /etc/selinux/config

Paraflow
Paraflow

AI产品设计智能体

下载

2、定位并核对以下两行配置:
SELINUX=enforcing:必须为enforcing,禁用(disabled)或宽容(permissive)均不满足合规性;
SELINUXTYPE=targeted:必须为targeted,避免使用strict(已废弃)或mls(高保障场景专用)等非标准策略类型。

四、验证SELinux布尔值开关配置

SELinux布尔值用于动态微调策略规则,例如允许httpd访问网络、启用FTP匿名读取等。合规检查需确认关键服务相关布尔值处于预期状态,防止过度授权或功能缺失。

1、列出全部布尔值及其当前开关状态:sestatus -b

2、筛选特定服务相关布尔值,例如检查FTP:getsebool -a | grep ftp

3、重点核查以下典型布尔值是否符合策略文档要求:
ftp_home_dir:应为on,允许FTP进程访问用户家目录;
httpd_can_network_connect:若Web服务需外连,应为on,否则为off;
allow_ftpd_full_access:生产环境应为off,避免FTP服务获得过高权限。

五、检查SELinux审计日志中的拒绝事件

审计日志是判断SELinux策略是否真实生效、是否存在误拒或策略缺口的核心依据。合规检查需确认系统持续生成avc: denied日志,且无高频重复拒绝项(表明策略未适配业务需求)。

1、检查审计服务是否运行:systemctl is-active auditd

2、查询最近10分钟内的SELinux拒绝事件:ausearch -m avc -ts recent

3、若发现大量同类拒绝记录(如httpd_t访问admin_home_t),说明策略上下文不匹配或布尔值未启用,需立即处置;
avc: denied字段存在即证明SELinux策略正在拦截非法访问,是合规运行的关键证据;
— 若输出为空,需排查auditd是否启用、SELinux是否实际运行(而非仅配置为enforcing)。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

智谱清言 - 免费全能的AI助手
智谱清言 - 免费全能的AI助手

智谱清言 - 免费全能的AI助手

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1541

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

715

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

300

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

792

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

584

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

565

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

309

2023.07.20

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

397

2023.07.25

Steam官网正版入口与注册登录指南_新手快速进入游戏平台方法
Steam官网正版入口与注册登录指南_新手快速进入游戏平台方法

本专题系统整理Steam官网最新可用入口,涵盖网页版登录地址、新用户注册流程、账号登录方法及官方游戏商店访问说明,帮助新手玩家快速进入Steam平台,完成注册登录并管理个人游戏库。

0

2026.02.25

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.6万人学习

Git 教程
Git 教程

共21课时 | 3.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号