加载中...

SELinux(Security-Enhanced Linux)是美国国家安全局(NSA)与社区合作开发、2003 年并入 Linux 2.6 的强制访问控制(MAC)安全模块,基于 LSM 框架实现。
不同于传统 Unix 自主访问控制(DAC)由文件属主决定权限,SELinux 由系统级安全策略统一裁决:每个进程与资源都被打上安全上下文标签(如 httpd_t、httpd_sys_content_t),策略规则定义哪些域可以对哪些类型执行何种操作,即使 root 进程也受策略约束。
SELinux 有三种模式:enforcing(强制执行)、permissive(只记录不拦截,常用于调试)与 disabled。RHEL/CentOS/Fedora 默认启用,Android 自 4.3 起引入并强制开启(SEAndroid)。
SELinux 能显著收窄被攻破服务的破坏半径,但策略复杂、排错门槛高,"遇事先关 SELinux"是常见误区;AppArmor 提供了基于路径的更易用替代方案。

登录 后参与讨论
暂无讨论,来发表第一条评论吧