在 Ubuntu 上开启 SELinux 并不像在 RHEL / CentOS 上那样默认启用,因为 Ubuntu 默认使用 AppArmor。下面是从零开始在 Ubuntu 上启用 SELinux 的常规步骤(以常见版本为例,如 20.04 / 22.04)。
permissive 模式,确认无误后再 enforcingsudo apt update
sudo apt install selinux selinux-basics selinux-policy-default auditd
sudo systemctl disable apparmor
sudo systemctl stop apparmor
(可选)彻底屏蔽 AppArmor:
sudo apt remove apparmor
sudo selinux-activate
该命令会:
编辑配置文件:
sudo nano /etc/selinux/config
内容示例:
SELINUX=permissive
SELINUXTYPE=default
推荐先使用
permissive(只记录不阻止)
sudo reboot
重启后执行:
sestatus
正常输出示例:
SELinux status: enabled
SELinuxfs mount: /sys/fs/selinux
Current mode: permissive
Mode from config file: permissive
确认日志无大量拒绝后:
sudo setenforce 1
或修改配置文件:
SELINUX=enforcing
然后重启。
/etc/selinux/configSELINUX=permissive 或 disabled如果你只是想要更强的安全隔离:
如果你愿意,可以告诉我:
我可以给你更精确的配置建议。