总体关系
维度对比
| 维度 | SELinux | 防火墙 |
|---|---|---|
| 工作层级 | 内核 LSM 框架,系统调用/资源访问层 | 主机/网络边界,网络 L3–L4(包过滤、状态检测) |
| 控制对象 | 进程、文件、套接字、端口等的安全上下文与策略 | 数据包的源/目的 IP、端口、协议、状态 |
| 决策依据 | 安全上下文 + 策略(如 type enforcement) | 规则表(如 Netfilter 钩子/规则链) |
| 典型能力 | 限制进程越权访问、进程间隔离、最小权限 | 限制端口/协议/来源访问、NAT/端口转发、状态会话管理 |
| 是否可相互替代 | 否(控制面不同) | 否(控制面不同) |
| 常用管理 | getenforce/setenforce、/etc/selinux/config、semanage/restorecon、audit2allow | firewalld/iptables、规则持久化与服务管理 |
| 日志与排错 | /var/log/audit/audit.log(AVC 拒绝) | 规则命中日志、连接跟踪状态 |
协同工作场景
常见误区与建议