简短结论:CentOS 上的 overlay 文件系统是支持 SELinux 的,但“支持程度”取决于内核版本、SELinux 策略以及使用方式(尤其是容器场景)。
下面分几点说明:
context= / fscontext= / defcontext= 或 文件系统级策略 来生效mount -t overlay overlay \
-o lowerdir=/lower,upperdir=/upper,workdir=/work \
/merged
前提:
/merged 所在目录有正确的 SELinux context-o context="system_u:object_r:default_t:s0"
⚠ 注意:
在 CentOS 上:
Docker:
--selinux-enabled
Podman:
podman run --security-opt label=type:container_t ...
效果:
✅ 这是 overlay + SELinux 支持最成熟的用法
问题包括:
overlay 代替 overlay2建议:
overlay2getenforce
ls -Z /merged
mount | grep overlay
| 项目 | 是否支持 |
|---|---|
| overlay 基本使用 | ✅ |
| SELinux 标签 | ✅(需正确配置) |
| 容器隔离 | ✅(推荐) |
| 旧内核稳定性 | ⚠ 有风险 |
如果你能说明:
我可以给你更针对性的建议。