SELinux и AppArmor в Linux: мандатный доступ
Обновлено 3 июля 2026 г.
SELinux и AppArmor - это ещё один слой защиты: они ограничивают, что разрешено процессу, поверх обычных прав rwx.
Частые случаи
getenforce # режим SELinux: Enforcing или Permissive
sestatus # подробный статус SELinux
sudo setenforce 0 # временно перевести в Permissive
ls -Z file # метка SELinux у файла
aa-status # статус профилей AppArmor (Ubuntu)Как это устроено: мандатный доступ поверх обычного
Обычные права
rwx- это «дискреционный» доступ: владелец файла сам решает, кому что можно, а root может всё. SELinux и AppArmor добавляют «мандатный» доступ: правила задаёт администратор в политике, и даже root-процесс не выйдет за рамки своего профиля. Смысл - сдержать взломанную службу: даже захватив веб-сервер, атакующий не прочитает то, что его профиль не разрешает. SELinux (RHEL, Fedora) помечает всё метками, AppArmor (Ubuntu, SUSE) привязывает правила к путям. Если при верных правах доступа всё равно нет - проверь, не блокирует ли политика.
В книге
Подробно эта тема разобрана в главе Глубокая безопасность.