Linuxlab

SELinux и AppArmor в Linux: мандатный доступ

Обновлено 3 июля 2026 г.

SELinux и AppArmor - это ещё один слой защиты: они ограничивают, что разрешено процессу, поверх обычных прав rwx.

Частые случаи

getenforce                 # режим SELinux: Enforcing или Permissive
sestatus                   # подробный статус SELinux
sudo setenforce 0          # временно перевести в Permissive
ls -Z file                 # метка SELinux у файла
aa-status                  # статус профилей AppArmor (Ubuntu)

Как это устроено: мандатный доступ поверх обычного

Обычные права rwx - это «дискреционный» доступ: владелец файла сам решает, кому что можно, а root может всё. SELinux и AppArmor добавляют «мандатный» доступ: правила задаёт администратор в политике, и даже root-процесс не выйдет за рамки своего профиля. Смысл - сдержать взломанную службу: даже захватив веб-сервер, атакующий не прочитает то, что его профиль не разрешает. SELinux (RHEL, Fedora) помечает всё метками, AppArmor (Ubuntu, SUSE) привязывает правила к путям. Если при верных правах доступа всё равно нет - проверь, не блокирует ли политика.

В книге

Подробно эта тема разобрана в главе Глубокая безопасность.

См. также

Права доступа chmod, Команда sudo.