Linux命令semanage详解(SELinux 策略管理)

 更新时间:2026年07月23日 09:31:13   作者:RisunJan  
semanage是一个用于管理和配置 SELinux 安全策略的工具,它允许系统管理员查看和修改 SELinux 的策略设置,SELinux(Security-Enhanced Linux)是一种提供访问控制安全策略的安全子系统,它通过强制访问控制(MAC)来增强系统的安全性

快速参考

semanage 是 SELinux 策略管理工具,用于永久修改 SELinux 策略。与 chcon(临时修改)和 restorecon(恢复默认)不同,semanage 修改的是策略数据库,使修改在文件系统重新标记(relabel)后仍然生效。semanage 可以管理端口、文件上下文、用户、角色、布尔值等。

核心概念semanage 修改的是 策略规则,这些规则决定了 restorecon 的行为。

基本语法

semanage {对象} {操作} [选项]
# 管理端口
semanage port -a -t http_port_t -p tcp 8080
# 管理文件上下文
semanage fcontext -a -t httpd_sys_content_t "/web(/.*)?"
# 管理布尔值(永久)
semanage boolean -m --on httpd_can_network_connect
# 查看所有端口定义
semanage port -l

安装 semanage

# Debian/Ubuntu
sudo apt update
sudo apt install policycoreutils-python-utils
# RHEL/CentOS
sudo yum install policycoreutils-python
# Fedora
sudo dnf install policycoreutils-python-utils
# 验证安装
which semanage

管理文件安全上下文(fcontext)

# === 查看当前文件上下文规则 ===
semanage fcontext -l | grep httpd
# === 添加新的文件上下文规则 ===
# 示例:让 Nginx 可以读取 /web 目录
sudo semanage fcontext -a -t httpd_sys_content_t "/web(/.*)?"
# 参数说明:
# -a : 添加(add)
# -t : 类型(type)
# -s : 用户(user)
# -r : 角色(role)
# "/web(/.*)?" :正则表达式,匹配 /web 及其所有子内容
# === 应用新的上下文规则 ===
# 添加规则后,需要使用 restorecon 应用
sudo restorecon -Rv /web/
# === 删除文件上下文规则 ===
sudo semanage fcontext -d "/web(/.*)?"
# === 修改现有规则 ===
sudo semanage fcontext -m -t var_log_t "/var/log/myapp(/.*)?"

管理端口(port)

# === 查看当前端口定义 ===
semanage port -l
# 按类型过滤
semanage port -l | grep http
# === 添加端口定义 ===
# 示例:让 Apache 监听 8080 端口
sudo semanage port -a -t http_port_t -p tcp 8080
# 参数说明:
# -a : 添加
# -t : SELinux 类型
# -p : 协议(tcp/udp)
# 8080 : 端口号
# === 添加端口范围 ===
sudo semanage port -a -t http_port_t -p tcp 8080-8090
# === 删除端口定义 ===
sudo semanage port -d -t http_port_t -p tcp 8080
# === 修改端口定义 ===
sudo semanage port -m -t http_port_t -p tcp 8080

管理布尔值(boolean)

# === 查看所有布尔值 ===
semanage boolean -l
# 查看当前值
getsebool -a
# === 永久修改布尔值 ===
# 方法1:使用 semanage(推荐)
sudo semanage boolean -m --on httpd_can_network_connect
sudo semanage boolean -m --off httpd_can_network_connect
# 方法2:使用 setsebool -P(等效)
sudo setsebool -P httpd_can_network_connect on
# === 临时修改布尔值(重启后失效)===
sudo setsebool httpd_can_network_connect on
# === 常用布尔值 ===
# 允许 HTTP 服务连接网络
setsebool -P httpd_can_network_connect on
# 允许 HTTP 服务访问用户目录
setsebool -P httpd_enable_homedirs on
# 允许 FTP 服务访问用户目录
setsebool -P ftp_home_dir on
# 允许 Samba 服务访问用户目录
setsebool -P samba_enable_home_dirs on

管理用户(user)

# === 查看 SELinux 用户 ===
semanage user -l
# === 创建 SELinux 用户 ===
sudo semanage user -a -R "staff_r sysadm_r" -P "MCS" myuser_u
# === 修改 SELinux 用户 ===
sudo semanage user -m -R "staff_r sysadm_r" myuser_u
# === 删除 SELinux 用户 ===
sudo semanage user -d myuser_u
# === 将 Linux 用户映射到 SELinux 用户 ===
sudo semanage login -a -s myuser_u username

管理角色(role)

# === 查看角色 ===
semanage role -l
# === 添加角色 ===
sudo semanage role -a -t httpd_t httpd_sysadm_r
# === 删除角色 ===
sudo semanage role -d httpd_sysadm_r

实际应用场景

# === 场景1:让 Apache 监听非标准端口 ===
# 1. 添加端口定义
sudo semanage port -a -t http_port_t -p tcp 8080
# 2. 修改 Apache 配置
sudo vim /etc/httpd/conf/httpd.conf
# 修改:Listen 8080
# 3. 重启 Apache
sudo systemctl restart httpd
# === 场景2:让 Nginx 访问非标准目录 ===
# 1. 添加文件上下文规则
sudo semanage fcontext -a -t httpd_sys_content_t "/web(/.*)?"
# 2. 应用规则
sudo restorecon -Rv /web/
# 3. 验证
ls -Zd /web/
# === 场景3:让 Samba 共享非标准目录 ===
# 1. 添加文件上下文规则
sudo semanage fcontext -a -t samba_share_t "/shared(/.*)?"
# 2. 应用规则
sudo restorecon -Rv /shared/
# 3. 设置布尔值
sudo setsebool -P samba_enable_home_dirs on

管理模块(module)

# === 查看已加载模块 ===
semanage module -l
# === 启用模块 ===
sudo semanage module -e module_name
# === 禁用模块 ===
sudo semanage module -d module_name
# === 安装自定义模块 ===
# 编译 .te 文件为 .mod
checkmodule -M -m my_policy.te -o my_policy.mod
# 打包为 .pp
semodule_package -o my_policy.pp -m my_policy.mod
# 安装模块
sudo semodule -i my_policy.pp

故障排查

# 问题1:semanage 命令找不到
# 解决:安装 policycoreutils-python-utils
sudo apt install policycoreutils-python-utils
# 问题2:修改不生效
# 原因:没有使用 restorecon 应用
# 解决:
sudo restorecon -Rv /path/
# 问题3:端口定义冲突
# 查看端口是否已被其他类型使用
semanage port -l | grep 8080
# 如果冲突,先删除旧的
sudo semanage port -d -t old_type -p tcp 8080
# 问题4:文件上下文规则不生效
# 验证正则表达式是否正确
echo "/web/test.txt" | grep -E "^/web(/.*)?$"

semanage 与 chcon/restorecon 对比

┌─────────────────────────────────────────────┐
│  命令       │ 作用范围   │ 持久性     │ 推荐度      │
├─────────────────────────────────────────────┤
│  chcon     │ 当前文件   │ 不持久     │  ⚠️ 临时   │
│  restorecon │ 当前文件   │ 依赖策略   │  ✅ 恢复   │
│  semanage  │ 策略数据库 │ 持久       │  ✅ 永久   │
└─────────────────────────────────────────────┘

总结

核心价值semanage 是永久修改 SELinux 策略的工具,确保修改在重新标记后仍然生效。

最佳实践

  1. 使用 semanage fcontext 添加文件上下文规则
  2. 使用 semanage port 添加端口定义
  3. 使用 semanage boolean -m --on 永久修改布尔值
  4. 修改后使用 restorecon 应用

常用组合

  • semanage fcontext -a -t type "/path(/.*)?":添加文件上下文规则
  • semanage port -a -t type -p tcp port:添加端口定义
  • semanage boolean -l:查看布尔值
  • semanage boolean -m --on bool:永久启用布尔值
  • restorecon -Rv /path/:应用文件上下文规则

⚠️ 注意semanage 修改的是策略数据库,需要配合 restorecon 才能应用到文件系统。

到此这篇关于Linux命令-semanage(SELinux 策略管理)的文章就介绍到这了,更多相关Linux semanage命令内容请搜索脚本之家以前的文章或继续浏览下面的相关文章希望大家以后多多支持脚本之家!

相关文章

  • hbase shell基础和常用命令详解

    hbase shell基础和常用命令详解

    HBase是一个分布式的、面向列的开源数据库,源于google的一篇论文《bigtable:一个结构化数据的分布式存储系统》
    2012-09-09
  • linux tar命令简介

    linux tar命令简介

    tar命令用来打包,解包和压缩。这篇文章主要介绍了linux tar命令简介,需要的朋友可以参考下
    2017-10-10
  • linux 查找大目录和大文件的方法(推荐)

    linux 查找大目录和大文件的方法(推荐)

    下面小编就为大家带来一篇linux 查找大目录和大文件的方法(推荐)。小编觉得挺不错的,现在就分享给大家,也给大家做个参考。一起跟随小编过来看看吧
    2017-03-03
  • linux rsync安装 配置 实例详解

    linux rsync安装 配置 实例详解

    这篇文章主要介绍了linux rsync安装 配置 实例详解,需要的朋友可以参考下
    2015-11-11
  • shell脚本如何获取第几行 第几列的命令 awk sed

    shell脚本如何获取第几行 第几列的命令 awk sed

    这篇文章主要介绍了shell脚本如何获取第几行 第几列的命令 awk sed,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧
    2023-11-11
  • 浅谈shell 遍历数组的几种方法

    浅谈shell 遍历数组的几种方法

    这篇文章主要介绍了浅谈shell 遍历数组的几种方法,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学习学习吧
    2020-12-12
  • ubuntu 解决libsqlite3-0依赖的问题(推荐)

    ubuntu 解决libsqlite3-0依赖的问题(推荐)

    下面小编就为大家带来一篇ubuntu 解决libsqlite3-0依赖的问题(推荐)。小编觉得挺不错的,现在就分享给大家,也给大家做个参考。一起跟随小编过来看看吧
    2017-05-05
  • Shell编程基础语法与正则表达式文本处理指南

    Shell编程基础语法与正则表达式文本处理指南

    本文详解Shell编程与正则表达式在Linux系统中的应用,涵盖函数、数组、grep工具及实战案例,建议深入学习文本处理三剑客和正则进阶技巧,提升系统管理效率,感兴趣的朋友跟随小编一起看看吧
    2025-09-09
  • nagios 分发文件实现代码

    nagios 分发文件实现代码

    这篇文章主要介绍了nagios 分发文件实现代码,需要的朋友可以参考下
    2014-09-09
  • ssh,scp自动登陆的实现方法

    ssh,scp自动登陆的实现方法

    这篇文章主要介绍ssh,scp自动登陆的实现方法,需要的朋友可以参考下
    2013-02-02

最新评论