惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Stack Overflow Blog
Stack Overflow Blog
S
SegmentFault 最新的问题
大猫的无限游戏
大猫的无限游戏
The GitHub Blog
The GitHub Blog
M
MIT News - Artificial intelligence
T
Tailwind CSS Blog
aimingoo的专栏
aimingoo的专栏
Last Week in AI
Last Week in AI
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
罗磊的独立博客
H
Help Net Security
Engineering at Meta
Engineering at Meta
Microsoft Security Blog
Microsoft Security Blog
阮一峰的网络日志
阮一峰的网络日志
J
Java Code Geeks
T
The Blog of Author Tim Ferriss
Hugging Face - Blog
Hugging Face - Blog
C
Check Point Blog
F
Fortinet All Blogs
腾讯CDC
博客园 - Franky
WordPress大学
WordPress大学
U
Unit 42

土法炼钢兴趣小组的算法知识备份

国密算法与国密 TLS 系列索引 【系统架构设计】架构质量属性:不只是"高可用高性能" 【系统架构设计百科】告警策略:如何避免"狼来了" 【系统架构设计】CQRS:读写分离的架构哲学 【系统架构设计】空间架构:极端扩展场景的解法 【系统架构设计】微服务架构深度审视:优势、代价与适用边界 【系统架构设计】扩展性原理:水平、垂直与对角扩展 【系统架构设计】无状态设计:扩展的第一步也是最难的一步 【系统架构设计】缓存架构:从本地到分布式的多级缓存体系 【系统架构设计】管道与过滤器:Unix 哲学的架构表达 【系统架构设计】复杂性管理:架构的核心战场 【系统架构设计】消息队列架构:异步解耦的设计与陷阱 【系统架构设计】CDN 架构:全球加速的设计原理 【系统架构设计】连接池设计:被忽视的性能杀手 【系统架构设计】弹性设计模式:熔断器、舱壁与超时 【系统架构设计】高可用设计模式:冗余、故障转移与仲裁 【系统架构设计】容量规划:从拍脑袋到数据驱动 【系统架构设计】数据库扩展:分库分表的工程实践与替代方案 【系统架构设计】SLO 工程:可靠性的量化管理 【系统架构设计】性能建模:用数学思维分析系统瓶颈 【系统架构设计】混沌工程:主动验证系统的韧性 【系统架构设计】零拷贝与内存映射:数据搬运的极致优化 【系统架构设计】线程模型:从 thread-per-request 到协程 【系统架构设计】容灾架构:多活与灾备设计 【系统架构设计】数据库性能模式:索引、查询与连接管理 【系统架构设计】数据建模:从关系范式到文档模型的真实权衡 【系统架构设计】吞吐量优化:批处理、流水线与并发模型 【系统架构设计】流处理架构:从批处理到实时的范式迁移 【系统架构设计】搜索引擎架构:倒排索引之上的系统设计 【系统架构设计】时序数据架构:监控与 IoT 的存储设计
【操作系统百科】SELinux 与 AppArmor
2026-06-27 · via 土法炼钢兴趣小组的算法知识备份

DAC(自主访问控制)只看 UID/GID → 一旦进程被入侵就拥有该用户的全部权限。MAC(强制访问控制)在 DAC 之上加一层强制策略。

一、先看图

flowchart TD
    SYSCALL[系统调用] --> DAC[DAC 检查<br/>UID/GID/权限位]
    DAC --> LSM{LSM hooks}
    LSM --> SE[SELinux<br/>类型强制]
    LSM --> AA[AppArmor<br/>路径强制]
    LSM --> OTHER[其他 LSM<br/>SMACK/TOMOYO]
    SE --> ALLOW[允许 / 拒绝]
    AA --> ALLOW

    classDef dac fill:#f0883e22,stroke:#f0883e,color:#adbac7;
    classDef mac fill:#388bfd22,stroke:#388bfd,color:#adbac7;
    class SYSCALL,DAC dac
    class LSM,SE,AA,OTHER,ALLOW mac

二、LSM 框架

Linux Security Modules → 内核在关键操作前调用安全钩子:

// security/security.c
int security_file_open(struct file *file)
{
    return call_int_hook(file_open, file);
}

多个 LSM 可以堆叠(SELinux + Landlock + BPF_LSM)。

3.1 类型强制(Type Enforcement)

每个进程有类型(domain),每个文件有类型:

httpd_t → 读 httpd_sys_content_t  ✓
httpd_t → 读 shadow_t             ✗

3.2 策略语言

allow httpd_t httpd_sys_content_t:file { read open getattr };

3.3 模式

getenforce          # Enforcing / Permissive / Disabled
setenforce 0        # 临时切换到 Permissive
# /etc/selinux/config 永久配置

3.4 容器标签

# 每个容器自动分配 MCS 标签
docker run → svirt_lxc_net_t:s0:c123,c456

不同容器的标签不同 → 互相隔离。

四、AppArmor

4.1 路径基础

AppArmor 用文件路径(不是 inode 标签):

profile /usr/bin/nginx {
    /var/www/** r,
    /var/log/nginx/** w,
    /etc/nginx/** r,
    network tcp,
}

4.2 优势与劣势

方面 SELinux AppArmor
模型 类型标签 路径
粒度 更细 较粗
复杂度
默认发行版 RHEL/Fedora Ubuntu/SUSE
重命名文件 标签跟随 inode 路径变化可能失效

五、audit 日志

# SELinux 拒绝日志
ausearch -m avc -ts recent
# type=AVC msg=audit(...): avc: denied { read } for pid=1234
#   scontext=httpd_t tcontext=shadow_t tclass=file

# AppArmor 拒绝日志
dmesg | grep "apparmor=\"DENIED\""

六、编写策略

6.1 SELinux

# 从拒绝日志生成策略
ausearch -m avc | audit2allow -M mypolicy
semodule -i mypolicy.pp

6.2 AppArmor

# 学习模式
aa-complain /usr/bin/nginx
# 运行程序 → 记录访问
aa-logprof                   # 从日志生成策略
aa-enforce /usr/bin/nginx    # 切换到强制模式

七、BPF_LSM

SEC("lsm/file_open")
int BPF_PROG(my_lsm, struct file *file)
{
    // 动态安全策略
    if (should_deny(file))
        return -EPERM;
    return 0;
}

可编程的 LSM → 不需要写内核模块。

八、多 LSM 堆叠

Linux 5.1+ 支持 LSM 堆叠:

cat /sys/kernel/security/lsm
# lockdown,capability,landlock,yama,apparmor,bpf

九、观察

# 当前 LSM
cat /sys/kernel/security/lsm

# SELinux
getenforce
sestatus
seinfo -t | wc -l      # 类型数量

# AppArmor
aa-status
cat /sys/kernel/security/apparmor/profiles

十、小结

  • MAC 在 DAC 之上强制执行安全策略
  • SELinux = 类型强制 → 精细但复杂
  • AppArmor = 路径强制 → 简单但粒度较粗
  • LSM 框架允许多个安全模块堆叠
  • BPF_LSM 提供可编程安全策略

参考文献

  • security/selinux/
  • security/apparmor/
  • Documentation/admin-guide/LSM/
  • SELinux Project wiki

工具

  • getenforce / setenforce
  • sestatus / seinfo
  • aa-status / aa-enforce
  • ausearch

上一篇seccomp 下一篇完整性验证

同主题继续阅读

把当前热点继续串成多页阅读,而不是停在单篇消费。

2026-04-27 · os

【操作系统百科】内存回收

Linux 内存回收是 VM 最复杂的子系统之一。本文讲 active/inactive LRU、kswapd 与 direct reclaim、watermark 三线、swappiness 的真实含义、MGLRU 改造、memcg 回收与 PSI。

2026-04-28 · os

【操作系统百科】交换

swap 还值得开吗?本文讲 swap area 基础、swap cache、zram 压缩内存、zswap 前端压缩池、swappiness 的真实含义、容器里的 swap 策略,以及为什么现代 Android 全靠 zram 不靠磁盘。

2026-05-03 · os

【操作系统百科】Slab/SLUB 分配器

buddy 只管页粒度(4K+),内核大多数对象只有几十到几百字节。slab/SLUB 在 buddy 之上做对象级缓存。本文讲 slab 历史、SLUB 接手、SLOB 退场、kmem_cache、per-CPU cache、KASAN 集成。