帮助文档 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
帮助文档 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 云服务器 ECS
  4. 实践教程
  5. 安全最佳实践
  6. 开启或关闭SELinux

开启或关闭SELinux

  • 安全最佳实践
  • 发布于 2025-04-01
  • 0 次阅读
文档编辑
文档编辑

SELinux是Linux内核的安全子系统,通过严格的访问控制机制增强系统安全性。一般情况下,建议开启SELinux来限制进程的权限,防止恶意程序通过提权等方式对系统进行攻击;然而,由于SELinux的严格访问控制机制,可能会导致一些应用程序或服务无法启动,因此在特定情况下(如开发、调试等),需暂时关闭SELinux。

说明

关于SELinux的工作原理和详细说明,请参见什么是SELinux?。

操作须知

本教程以下述镜像版本为例,介绍如何开启和关闭SELinux。

  • Alibaba Cloud Linux 3.2104 LTS 64位

  • CentOS 7.6 64位

说明

如果您使用的是其他Linux发行版,如Fedora、RHEL 9、Debian或Ubuntu等,请参照各自的官方文档或社区指南进行操作。不同的Linux发行版可能会有不同的配置方法和工具。您可以访问相应操作系统的官方网站或查阅社区论坛获取针对特定版本的详细指导。

开启SELinux

  1. 远程连接Linux实例。

    具体操作,请参见通过密码或密钥认证登录Linux实例。

  2. 运行以下命令,查看SELinux状态。

    sestatus

    若系统返回的参数信息SELinux status显示为disabled,则表示SELinux已关闭。image.png

  3. 在ECS实例上运行以下命令,编辑SELinux的config文件。

    sudo vi /etc/selinux/config
  4. 找到SELINUX=disabled字段,按i进入编辑模式,通过修改该参数取值来开启SELinux。

    您可以根据实际需求自行调整参数取值来选择启用SELinux的其中一种模式 :

    模式

    参数取值

    说明

    强制执行模式

    SELINUX=enforcing

    表示所有违反安全策略的行为都将被禁止。

    宽容模式

    SELINUX=permissive

    表示所有违反安全策略的行为不被禁止,但会在日志中做记录。

    SELINUX状态

  5. 修改完成后,按Esc键退出编辑模式,输入:wq后按下回车键,保存并退出文件。

    重要

    完成修改config文件后,需要重启ECS实例使配置生效,但直接重启实例将会出现系统无法启动的错误。因此,在重启之前需要在根目录下新建autorelabel文件,以避免出现该问题。

  6. 执行以下命令,在根目录下新建隐藏文件autorelabel。

    sudo touch /.autorelabel
  7. 重启ECS实例。具体操作,请参见重启实例。

    说明

    在ECS实例重启过程中,SELinux将自动执行系统文件的重新标记操作。请注意,重新标记系统文件是一个全面的扫描过程,具体时长取决于系统文件的数量和大小。建议您在重启实例后,预留适当的时间,以便该过程能够完整地进行,确保文件安全设置的正确性。

关闭SELinux

重要

关闭SELinux可能会降低系统的安全性,使系统更容易受到潜在的安全漏洞和攻击。在关闭之前,您应该仔细评估潜在的风险,并确保系统中其他安全措施的有效性。因此,在解决问题后,建议尽快重新启用SELinux,以恢复系统的安全性保护。

  1. 远程连接Linux实例。

    具体操作,请参见通过密码或密钥认证登录Linux实例。

  2. 运行以下命令,查看SELinux状态。

    sestatus

    若系统返回的参数信息SELinux status显示为enabled,则表示SELinux已启动。更多SELinux信息

  3. 选择临时关闭或者永久关闭SELinux。

    说明

    临时关闭SELinux仅影响当前会话,系统重启后将重置为原始状态;要实现永久关闭,必须更改配置文件,确保SELinux在重启之后维持禁用。

    临时关闭SELinux

    执行以下命令,临时将SELinux的模式从强制执行模式(enforcing)切换到宽容模式(permissive)。

    sudo setenforce 0

    永久关闭SELinux

    1. 运行以下命令,编辑SELinux的config文件。

      sudo vi /etc/selinux/config
    2. 找到SELINUX=enforcing或SELINUX=permissive字段,按i进入编辑模式,将参数修改为SELINUX=disabled。更改SELinux状态

    3. 修改完成后,按Esc键退出编辑模式,输入:wq后按下回车键,保存并退出文件。

    4. 重启ECS实例。

      具体操作,请参见重启实例。

    5. 完成重启后,运行以下命令,验证SELinux状态。

      sestatus

      若系统返回的参数信息SELinux status显示为 disabled,则表明SELinux已永久关闭。

      image.png

相关文档

您可以在宽容模式下,审查日志以发现安全策略违规事件,并调整SELinux策略规则,确保后续切换至强制执行模式时无误阻拦行为。具体操作,请参见查看实例的系统日志和屏幕截图。

相关文章

Windows系统防火墙策略配置指南 2025-04-01 11:57

本文介绍Windows系统ECS实例的防火墙策略配置方法,便于您实现所需的功能。 操作概述 您可以查看下表,了解各功能的作用,并通过指引链接查看该功能的配置方法。本文操作以Windows Server 2022系统版本为例。

修改服务器默认远程端口 2025-04-01 11:57

修改默认远程访问端口(如Windows的RDP,默认端口3389,以及Linux的SSH,默认端口22)可以增强系统安全性,通过避免自动化攻击和恶意扫描针对常用端口的攻击,从而保护服务器或服务免受未授权访问的风险。本文介绍如何修改ECS实例的默认远程端口。

开启或关闭Linux系统防火墙 2025-04-01 11:57

防火墙是可以帮助计算机在内部网络和外部网络之间构建一道相对隔绝的保护屏障,从而保护数据信息的一种技术。如果服务器开启了防火墙,并设置了屏蔽外界访问的规则,那么在远程连接该服务器时,可能会导致访问失败。本文主要介绍在Linux操作系统中,如何开启或关闭系统防火墙。 操作说明 Linux系统存在不同的发

开启或关闭SELinux 2025-04-01 11:57

SELinux是Linux内核的安全子系统,通过严格的访问控制机制增强系统安全性。一般情况下,建议开启SELinux来限制进程的权限,防止恶意程序通过提权等方式对系统进行攻击;然而,由于SELinux的严格访问控制机制,可能会导致一些应用程序或服务无法启动,因此在特定情况下(如开发、调试等),需暂时

提升实例防勒索能力的指南 2025-04-01 11:57

勒索病毒是一种极为常见的计算机病毒类型。其入侵行为会对业务数据进行加密勒索,导致业务中断、数据泄露及数据丢失等问题,从而带来严重的业务风险。本文将为您介绍如何提升实例的防勒索能力。 背景说明 随着计算机技术和云计算技术的不断发展,各类计算机病毒层出不穷,其中勒索病毒已成为一种极为常见的计算机病毒类型

管理Windows系统防火墙 2025-04-01 11:57

Windows防火墙是Windows系统中内置的安全工具,它能够协助您控制出入服务器的网络流量,防止未经授权的访问和恶意入侵。如果服务器开启了防火墙,并设置了屏蔽外界访问的规则,那么在远程访问该服务器时,可能会导致访问失败。本文介绍在Windows操作系统中,如何管理系统防火墙,您可以开启并配置防火

目录
Copyright © 2025 your company All Rights Reserved. Powered by 博智数字服务平台.
闽ICP备08105208号-1