1. Home
  2. Dashboard
  3. Forum
    1. Unresolved Threads
    2. Members
      1. Recent Activities
      2. Users Online
      3. Team
      4. Search Members
  4. Articles
    1. Liste funktionierender Drucker
  5. Linux Guides
    1. Homepage
    2. YouTube
    3. Telegram
    4. Community-Stammtisch
  6. Lexicon
    1. Last Changes
  7. Smart Search
  • Login
  • Register
  • Search
Firewall - Datensicherheit
  • Everywhere
  • Firewall - Datensicherheit
  • Articles
  • Pages
  • Forum
  • Lexikon
  • More Options
  1. Linux Guides Community
  2. Lexicon
  3. Firewall - Datensicherheit

AppArmor

  • Forwared from „apparmor“
  • Tuxine
  • June 11, 2026 at 3:46 PM
  • July 16, 2026 at 6:42 PM
  • 188 times viewed
  • Eintrag
  • Ratings 0
  • AppArmor (Application Armor) ist ein hochentwickeltes Sicherheitsmodul für den Linux-Kernel. Es ermöglicht dem Systemadministrator, die Rechte von einzelnen Programmen (wie Webbrowsern, Mediaplayern oder Netzwerkdiensten) extrem strikt einzuschränken.

    Klick für mehr ...

    1 AppArmor (Der digitale Bodyguard für Anwendungen)

    Im Gegensatz zu den klassischen Linux-Dateirechten (wo ein Programm alles darf, was der ausführende Benutzer darf) setzt AppArmor auf das Prinzip der Anwendungs-Einkapselung (Sandboxing). Selbst wenn du ein Programm als mächtiger root-Nutzer startest, darf dieses Programm durch AppArmor nur exakt das tun, was ihm in seinem spezifischen Sicherheits-Profil erlaubt wurde.

    Wenn beispielsweise dein Webbrowser durch eine Sicherheitslücke im Internet kompromittiert wird, verhindert AppArmor im Kernel, dass der Angreifer auf deine privaten Dokumente im Heimatverzeichnis zugreift oder die Passwörter ausliest – weil der Browser laut seinem AppArmor-Profil schlicht keinen Zugriff darauf hat.

    1.1 🔬 Wie funktioniert AppArmor? (Die Profile)

    AppArmor arbeitet pfadbasiert. Das bedeutet, das System schaut sich den genauen Pfad einer ausführbaren Datei an (z. B. /usr/bin/firefox) und sucht nach einem passenden Profil unter /etc/apparmor.d/.

    Ein Profil kann in zwei Modi laufen:

    1. Enforce-Modus (Erzwingen):
      Das Profil ist scharf geschaltet. Jede Aktion, die nicht ausdrücklich erlaubt ist, wird vom Kernel sofort blockiert und im System-Log protokolliert.
    2. Complain-Modus (Beschweren):
      Das Profil läuft im Testbetrieb. Das Programm darf alles tun, aber jede Verletzung der Regeln wird im Logbuch protokolliert.

    1.2 🛠️ Status und Installation (Das "Große Vier"-Gesetz)

    Unter Debian und openSUSE gehört AppArmor zum Standard-Lieferumfang und ist ab Werk aktiv.
    Unter Fedora wird historisch auf das konkurrierende SELinux gesetzt (weshalb man dort AppArmor meist nicht nachrüstet).
    Unter Arch Linux ist es im Kernel eingebaut, muss aber vom Nutzer aktiviert werden.

    So kontrollierst oder installierst du den Dienst:

    1.2.1 1. Unter Debian 13 (Trixie) / Ubuntu

    Bereits standardmäßig installiert und aktiv. Zum Nachinstallieren der Standard-Profile:

    Code
    sudo apt update
    sudo apt install apparmor-profiles apparmor-utils
    sudo systemctl enable --now apparmor

    1.2.2 2. Unter Arch Linux / EndeavourOS

    Hier muss es in den Kernel-Parametern aktiviert und der Dienst nachinstalliert werden:

    Code
    sudo pacman -S apparmor
    sudo systemctl enable --now apparmor

    (In Arch muss zusätzlich apparmor=1 lsm=landlock,lockdown,yama,apparmor,bpf in die Zeile der Bootloader-Konfiguration eingefügt werden).

    1.2.3 3. Unter Fedora Linux

    Fedora nutzt standardmäßig SELinux.
    Eine parallele Installation von AppArmor wird dringend nicht empfohlen, da sich zwei Sicherheitsmodule auf Kernel-Ebene gegenseitig blockieren.

    1.2.4 4. Unter openSUSE (Tumbleweed / Leap)

    Bereits standardmäßig voll integriert und aktiv. Verwaltung der Werkzeuge via:

    Code
    sudo zypper install apparmor-utils
    sudo systemctl enable --now apparmor

    1.3 🖥️ Wichtige Terminal-Befehle zur Kontrolle

    • Den aktuellen Sicherheits-Status abfragen:

      Code
      sudo aa-status

      (Dieser Befehl zeigt dir genau an, wie viele Profile geladen sind, wie viele im „Enforce“-Modul laufen und welche Prozesse aktuell aktiv überwacht werden).

    • Ein Profil in den Testmodus (Complain) versetzen:

      Code
      sudo aa-complain /usr/bin/programmname
    • Ein Profil wieder scharf schalten (Enforce):

      Code
      sudo aa-enforce /usr/bin/programmname

    1.4 ⚠️ Die klassischen Stolpersteine

    1.4.1 1. "Ein Programm startet plötzlich nicht mehr oder kann keine Dateien speichern, obwohl die Rechte stimmen!"

    • Die Ursache:
      Das ist der häufigste Fall nach einem großen Software-Update.
      Wenn Entwickler Pfade ändern (z. B. wenn ein Programm Daten nun in ~/.var/ statt ~/.config/ ablegen will), blockiert das alte AppArmor-Profil diesen neuen Schreibvorgang gnadenlos. Der Nutzer sieht oft nur eine nichtssagende Fehlermeldung wie „Zugriff verweigert“.
    • Die Lösung: Im System-Log nachschauen, ob AppArmor der Schuldige ist.
      Der Befehl lautet:

      Code
      sudo journalctl -fx | grep -i apparmor

      Taucht dort das Wort DENIED auf, sieht man genau, welche Datei blockiert wurde. Man kann das Profil dann im Complain-Modus testen oder den Pfad in der Profil-Datei unter /etc/apparmor.d/ manuell erlauben.

    1.5 📝 Ergänzung:

    Quote

    Merksatz:

    Eine Firewall schützt das System vor unbefugten Zugriffen aus dem Netzwerk.

    AppArmor schützt das System vor Schäden durch Amok laufende oder kompromittierte lokale Programme.

There are currently no ratings for this Eintrag.
  • Next entry Firewall
  • Changelog
  • PDF
25-linuxguides-png

Table of Contents

  • 1 AppArmor (Der digitale Bodyguard für Anwendungen)
    • 1.1 🔬 Wie funktioniert AppArmor? (Die Profile)
    • 1.2 🛠️ Status und Installation (Das "Große Vier"-Gesetz)
      • 1.2.1 1. Unter Debian 13 (Trixie) / Ubuntu
      • 1.2.2 2. Unter Arch Linux / EndeavourOS
      • 1.2.3 3. Unter Fedora Linux
      • 1.2.4 4. Unter openSUSE (Tumbleweed / Leap)
    • 1.3 🖥️ Wichtige Terminal-Befehle zur Kontrolle
    • 1.4 ⚠️ Die klassischen Stolpersteine
      • 1.4.1 1. "Ein Programm startet plötzlich nicht mehr oder kann keine Dateien speichern, obwohl die Rechte stimmen!"
    • 1.5 📝 Ergänzung:

Categories

  1. 3D 6
  2. Allgemein 84
  3. AppImages 4
  4. Audio 37
  5. Bild - Anzeige, - Bearbeitung, Foto-Bearbeitung, Grafik-Bearbeitung, - Verwaltung, Techn. Zeichnen, 35
  6. Büro, Mail, Messenger, Drucker, Scanner, PDF, OCR, LaTex 31
  7. Browser 18
  8. Dateimanager 6
  9. Dateisysteme und dessen Verwaltung, Dateisuche 8
  10. Datensicherung 9
  11. Desktop-Umgebungen 15
  12. Distributionen, Boot 98
  13. Editoren (Text, Quellcode,Markdown,Wiki,Autoren,Web) 11
  14. Fenstermanager 14
  15. Firewall - Datensicherheit 15
  16. Gaming unter Linux 12
  17. Hardware, Speicher, virtuelle Speicher 34
  18. Installer 3
  19. Kernel 8
  20. Maker Community 9
  21. Netzwerk 36
  22. Python 10
  23. Packprogramme - Archivmanager, Synchronisierung 18
  24. Paketverwaltung 30
  25. Remote Verbindungen 6
  26. Sandbox Programme 6
  27. Schnittstellen 6
  28. Systemdienste 13
  29. Terminaleditoren 20
  30. Terminal - bzw. Konsolenbefehle u. Werkzeuge 67
  31. Video, Medienserver 12
  32. Videoplayer 9
  33. Virtualisierung und Container 17
  34. Windows Umgebung 15
  1. Privacy Policy
  2. Legal Notice
  1. Nutzungsbedingungen
Lexicon, developed by www.viecode.com
Powered by WoltLab Suite™