1. Home
  2. Dashboard
  3. Forum
    1. Unresolved Threads
    2. Members
      1. Recent Activities
      2. Users Online
      3. Team
      4. Search Members
  4. Articles
    1. Liste funktionierender Drucker
    2. Unser Forum
    3. Gaming
    4. Distributionen
    5. Hardware und Linux
    6. Netzwerk & Server
    7. Software-Vorstellungen
    8. Reviews
  5. Linux Guides
    1. Homepage
    2. YouTube
    3. Telegram
    4. Community-Stammtisch
  6. Lexicon
    1. Last Changes
  7. Smart Search
  • Login
  • Register
  • Search
Lexikon
  • Everywhere
  • Articles
  • Pages
  • Forum
  • Lexikon
  • More Options
  1. Linux Guides Community
  2. Lexicon

SELinux

  • Forwared from „selinux“
  • tuxine
  • June 11, 2026 at 3:55 PM
  • July 16, 2026 at 6:59 PM
  • 204 times viewed
  • SELinux (Security-Enhanced Linux) ist ein extrem mächtiges Sicherheitsmodul für den Linux-Kernel, das Mandatory Access Control (MAC) implementiert. Es wurde ursprünglich von der National Security Agency (NSA) entwickelt, um Linux-Systeme gegen absolut jede Form von unbefugter Rechteausweitung abzuriegeln.

    Klick für mehr ...

    1 SELinux (Die militärische Sicherheitszentrale im Kernel)

    Während das einfachere AppArmor pfadbasiert arbeitet (es schaut, wo ein Programm liegt), arbeitet SELinux labelbasiert.

    Das bedeutet: Jedes einzelne Objekt auf dem System – jede Datei, jeder Ordner, jeder Prozess, jeder Netzwerk-Port und jeder Benutzer – bekommt vom System ein unveränderliches Sicherheits-Etikett (einen sogenannten Sicherheitskontext).

    SELinux prüft bei absolut jeder Aktion im System eine riesige, zentrale Datenbank (die Policy):
    Darf ein Prozess mit dem Etikett A auf eine Datei mit dem Etikett B zugreifen? Wenn das nicht explizit erlaubt ist, wird die Aktion augenblicklich und rigoros blockiert – selbst wenn der Benutzer root heißt.

    1.1 🔬 Die drei Betriebsmodi von SELinux

    Im Alltag kann SELinux in drei verschiedenen Zuständen betrieben werden (einstellbar in der Datei /etc/selinux/config):

    1. Enforcing (Erzwingen):
      Der Standard- und Sicherheitsmodus. SELinux ist voll aktiv, überwacht alles und blockiert jede Regelverletzung gnadenlos.
    2. Permissive (Duldend):
      SELinux blockiert nichts, protokolliert aber jede potenzielle Regelverletzung im Logbuch. Ideal, um Fehler zu suchen oder Systeme einzurichten, ohne dass Programme abstürzen.
    3. Disabled (Deaktiviert):
      SELinux ist komplett ausgeschaltet. Der Kernel lädt keine Sicherheitsrichtlinien.
      (Hinweis: Ein nachträgliches Wiedereinschalten erfordert ein zeitaufwendiges Neu-Etikettieren der gesamten Festplatte!).

    1.2 🛠️ Status und Verfügbarkeit (Das "Große Vier"-Gesetz)

    Da sich SELinux und AppArmor auf Kernel-Ebene gegenseitig blockieren, entscheidet sich eine Distribution ab Werk für ein System. Fedora ist das absolute Vorzeige-System für SELinux.

    So sieht es bei den "Großen Vier" aus:

    1.2.1 1. Unter Fedora Linux

    SELinux ist das Herzstück der Sicherheit von Fedora (und Red Hat). Es ist ab Werk vollständig installiert, aktiv und scharf geschaltet (Enforcing). Es wird keinerlei manuelle Einrichtung benötigt.

    1.2.2 2. Unter openSUSE (Tumbleweed / Leap)

    Nutzt standardmäßig AppArmor. Eine parallele Installation von SELinux wird im Lexikon dringend nicht empfohlen, da dies zu schweren Systemkonflikten und Boot-Schleifen führt.

    1.2.3 3. Unter Debian 13 (Trixie) / Ubuntu

    Nutzt standardmäßig ebenfalls AppArmor. Wer zwingend auf SELinux umsteigen möchte, muss AppArmor komplett entfernen und SELinux über die Paketquellen nachrüsten:

    Code
    sudo apt update
    sudo apt install selinux-basics selinux-policy-default
    sudo selinux-activate

    (Achtung beim Support: Nach dem Befehl muss das System neu gestartet werden, um die Festplatte automatisch neu zu labeln).

    1.2.4 4. Unter Arch Linux / EndeavourOS

    Arch nutzt im Standard-Kernel weder AppArmor noch SELinux aktiv.
    Wer SELinux nutzen möchte, muss sich über das AUR (Arch User Repository) einen modifizierten Kernel (linux-selinux) und die passenden Userspace-Werkzeuge selbst kompilieren.
    Für normale Anwender wird hier wegen des extremen Wartungsaufwands davon abgeraten.

    1.3 🖥️ Wichtige Terminal-Befehle zur Kontrolle

    • Den aktuellen SELinux-Status detailliert anzeigen:

      Code
      sestatus

      (Zeigt dir sofort, ob SELinux aktiv ist, welcher Modus läuft und welche Richtlinie geladen ist).

    • Den Modus im laufenden Betrieb temporär auf "Permissive" (Testmodus) stellen:

      Code
      sudo setenforce 0
    • Den Modus im laufenden Betrieb wieder auf "Enforcing" (Scharf) stellen:

      Code
      sudo setenforce 1
    • Die Sicherheits-Etiketten (Kontext) von Dateien im Terminal sichtbar machen:

      Code
      ls -Z

      (Erweitert den normalen ls-Befehl um eine Spalte, die den SELinux-Typ anzeigt, z. B. unconfined_u:object_r:user_home_t:s0).

    1.4 ⚠️ Die klassischen Stolpersteine

    1.4.1 1. "Ich habe unter Fedora den Pfad meines Webservers verschoben, und jetzt kriege ich nur noch '403 Forbidden', obwohl die Linux-Rechte auf 755 stehen!"

    • Die Ursache:
      Der absolute SELinux-Klassiker!
      Wenn ein Nutzer Ordner verschiebt (z. B. von /home/user/webseite nach /var/www/html), behält die Datei ihr altes SELinux-Etikett (user_home_t). Der Webserver-Prozess darf aber laut Richtlinie nur auf Dateien zugreifen, die das Etikett httpd_sys_content_t besitzen. SELinux blockiert den Zugriff im Kernel, und der Webserver meldet stur "Zugriff verweigert".
    • Die Lösung:
      Mit folgendem Befehl wird der Standard-Sicherheitskontext für diesen Systempfad wiederhergestellt (das sogenannte Relabeling):

      Code
      sudo restorecon -vR /var/www/html

      Danach passt das Etikett wieder, und die Webseite lädt sofort.

    1.5 📝 Merke:

    Quote
    • 🔥 Die Firewall (z. B. UFW/Firewalld) bewacht den Eingang zum Netzwerk. Sie entscheidet stur nach IP-Adressen und Ports: Wer darf überhaupt rein oder raus?
    • 🛡️ AppArmor bewacht den Pfad einer Anwendung. Es zieht eine einfache Schutzwand um ein bestimmtes Programm (z. B. den Browser) und sagt: „Du darfst dich nur in den Ordnern bewegen, die exakt in deinem Profil stehen!“
    • 🏷️ SELinux bewacht das Sicherheits-Etikett (Label) von absolut allem. Es ist der paranoide Chef-Prüfer im Kernel und kontrolliert jede einzelne Aktion nach dem Prinzip: „Prozess X hat das Etikett A – er darf die Datei Y mit dem Etikett B unter keinen Umständen anfassen, völlig egal, in welchem Ordner sie liegt oder ob der Nutzer Root ist!“
  • Previous entry rkhunter
  • Next entry Tor
  • Changelog
  • PDF
25-linuxguides-png

Table of Contents

  • 1 SELinux (Die militärische Sicherheitszentrale im Kernel)
    • 1.1 🔬 Die drei Betriebsmodi von SELinux
    • 1.2 🛠️ Status und Verfügbarkeit (Das "Große Vier"-Gesetz)
      • 1.2.1 1. Unter Fedora Linux
      • 1.2.2 2. Unter openSUSE (Tumbleweed / Leap)
      • 1.2.3 3. Unter Debian 13 (Trixie) / Ubuntu
      • 1.2.4 4. Unter Arch Linux / EndeavourOS
    • 1.3 🖥️ Wichtige Terminal-Befehle zur Kontrolle
    • 1.4 ⚠️ Die klassischen Stolpersteine
      • 1.4.1 1. "Ich habe unter Fedora den Pfad meines Webservers verschoben, und jetzt kriege ich nur noch '403 Forbidden', obwohl die Linux-Rechte auf 755 stehen!"
    • 1.5 📝 Merke:

Categories

  1. 3D 6
  2. Allgemein 84
  3. Audio 37
  4. AppImages 4
  5. Bild - Anzeige, - Bearbeitung, Foto-Bearbeitung, Grafik-Bearbeitung, - Verwaltung, Techn. Zeichnen, 35
  6. Büro, Mail, Messenger, Drucker, Scanner, PDF, OCR, LaTex 31
  7. Browser 18
  8. Dateimanager 6
  9. Dateisysteme und dessen Verwaltung, Dateisuche 8
  10. Datensicherung 9
  11. Desktop-Umgebungen 15
  12. Distributionen, Boot 98
  13. Editoren (Text, Quellcode,Markdown,Wiki,Autoren,Web) 11
  14. Fenstermanager 14
  15. Firewall - Datensicherheit 15
  16. Gaming unter Linux 12
  17. Hardware, Speicher, virtuelle Speicher 34
  18. Installer 3
  19. Kernel 8
  20. Maker Community 9
  21. Netzwerk 36
  22. Python 10
  23. Packprogramme - Archivmanager, Synchronisierung 18
  24. Paketverwaltung 30
  25. Remote Verbindungen 6
  26. Sandbox Programme 6
  27. Schnittstellen 6
  28. Systemdienste 13
  29. Terminaleditoren 20
  30. Terminal - bzw. Konsolenbefehle u. Werkzeuge 67
  31. Video, Medienserver 12
  32. Videoplayer 9
  33. Virtualisierung und Container 17
  34. Windows Umgebung 15
  1. Privacy Policy
  2. Legal Notice
  1. Nutzungsbedingungen
Lexicon, developed by www.viecode.com
Powered by WoltLab Suite™