KYSEC为银河麒麟V10/V11默认且唯一启用的内核级MAC机制;需依次检查其模块加载、服务状态、策略模式、配置文件,并排除SELinux/AppArmor干扰,最后通过kylin-sysassist-cli验证。

如果您尝试确认银河麒麟操作系统当前启用的内核级安全模块状态,但无法直观判断KYSEC、SELinux或AppArmor是否已加载并生效,则可能是由于相关内核模块未被正确挂载或策略未处于强制模式。以下是检测系统默认安全模块加载状态的具体步骤:
一、检查KYSEC模块是否已加载并启用
KYSEC是银河麒麟原生集成的强制访问控制模块,其运行状态直接影响文件执行、进程守护等核心防护能力。需验证内核模块是否加载、策略是否启用、以及当前工作模式。
1、执行命令查看KYSEC内核模块是否已加载:
modprobe -n -v kysec && lsmod | grep kysec
2、检查KYSEC服务状态及策略启用标志:
systemctl is-active kysec && cat /sys/kernel/security/kysec/enabled 2>/dev/null
3、读取当前KYSEC策略模式(enforce/complain/disable):
cat /sys/kernel/security/kysec/policy_mode 2>/dev/null
4、确认关键策略文件是否存在且可读:
ls -l /etc/kysec/policy.conf /etc/kysec/rules/ 2>/dev/null
二、验证SELinux是否处于启用状态
尽管银河麒麟以KYSEC为主力安全机制,部分定制版本仍保留SELinux支持。SELinux若被启用但未正确配置,可能导致策略冲突或服务异常,因此必须明确其实际状态。
1、运行sestatus命令获取完整状态摘要:
sestatus
2、若命令不存在或报错,则说明SELinux未安装或未编译进内核:
rpm -q selinux-policy && uname -a | grep -i "selinux"
3、检查内核启动参数是否包含selinux=0或security=selinux:
cat /proc/cmdline | grep -E "(selinux=|security=)"
4、确认SELinux配置文件中 enforcing 值是否为1:
grep "^SELINUX=" /etc/selinux/config
三、检测AppArmor是否已激活
AppArmor在部分麒麟桌面版或兼容性镜像中作为可选安全层存在。其运行依赖于内核模块与用户空间工具协同,需分别验证模块加载与策略加载状态。
1、检查apparmor内核模块是否加载:
lsmod | grep apparmor
2、确认apparmor-utils工具包是否已安装:
dpkg -l apparmor-utils 2>/dev/null || rpm -q apparmor-utils 2>/dev/null
3、运行aa-status命令查看已加载策略数量与运行模式:
aa-status 2>/dev/null || echo "AppArmor未启用或工具未安装"
4、检查AppArmor服务是否开机自启:
systemctl is-enabled apparmor 2>/dev/null
四、通过/proc/sys/kernel下安全参数交叉验证
Linux内核通过/proc/sys/kernel目录暴露若干关键安全开关,这些参数可作为KYSEC、SELinux等模块是否生效的辅助判据,尤其适用于无对应命令行工具的精简环境。
1、读取kernel.grsecurity.enabled(若存在,表明grsecurity补丁启用):
cat /proc/sys/kernel/grsecurity/enabled 2>/dev/null
2、检查kernel.kptr_restrict值是否为2(防信息泄露加固项):
cat /proc/sys/kernel/kptr_restrict 2>/dev/null
3、验证kernel.yama.ptrace_scope是否设为3(限制进程调试权限):
cat /proc/sys/kernel/yama/ptrace_scope 2>/dev/null
4、确认kernel.perf_event_paranoid是否≤2(防止非特权用户滥用性能监控):
cat /proc/sys/kernel/perf_event_paranoid 2>/dev/null
五、使用kylin-sysassist-cli进行一键安全机制扫描
银河麒麟官方运维工具kylin-sysassist-cli内置安全模块健康检查功能,可自动识别当前激活的安全机制类型及其基础状态,适合快速巡检与批量服务器核查。
1、确保kylin-sysassist已安装:
yum install kylin-sysassist -y || apt-get install kylin-sysassist -y
2、执行安全机制专项检查:
kylin-sysassist-cli syscheck --security-module
3、解析输出中关于“MAC Module”、“KYSEC Status”、“Policy Mode”的字段值:
grep -E "(KYSEC|SELinux|AppArmor|MAC)" /var/log/kylin-sysassist/syscheck.log 2>/dev/null
4、若检测到kysec: enforce且无其他MAC模块标记,则确认系统默认启用KYSEC强制模式:
KYSEC为银河麒麟V10/V11默认且唯一启用的内核级MAC机制

















