讲师中心 微信公众号
AI工具推荐 视频效率加速

Linux怎么将AppArmor中指定的配置调整为Complain警告模式

大芳君_1911

大芳君_1911

发布时间:2026-09-29 10:26:20

|

728人浏览过

|

来源于php中文网

原创

aa-complain 命令将指定程序配置文件切换至抱怨模式,不拦截行为仅记录拒绝事件;需确保二进制存在且profile已加载,重启进程后生效,并通过aa-status和dmesg验证。

linux怎么将apparmor中指定的配置调整为complain警告模式

用 aa-complain 切换指定程序到 Complain 模式

直接执行 sudo aa-complain /path/to/binary 即可将对应 profile 置为 Complain 模式,不拦截行为、只记录拒绝事件。该命令会自动定位并修改 /etc/apparmor.d/ 下匹配的配置文件(按路径转点命名),无需手动编辑。

  • 例如 sudo aa-complain /usr/bin/tcpdump 会让 tcpdump 的 profile 进入 Complain 模式,之后所有被拒访问都会记入日志但不阻断运行
  • 目标二进制必须已存在且有对应 profile,否则报错 Profile not found
  • 执行后 profile 状态立即变更,但仅对后续新启动的进程生效——已运行的 tcpdump 进程不受影响,需重启才走新策略

确认是否真的进入 Complain 模式

别信命令返回就完事,aa-complain 成功不代表 profile 已加载或生效。必须查 aa-status 输出中该程序是否标记为 complain:

  • 运行 sudo aa-status | grep -A2 "tcpdump",看输出里是否含 complain 字样(不是 enforce)
  • 若没出现,说明 profile 根本没加载:检查 /etc/apparmor.d/usr.bin.tcpdump 是否存在、cat /sys/module/apparmor/parameters/enabled 是否为 Y、systemctl status apparmor 是否 active
  • aa-status 不显示某程序,常见原因是它没通过 systemd 或 wrapper 启动,而是直接调用二进制(比如 /usr/bin/tcpdump -i lo),此时 AppArmor 不会自动关联 profile

Complain 模式下怎么查被拦了什么

Complain 模式不会阻断,但会把所有越权行为写进内核日志。最准的排查方式是盯 dmesg 中的 APPARMOR_DENIED 记录:

CMIC Skill Scanner (Linux ARM64)
CMIC Skill Scanner (Linux ARM64)

使用 auto、native 或 external 引擎审计待安装的 skill 包或归档,并可选启用 LLM 语义分析。

下载
  • 实时监听:sudo dmesg -w | grep -i "apparmor.*denied"
  • 回溯最近 10 条:sudo dmesg | tail -10 | grep -i denied
  • 如果用 journalctl,优先过滤 kernel 日志:sudo journalctl -t kernel | grep -i denied
  • 注意日志里带的 operation="open"、name="/tmp/xxx"、profile="/usr/bin/tcpdump" 字段——这些就是你要加进 profile 的精确路径和权限依据

别把 aa-complain 当成永久调试开关

Complain 模式只是临时收行为日志的手段,不能长期开着。它不阻止任何操作,等于裸奔;而且日志量大时可能撑爆 dmesg ring buffer 或填满磁盘。

  • 调试完必须切回 enforce:sudo aa-enforce /usr/bin/tcpdump
  • 切回去前务必补全规则:根据刚才 dmesg 里看到的 name= 路径,在 profile 里加对应 r、w、ix 权限,再 sudo apparmor_parser -r /etc/apparmor.d/usr.bin.tcpdump
  • aa-logprof 生成的建议往往太宽(比如给 /tmp/** rw, 而非 /tmp/foo.sock rw,),人工收紧才是关键

实际配置中容易忽略的是 profile 加载时机和进程启动方式——AppArmor 只在 execve 阶段绑定策略,改完 aa-complain 不重启进程,等于白调。

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

3710

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

3213

2023.06.29

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2293

2023.06.30

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

5510

2023.07.05

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

5182

2023.07.06

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3073

2023.07.20

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2585

2023.07.20

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2799

2023.07.25

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

180

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
安装 Xdebug 并配置 phpstorm
安装 Xdebug 并配置 phpstorm

共1课时 | 177人学习

Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn