
# AlmaLinux和RockyLinux 9.0系列开启SELinux
#### 应用场景
SELinux是构建在Linux内核中的强制访问控制安全模块，它能有效限制进程权限，防范权限提升攻击。对于生产环境，启用SELinux是提升系统安全性的重要手段。
本文以AlmaLinux 9.0和RockyLinux 9.0镜像为例，介绍如何开启SELinux。其他Linux版本，可参考[开启SELinux](https://support.huaweicloud.com/ecs_faq/ecs_faq_0717.html)。
#### 前提条件
nux-policy-targeted、libselinux-utils 和 policycoreutils 软件包已成功安装在您的系统中。
可通过执行以下命令查看安装版本。
```
rpm -qa |grep selinux-policy-targeted
rpm -qa |grep libselinux-utils
rpm -qa |grep policycoreutils
```
![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002557856059.png "点击放大")
#### 实施步骤
![](https://support.huaweicloud.com/bestpractice-ecs/public_sys-resources/caution_3.0-zh-cn.png)
操作之前，建议提前为弹性云服务器的云硬盘创建快照备份数据，避免因误操作导致数据丢失，详情可参考[创建云硬盘快照](https://support.huaweicloud.com/usermanual-evs/zh-cn_topic_0066615262.html)。
快照会额外产生费用，可参考[云硬盘快照计费说明](https://support.huaweicloud.com/productdesc-evs/evs_01_1603.html)。
1. 查看内核中是否开启SELinux。 
   ```
   cat /boot/grub2/grub.cfg |grep selinux
   ```
   若显示**selinux=0** 或**enforcing=0**表示未开启selinux。
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002557976361.png "点击放大")
   
   
2. 修改配置文件。 
   ```
   sudo sed -i 's/SELINUX=disabled/SELINUX=enforcing/g' /etc/selinux/config; 
   cat /etc/selinux/config |grep -v "#" |grep -v "^$";
   ```
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002526816652.png "点击放大")
   
   
3. 移除内核中关于SELinux的配置。 
   ```
   grubby --update-kernel ALL --remove-args selinux
   ```
   
   
4. 重新打标。 
   ```
   touch /.autorelabel
   ```
   
   
5. 重启弹性云服务器。 
   ```
   reboot -f
   ```
   
   
6. 验证是否开启。 
   ```
   getenforce
   ```
   回显如下表示开启成功。
   ![](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_image_0000002557862427.png "点击放大")
   ![](https://support.huaweicloud.com/bestpractice-ecs/public_sys-resources/note_3.0-zh-cn.png)
   若系统重启后还是disable状态，可再次执行**reboot -f**重启进行尝试。
   
   
 
