Linux Landlock LSM 无特权沙箱实战 2026:ABI v6 网络范围限制、systemd 集成与应用加固完整指南
从 ABI v1 到 v6 一步步吃透 Landlock:C/Go/Rust 三种语言的最小可运行代码、systemd 单元集成、TCP 端口白名单、生产模板与常见 EACCES 故障排查清单。
Linux kernel security engineer with a background in eBPF and LSM. Likes hardening more than she likes sleeping.
从 ABI v1 到 v6 一步步吃透 Landlock:C/Go/Rust 三种语言的最小可运行代码、systemd 单元集成、TCP 端口白名单、生产模板与常见 EACCES 故障排查清单。
RHEL 10 与 Fedora 42 的默认策略发生重大变化:strict_unconfined_login 默认开启、bpf() 权限细分为 7 项、disabled 模式被废弃。本文用工作流而非堆规则的方式,演示如何用 ausearch+sealert 定位 AVC、用 CIL 替代 m4 写策略、用 udica 给容器生成最小权限模块,并给出可直接落地的 CIS 4.0 加固基线。