명령어/Linux

[RHEL] matchpathcon 경로의 기본 컨텍스트 조회

jykim23 2026. 8. 5. 23:38
반응형

부제: 정책상 이 경로가 가져야 할 라벨을 미리 알려준다

matchpathcon /etc/passwd     # 이 경로의 기본 컨텍스트
matchpathcon -V /etc/passwd  # 현재 라벨이 기본과 맞는지 검증
/etc/passwd    system_u:object_r:passwd_file_t:s0
/var/www/html    system_u:object_r:httpd_sys_content_t:s0
/etc/passwd verified.

matchpathcon은 정책의 file_contexts 규칙을 보고 "이 경로는 원래 어떤 라벨이어야 하는가"를 답한다. 파일이 실제로 존재하지 않아도 경로만으로 계산한다. -V를 붙이면 현재 붙은 라벨과 기본값을 비교해 맞으면 verified., 어긋나면 무엇이 달라야 하는지 알려준다. restorecon으로 고치기 전에 어떤 라벨이 정답인지 확인할 때 쓴다.

데비안 AppArmor에는 파일 라벨 개념 자체가 없어 대응 명령이 없다. AppArmor는 파일을 경로 규칙으로 프로파일 안에서 허용/차단할 뿐, 파일에 컨텍스트를 붙이지 않는다. 참고로 최신 도구에서는 selabel_lookup 계열로 통합되는 추세지만 matchpathcon은 여전히 널리 쓰인다.

이렇게도 쓴다

현재 파일 라벨(ls -Z)과 기본값을 나란히 놓고 비교한다(조합용).

matchpathcon /var/www/html/index.html; ls -Z /var/www/html/index.html

 

여러 경로의 기본 컨텍스트를 한 번에 조회한다.

matchpathcon /etc/passwd /etc/shadow /var/log/messages

 

기본값과 어긋난 파일만 검증으로 걸러낸다(조합용).

matchpathcon -V /etc/passwd | grep -v verified

 

타입 부분만 뽑아 확인한다(조합용).

matchpathcon /var/www/html | awk '{print $2}'
반응형