명령어/Linux

[RHEL] sealert SELinux 거부를 사람 말로 풀어준다

jykim23 2026. 8. 16. 16:30
반응형

부제: 감사 로그의 AVC 거부를 원인·해결책까지 설명해 준다

sealert -a /var/log/audit/audit.log   # 로그 전체의 AVC 거부를 분석
sealert -l "*"                         # 저장된 모든 경보를 나열
sealert -l <UUID>                      # 특정 경보의 상세 설명

sealert는 setroubleshoot의 분석 프런트엔드다. 원시 AVC 거부 한 줄(avc: denied ...)은 사람이 읽기 어렵지만, sealert는 그걸 "무슨 프로세스가 무엇에 막혔고, 이유가 무엇이며, 이렇게 풀 수 있다"는 문장으로 바꿔 준다. -a는 로그 파일을 통째로 훑고, -l은 setroubleshootd가 이미 저장해 둔 경보를 UUID로 조회한다. 제안에 setsebool이나 ausearch | audit2allow 명령까지 딸려 나오는 게 핵심이다.

데비안 AppArmor에서는 거부가 dmesgjournalctlapparmor="DENIED"로 남고, aa-logprof가 대화형으로 프로파일을 고쳐 주는 식이다. 원인 해설과 정책 수정을 한 도구가 안내한다는 점은 닮았다.

이렇게도 쓴다

최근 거부 시각을 먼저 확인하고 로그를 분석한다(조합).

ausearch -m avc -ts recent; sealert -a /var/log/audit/audit.log

 

분석 결과에서 권고 명령 줄만 추린다(조합).

sealert -a /var/log/audit/audit.log | grep -A3 'you can'

 

setroubleshoot가 남긴 알림을 저널에서 본다(조합).

journalctl -t setroubleshoot --since today

 

특정 경보만 골라 상세 리포트를 읽는다.

sealert -l 84e0b04d-1b2c-4a55-9f00-abcdef012345

 

audit2allow와 짝지어 커스텀 모듈 초안을 뽑는다(조합).

sealert -a /var/log/audit/audit.log; ausearch -m avc -ts today | audit2allow -M mypol
반응형