명령어/Linux

[RHEL] sepolicy SELinux 정책 분석·조사 도구

jykim23 2026. 8. 16. 16:32
반응형

부제: 도메인 전이·네트워크 포트·불린 설명을 하위 명령으로 파고든다

sepolicy network -p 80            # 포트 80에 걸린 타입
sepolicy booleans -b httpd_can_network_connect   # 불린 설명
sepolicy transition -s init_t -t sshd_t          # 도메인 전이 경로
80: tcp http_port_t 80
80: udp reserved_port_t 1-511
80: tcp reserved_port_t 1-511
80: sctp reserved_port_t 1-511

sepolicy는 여러 정책 조사 기능을 하위 명령으로 묶은 종합 도구다. network는 포트·타입 매핑을, booleans는 불린의 사람이 읽을 설명을, transition은 한 도메인에서 다른 도메인으로 프로세스가 어떻게 전이되는지를 보여준다. manpage는 서비스별 SELinux man 페이지를 자동 생성하고, generate는 새 정책 모듈 템플릿을 만든다. seinfosesearch가 정책의 원시 요소를 다룬다면, sepolicy는 좀 더 사람 친화적인 관점(포트·전이·설명)으로 정리해 준다. policycoreutils-devel 패키지에 들어 있어 별도 설치가 필요할 수 있다.

이렇게도 쓴다

특정 도메인이 통신할 수 있는 상대를 조회한다.

sepolicy communicate -s httpd_t -t mysqld_t

 

서비스의 SELinux man 페이지를 생성한다.

sepolicy manpage -d httpd_t

 

포트 번호가 아니라 타입 이름으로 네트워크 정보를 본다.

sepolicy network -t http_port_t

 

새 서비스용 정책 모듈 템플릿을 만든다.

sepolicy generate --init /usr/local/bin/myapp

 

전체 불린 설명을 뽑아 grep으로 좁혀 찾는다(조합).

sepolicy booleans -a | grep httpd
반응형