명령어/Linux

[RHEL] sestatus SELinux 전체 상태 요약

jykim23 2026. 8. 16. 16:33
반응형

부제: 모드·정책·마운트를 한 화면에 모아 보여준다

sestatus              # 상태 요약
sestatus -v           # 프로세스·파일 컨텍스트까지 상세
SELinux status:                 enabled
SELinuxfs mount:                /sys/fs/selinux
SELinux root directory:         /etc/selinux
Loaded policy name:             targeted
Current mode:                   enforcing
Mode from config file:          enforcing
Policy MLS status:              enabled
Policy deny_unknown status:     allowed
Memory protection checking:     actual (secure)
Max kernel policy version:      33

sestatus는 getenforce보다 훨씬 많은 걸 한 번에 보여준다. 활성 여부, SELinuxfs 마운트 위치, 로드된 정책 이름(targeted), 현재 모드와 설정 파일상의 모드를 나란히 출력한다. Current modeMode from config file이 다르면 누군가 setenforce로 임시 변경했다는 뜻이라 점검할 때 유용하다.

데비안 AppArmor의 aa-status가 대응 명령이다. aa-status는 로드된 프로파일 개수와 enforce/complain별 목록을 보여주는 반면, sestatus는 시스템 전역 모드와 정책 메타데이터를 요약한다. 접근 통제를 프로파일로 보느냐 전역 정책으로 보느냐의 차이가 여기서도 드러난다.

이렇게도 쓴다

-v로 현재 셸과 sshd의 프로세스 컨텍스트, 주요 파일 라벨까지 본다.

sestatus -v

 

현재 모드 줄만 뽑아 확인한다(조합용).

sestatus | grep -i "current mode"

 

현재 모드와 설정 파일 모드가 어긋났는지 한눈에 비교한다(조합용).

sestatus | grep -i mode

 

로드된 정책 이름만 확인한다.

sestatus | awk '/policy name/ {print $NF}'
반응형