728x90

selinux 6

[RHEL] getsebool SELinux 불린 현재 값 조회

부제: on/off 스위치로 켜고 끄는 정책 불린의 현재 상태를 읽는다getsebool -a # 모든 불린과 값getsebool httpd_can_network_connect # 특정 불린 하나httpd_can_network_connect --> offabrt_anon_write --> offabrt_handle_event --> offabrt_upload_watch_anon_write --> onantivirus_can_scan_system --> offgetsebool은 SELinux 불린의 현재 값을 조회하는 읽기 전용 도구다. 불린은 정책을 다시 컴파일하지 않고도 특정 동작을 허용/차단으로 토글하는 스위치다. 예를 들어 웹서버가 외부 네트워크로 나가..

명령어/Linux 2026.07.18

[RHEL] getenforce 현재 SELinux 모드 확인

부제: SELinux가 지금 Enforcing인지 Permissive인지 한 단어로 답한다getenforce # 현재 동작 모드를 한 단어로 출력Enforcinggetenforce는 커널이 지금 SELinux를 어떤 모드로 돌리는지만 알려준다. 출력은 Enforcing(위반을 차단), Permissive(차단 없이 로그만), Disabled(끈 상태) 셋 중 하나다. 인자도 옵션도 없어 스크립트에서 상태를 분기할 때 가장 간단하게 쓴다.데비안 기본인 AppArmor에는 이렇게 전역 모드를 한 줄로 뽑는 명령이 없다. AppArmor는 모드가 프로그램 프로파일마다 따로 걸리므로 aa-status로 프로파일별 상태를 봐야 한다. SELinux는 시스템 전체가 하나의 모드로 움직인다는 점이..

명령어/Linux 2026.07.18

[RHEL] fixfiles 파일시스템 라벨 점검·복원

부제: check로 어긋난 라벨을 찾고 restore로 되돌린다fixfiles check /srv # 바꿀 대상만 보고(변경 없음)fixfiles restore /srv # 실제로 기본 라벨로 복원Would relabel /srv/demo.txt from unconfined_u:object_r:httpd_sys_content_t:s0 to unconfined_u:object_r:var_t:s0fixfiles는 setfiles를 감싼 스크립트로, 파일시스템 전체나 특정 경로의 라벨을 손보는 상위 도구다. check와 verify는 무엇이 어긋났는지 보고만 하고, restore가 실제로 되돌린다. RPM 패키지 단위로 -R 패키지명 지정도 되고, 다음 부팅 때 전체 파일시스템을 다시 라벨링하도..

명령어/Linux 2026.07.18

[RHEL] chcon 파일 컨텍스트 임시 변경

부제: 파일 하나의 SELinux 라벨을 그 자리에서 바꾼다chcon -t httpd_sys_content_t /srv/demo.txt # 타입만 변경chcon --reference=/srv/a.txt /srv/b.txt # 다른 파일 라벨 복사unconfined_u:object_r:var_t:s0 /srv/demo.txtunconfined_u:object_r:httpd_sys_content_t:s0 /srv/demo.txtchcon(change context)은 파일이나 디렉터리의 컨텍스트를 직접 지정한다. -u, -r, -t로 user·role·type을 각각 바꾸고, --reference로 기준 파일의 라벨을 그대로 복사한다. 웹 루트가 아닌 곳에 둔 콘텐츠를 httpd가 읽게 하려고 ..

명령어/Linux 2026.07.18

[RHEL] audit2why SELinux 거부 원인 설명

부제: 왜 막혔는지, 불린인지 정책 부재인지 사람 말로 풀어 준다ausearch -m avc -ts recent | audit2why # 최근 거부의 원인 분석audit2why -a # 감사 로그 전체를 분석 Was caused by: The boolean httpd_read_user_content was set incorrectly. Description: Allow httpd to read user content Allow access by executing: # setsebool -P httpd_read_user_content 1audit2why는 audit2allow와 같은 뿌리를 공유하지만 목적이 다르다...

명령어/Linux 2026.07.17

[RHEL] audit2allow AVC 거부를 정책 규칙으로 변환

부제: 감사 로그의 SELinux 거부(AVC)를 읽어 허용 규칙 초안을 만든다ausearch -m avc -ts recent | audit2allow # 최근 거부를 규칙으로ausearch -m avc | audit2allow -M mymodule # 모듈 패키지로 저장#============= httpd_t ==============#!!!! This avc can be allowed using the boolean 'httpd_read_user_content'allow httpd_t user_home_t:file read;audit2allow는 SELinux가 남긴 AVC(Access Vector Cache) 거부 로그를 읽어, 그 접근을 허용하려면 어떤 규칙이 필요한지 정..

명령어/Linux 2026.07.17
728x90