리눅스 getenforce
IT 위키
더 많은 작업
SELinux의 현재 동작 모드를 출력한다.
- 출력 값은 Enforcing, Permissive, Disabled 중 하나이다.
- 경로 : /usr/sbin/getenforce
- 패키지 : libselinux-utils
- 설정 파일 : /etc/selinux/config
$ getenforce
- 옵션이 없다.
- Enforcing : SELinux 정책을 강제로 적용하며, 정책에 어긋나는 접근을 차단하고 기록한다. (RHEL/Rocky Linux 기본값)
- Permissive : 정책 위반을 차단하지 않고 기록만 한다. 문제 원인을 분석할 때 사용한다.
- Disabled : SELinux를 사용하지 않는다.
- SELINUX=enforcing | permissive | disabled : 부팅 시 적용할 모드를 지정한다.
- SELINUXTYPE=targeted | minimum | mls : 사용할 정책 유형을 지정한다. 기본값은 targeted이다.
- disabled에서 다른 모드로, 또는 다른 모드에서 disabled로 바꾸려면 이 파일을 수정한 뒤 재부팅해야 한다.
# 현재 SELinux 모드를 확인한다. $ getenforce Enforcing # 정책 유형 등 더 자세한 상태를 확인한다. $ sestatus # 부팅 시 적용되는 모드를 확인한다. $ grep ^SELINUX= /etc/selinux/config SELINUX=enforcing # SELinux가 차단한 접근 기록을 확인한다. # ausearch -m avc -ts recent
- SELinux의 세 가지 모드(Enforcing, Permissive, Disabled)와 그 의미를 구분하는 문제가 자주 나온다.
- 현재 모드 확인은 getenforce, 상세 상태는 sestatus, 모드 변경은 setenforce, 영구 설정은 /etc/selinux/config이다.
- 차단 기록은 /var/log/audit/audit.log에 남는다.
- SELinux
- setenforce 명령어 : SELinux 모드를 Enforcing 또는 Permissive로 바꾼다.
- 리눅스 Capabilities
- 리눅스 시스템 보안