Linux system commands 요약

사용자와 그룹

chown, chgrp

chown 명령어는 파일의 소유권을 바꿔줍니다. root 가 특정 사용자가 소유한 파일을 다른 사용자용으로 바꾸려고 할 때 유용하게 쓰입니다. 하지만, 일반 사용자는 자신이 소유한 파일조차도 소유권을 바꿀 수 없습니다.

1
# chown bozo \*.txt**

chgrp 명령어는 파일의 그룹 소유권을 바꿔줍니다. 이 명령어를 쓰려면 그 파일의 소유자이고 바꾸려는 그룹의 멤버여야 합니다(혹은 root 이거나).

chgrp –recursive dunderheads *.data

$PWD 디렉토리의 모든 하위 디렉토리(“recursive”에 의해)의

모든 “*.data” 파일들은 “dunderheads” 그룹이 그 소유권을 갖습니다.

useradd, userdel

관리자용 명령어인 useradd 는 시스템에 사용자 계정을 추가해 주고 그 사용자용으로 지정된 홈 디렉토리를 만들어 줍니다. useradd 와 쌍을 이루는 userdel 는 시스템에서 사용자 계정을 삭제해 주고 해당 파일들도 삭제해 줍니다.

참고: adduser

명령어는

useradd

의 동의어로서, 보통 useradd 를 가르키는 심볼릭 링크 파일입니다.

id

id 명령어는 현재 사용자의 실제 ID와 유효 사용자 ID, 그룹 ID를 보여줍니다. 내부 bash 변수인 $UID, $EUID, $GROUPS 와 짝을 이룹니다.

1
2
$ id
uid=501(bozo) gid=501(bozo) groups=501(bozo),22(cdrom),80(cdwriter),81(audio)

현재 세션의 UID 출력

1
2
$ echo $UID
501

who

시스템에 현재 로그인해 있는 모든 사용자를 보여줍니다.

1
2
3
4
5
$ who
bozo tty1 Apr 27 17:45
bozo pts/0 Apr 27 17:46
bozo pts/1 Apr 27 17:47
bozo pts/2 Apr 27 17:49

-m 옵션을 주면 오직 현재 사용자에 대한 자세한 정보만을 보여줍니다. who am iwho The Man 처럼 who 에 아무 인자나 두 개 넘겨주면 who -m 이라고 한 것과 같습니다.

bash$ who -m
localhost.localdomain!bozo pts/2 Apr 27 17:49

whoamiwho -m 과 비슷하지만 사용자 이름만 보여줍니다.

bash$ whoami
bozo

w

로그인 되어 있는 사용자와 그 사용자와 관련된 모든 프로세스를 보여 줍니다. 이는 who 의 확장 버전인데, w 의 출력에 grep 으로 파이프를 걸어서 특정한 사용자나 프로세스를 찾을 수 있습니다.

bash$ w | grep startx
bozo tty1 - 4:22pm 6:41 4.47s 0.45s startx

logname

현재 사용자의 로그인 이름을 /var/run/utmp 에서 찾아서 보여줍니다. 위에서 설명한 whoami 와 거의 동일한 명령어 입니다.

bash$ logname
bozo

bash$ whoami
bozo

그렇지만…

bash$ su
Password: ……

bash# whoami
root

bash# logname
bozo

su

다른 사용자 (Substitute User) 로 프로그램이나 스크립트를 실행 시킵니다. rjones 란 사용자로 쉘을 새롭게 시작하고 싶으면 su rjones 라고 하면 됩니다. 옵션 없이 su 만 실행시키면 기본적으로 root 로 받아들입니다.

users

로그인 하고 있는 모든 사용자를 보여줍니다. 이 명령어는 who -q 와 거의 비슷한 명령어입니다.

ac

사용자가 로그인 해 있던 시간을 /var/log/wtmp 에서 읽어서 보여줍니다. 이 명령어는 GNU 계정 유틸리티 (accounting utility) 중 하나입니다.

bash$ ac
total 68.08

last

사용자가 마지막으로 로그인 한 시간을 /var/log/wtmp 에서 읽어서 보여줍니다. 이 명령어는 외부에서 로그인 한 정보도 보여줄 수 있습니다.

groups

현재 사용자가 속해 있는 그룹을 보여줍니다. 내부 변수인 $GROUPS 에 해당하는 명령어이지만 숫자가 아닌 그룹 이름으로 보여줍니다.

bash$ groups
bozita cdrom cdwriter audio xgrp

bash$ echo $GROUPS
501

newgrp

로그아웃 없이 사용자의 그룹 ID를 변경하기. 이 명령어를 쓰면 새 그룹의 파일에 접근할 수 있게 됩니다. 사용자는 보통 동시에 여러 그룹의 멤버이기 때문에 이 명령어를 쓸 일은 별로 없습니다.

터미널 [Top]

tty

현재 사용자의 터미널 이름을 보여줍니다. 서로 다른 한텀, 엑스텀 윈도우는 서로 다른 터미널로 인식되는것에 주의하세요.

bash$ tty
/dev/pts/1

stty

터미널 세팅을 보여주거나 변경해 줍니다. 이 복잡한 명령어는 스크립트에서 쓰여 터미널 동작이나 출력하는 방법을 제어할 수 있습니다. info 페이지를 참고하고, 조심해서 공부하세요.

예제1. 지움 글자(erase character) 세팅하기

#!/bin/bash

erase.sh: “stty”로 입력시의 지움 글자(erase character)를 세트하기.

echo -n “이름이 뭐에요? “
read name # 아무 글자나 치고 지우려고 해보세요.
# 안 될 겁니다.
echo “이름이 $name 군요.”

stty erase ‘#’ # “hashmark” (#) 를 지움 글자로 세트.
echo -n “이름이 뭐죠? “
read name # 마지막에 친 글자를 # 으로 지워보세요.
echo “$name 가 당신 이름이군요.”

exit 0

예제2. 비밀스런 비밀번호: 터미널 에코 끄기

#!/bin/bash

echo
echo -n “비밀번호를 넣으세요 “
read passwd
echo “비밀번호는 $passwd 입니다.”
echo -n “누군가가 어깨 너머로 당신을 보고 있었다면, “
echo “당신의 비밀번호를 알아냈을 수도 있습니다.”

echo && echo # “and list”로 묶인 라인 피드 두 줄”

stty -echo # 화면 에코를 끕니다.

echo -n “비밀번호를 다시 넣으세요 “
read passwd
echo
echo “비밀번호는 $passwd 입니다.”
echo

stty echo # 화면 에코를 킵니다.

exit 0

stty 를 창조적으로 써서 사용자가 ENTER 를 안 눌러도 어떤 키를 눌렀는지를 알아낼 수 있습니다.

예제3. 키누름 알아내기

#!/bin/bash

keypress.sh: 키누름 알아내기(“hot keyboard”).

echo

old_tty_settings=$(stty -g) # 현재 세팅을 저장.
stty -icanon
Keypress=$(head -c1) # GNU 시스템이 아니라면
# $(dd bs=1 count=1 2> /dev/null)

echo
echo “\“”$Keypress”\“ 키가 눌렸습니다.”
echo

stty “$old_tty_settings” # 원래 세팅으로 복구.

Thanks, Stephane Chazelas.

exit 0

예제3. 참고.

터미널과 모드

터미널은 보통 캐노니컬 (canonical) 모드로 동작합니다. 사용자가 키를 누르면 그 터미널에서 실행중인 프로그램에게 즉시 전달되지 않고, 터미널 지역 버퍼가 키 누름을 저장하고 있다가 ENTER 를 눌렀을 때에 저장하고 있던 값들을 모두 전달하게 됩니다. 터미널에 기본적인 줄단위 편집기가 들어 있는 것과 비슷합니다.

bash$ stty -a
speed 9600 baud; rows 36; columns 96; line = 0;
intr = ^C; quit = ^\; erase = ^H; kill = ^U; eof = ^D; eol = ; eol2 = ;
start = ^Q; stop = ^S; susp = ^Z; rprnt = ^R; werase = ^W; lnext = ^V; flush = ^O;

isig icanon iexten echo echoe echok -echonl -noflsh -xcase -tostop -echoprt

캐노니컬 모드에서는 지역 터미널 줄단위 편집기용 특수키의 재정의가 가능합니다.

bash$ cat > filexxx
whaIfoo barhello world

bash$ cat filexxx
hello world
bash$
bash$ wc -c < file
13

터미널을 제어하는 프로세스는 사용자가 26번의 키를 눌렀음에도 오직13개의 문자(알파벳 12개, 뉴라인 한 개)만 받았습니다.

넌캐노니컬(“raw”) 모드에서는 누르는 모든 키 (ctl-H 같은 편집용 특수키도 포함) 가 제어 프로세스에게 즉시 전달됩니다.

bash 프롬프트는 icanon 옵션과 echo 옵션을 둘 다 꺼서 기본적인 줄 단위 편집을 더 정교하게 제어할 수 있게 합니다. 예를 들어, bash 프롬프트 상에서 ctl-A 을 누르면 ^A 가 터미널에 찍히지 않고 bash 가 \1 문자를 읽고 해석해서 커서를 줄 제일 처음으로 이동시켜 줍니다.

Stephane Chazelas

tset

터미널 세팅을 보여주거나 초기화 함. stty 보다 기능이 떨어집니다.

bash$ tset -r
Terminal type is xterm-xfree86.
Kill is control-U (^U).
Interrupt is control-C (^C).

setserial

시리얼 포트 매개변수를 세트하거나 보여줍니다. root 로 실행시켜야 하고 보통은 시스템 셋업 스크립트에서 찾을 수 있습니다.

# /etc/pcmcia/serial 스크립트에서 발췌:

IRQ=`setserial /dev/$DEVICE | sed -e ‘s/.*IRQ: //‘`
setserial /dev/$DEVICE irq 0 ; setserial /dev/$DEVICE irq $IRQ

getty, agetty

터미널용 초기화 프로세스가 gettyagetty 를 써서 사용자의 로그인을 설정해 줍니다. 이 명령어들은 사용자의 쉘 스크립트에서 쓰이지 않기 때문에 쉘 스크립트에서 이런 기능을 쓰려면 stty 를 쓰기 바랍니다.

mesg

현재 사용자의 터미널에 대한 쓰기 접근을 제어합니다. 접근을 못하게 설정되면 네트워크에 있는 다른 사용자가 현재 터미널로 write 를 하지 못하게 해 줍니다.

작은 정보: 여러분이 텍스트 파일을 편집하고 있는데 갑자기 피자 주문 메세지가 뜨면 아주 짜증날 것입니다. 다중 사용자 네트워크에서는, 방해받기 싫을 때 여러분의 터미널에 대한 쓰기 접근을 막고 싶은 경우가 생길겁니다.

wall

write all” 의 앞글자를 따서 wall 이 된 이 명령어는 현재 로그인 되어 있는 모든 사용자에게 메세지를 날립니다. 원래는 유용한 시스템 관리자용 도구입니다. 예를 들어, 시스템에 문제가 생겨서 잠깐 동안 다운 시켜야 할 필요가 생겼을 때 모든 사용자들에게 경고를 할 수 있게 해 줍니다.

bash$ wall System going down for maintenance in 5 minutes!
Broadcast message from bozo (pts/1) Sun Jul 8 13:53:27 2001…

System going down for maintenance in 5 minutes!

참고: mesg 로 쓰기가 막혀있는 터미널은 wall 메세지를 받을 수 없습니다.

dmesg

시스템 부팅 메세지를 표준출력으로 보여 줍니다. 디버깅 할 때, 어떤 디바이스 드라이버가 설치됐는지 확인할 때, 사용중인 시스템 인터럽트가 무엇인지 확인할 때 편하게 쓸 수 있습니다. 스크립트에서 dmesg 의 출력을 grep 이나 sed, awk 로 파싱해서 쓸 수 있습니다.

정보및 통계 [Top]

uname

시스템 사양 (OS, 커널 버전등) 을 표준출력으로 보여줍니다. -a 옵션을 주면 시스템 정보를 아주 자세하게 보여주고, -s 옵션을 주면 OS 종류만 보여줍니다.

bash$ uname -a
Linux localhost.localdomain 2.2.15-2.5.0 #1 Sat Feb 5 00:13:43 EST 2000 i686 unknown

bash$ uname -s
Linux

arch

시스템 아키텍쳐를 보여줍니다. uname -m 과 동일한 명령어입니다.

bash$ arch
i686

bash$ uname -m
i686

lastcomm

/var/account/pacct 파일에 저장돼 있는 이전 명령어들에 대한 정보를 알려줍니다. 옵션으로 명령어와 사용자 이름을 지정해 줄 수 있습니다. 이 명령어는 GNU 계정 유틸리티 (accounting utility) 중의 하나입니다.

lastlog

시스템의 모든 사용자가 마지막으로 로그인한 시간을 보여줍니다. 이 명령어는 /var/log/lastlog 파일을 참조합니다.

bash$ lastlog
root tty1 Fri Dec 7 18:43:21 -0700 2001
bin **Never logged in**
daemon **Never logged in**

bozo tty1 Sat Dec 8 21:14:29 -0700 2001

bash$ lastlog | grep root
root tty1 Fri Dec 7 18:43:21 -0700 2001

경 고

/var/log/lastlog 파일에 읽기 퍼미션이 없는 사용자가 이 명령어를 실행시키면 실패합니다.

lsof

현재 열려 있는 파일들을 보여줍니다. 이 명령어는 현재 열려 있는 모든 파일들에 대한 자세한 표와 각각의 파일에 대한 소유자, 크기, 관련 프로세스등의 정보를 보여 줍니다. 당연히, lsof 의 출력은 파이프를 통해 grepawk 로 넘겨서 파싱해서 분석할 수 있습니다.

bash$ lsof
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
init 1 root mem REG 3,5 30748 30303 /sbin/init
init 1 root mem REG 3,5 73120 8069 /lib/ld-2.1.3.so
init 1 root mem REG 3,5 931668 8075 /lib/libc-2.1.3.so
cardmgr 213 root mem REG 3,5 36956 30357 /sbin/cardmgr

strace

시스템 콜과 시그널을 추적해서 진단하고 디버깅해 주는 도구입니다. 가장 간단하게 실행시키는 방법은 strace COMMAND 라고 치는 것입니다.

bash$ strace df
execve(“/bin/df”, [“df”], [/* 45 vars */]) = 0
uname({sys=”Linux”, node=”bozo.localdomain”, …}) = 0
brk(0) = 0x804f5e4 …

이 명령어는 리눅스에서의 truss 입니다.

free

메모리와 캐쉬 사용량을 탭이 들어간 형태로 보여줍니다. 이 명령어의 출력은 grep 이나, awk, Perl 을 써서 파싱하기에 알맞은 형태입니다. procinfo 명령어는 free가 보여주는 정보 이외에 더 많은 정보도 보여줍니다.

bash$ free
total used free shared buffers cached
Mem: 30504 28624 1880 15820 1608 16376
-/+ buffers/cache: 10640 19864
Swap: 68540 3128 65412

사용하지 않는 램 용량을 보려면:

bash$ free | grep Mem | awk ‘{ print $4 }’
1880

procinfo

/proc 가상 파일시스템에서 여러 정보와 통계를 뽑아내서 광범위하고 자세하게 보여 줍니다.

bash$ procinfo | grep Bootup
Bootup: Wed Mar 21 15:15:50 2001 Load average: 0.04 0.21 0.34 3/47 6829

lsdev

설치된 하드웨어 디바이스의 목록을 보여줍니다.

bash$ lsdev
Device DMA IRQ I/O Ports

cascade 4 2
dma 0080-008f
dma1 0000-001f
dma2 00c0-00df
fpu 00f0-00ff
ide0 14 01f0-01f7 03f6-03f6

du

디스크의 파일 사용량을 재귀적으로 보여줍니다. 특별히 지정하지 않으면 현재 디렉토리에 대해서 동작합니다.

bash$ du -ach
1.0k ./wi.sh
1.0k ./tst.sh
1.0k ./random.file
6.0k .
6.0k total

df

파일시스템 사용량을 탭이 들어간 형태로 보여 줍니다.

bash$ df
Filesystem 1k-blocks Used Available Use% Mounted on
/dev/hda5 273262 92607 166547 36% /
/dev/hda8 222525 123951 87085 59% /home
/dev/hda7 1408796 1075744 261488 80% /usr

stat

주어진 파일 (디렉토리나 디바이스 파일도) 에 대해서 자세한 통계 (statistics) 를 알려줍니다.

bash$ stat test.cru
File: “test.cru”
Size: 49970 Allocated Blocks: 100 Filetype: Regular File
Mode: (0664/-rw-rw-r–) Uid: ( 501/ bozo) Gid: ( 501/ bozo)
Device: 3,8 Inode: 18185 Links: 1
Access: Sat Jun 2 16:40:24 2001
Modify: Sat Jun 2 16:40:24 2001
Change: Sat Jun 2 16:40:24 2001

존재하지 않는 파일에 대해서 stat 을 실행시키면 에러 메세지를 냅니다.

bash$ stat nonexistent-file
nonexistent-file: No such file or directory

vmstat

가상 메모리 (virtual memory) 통계 (statistics) 를 보여 줍니다.

bash$ vmstat
procs memory swap io system cpu
r b w swpd free buff cache si so bi bo in cs us sy id
0 0 0 0 11040 2636 38952 0 0 33 7 271 88 8 3 89

netstat

라우팅 테이블이나 활성화되어 있는 네트워크 연결같은 네트워크 통계와 정보를 보여 줍니다. 이 유틸리티는 /proc/net 에서 정보를 얻어 옵니다.

uptime

시스템이 얼마나 오랫동안 돌고 있었는지 관련 통계와 함께 보여줍니다.

bash$ uptime
10:28pm up 1:57, 3 users, load average: 0.17, 0.34, 0.27

hostname

시스템의 호스트명을 보여줍니다. 이 명령어는 /etc/rc.d 에 들어 있는 셋업 스크립트에서 호스트명을 설정해 줍니다 (/etc/rc.d/rc.sysinit 이나 비슷한 스크립트). uname -n 과 동일한 명령어이고 내부 변수인 $HOSTNAME 과 연관이 있습니다.

bash$ hostname
localhost.localdomain

bash$ echo $HOSTNAME
localhost.localdomain

hostid

호스트 머신에 대한 32비트 16진수 구분자를 에코해 줍니다.

bash$ hostid
7f0100

참고: 이 명령어는 특정 시스템에 대해 “유일한” (unique) 시리얼 숫자를 구해줍니다. 몇몇 상업용 제품의 등록 과정에서 이 숫자를 이용해 사용자 라이센스를 만들어 냅니다. 하지만 불행하게도 hostid 는 오직 네트워크 주소를 두 바이트 단위로 뒤집어 16진수로 리턴해 줍니다.

네트워크에 물리지 않은 리눅스 머신의 전형적인 네트워크 주소는 /etc/hosts 에서 알아낼 수 있습니다.

bash$ cat /etc/hosts
127.0.0.1 localhost.localdomain localhost

공교롭게도 127.0.0.1 을 두 바이트 단위로 뒤집으면 0.127.1.0 이 되고 이를 16진수로 변환하면 007f0100 이 되는데 이는 위에서 살펴본 hostid 가 리턴하는 값과 정확히 일치합니다. 결국 동일한 hostid 를 갖는 리눅스 머신이 수 백만 개가 존재하게 되는 것입니다.

시스템 로그 [Top]

logger

사용자가 만들어낸 메세지를 시스템 로그 (/var/log/messages) 에 추가 시킵니다. 이 명령어는 일반 사용자도 쓸 수 있습니다.

logger Experiencing instability in network connection at 23:10, 05/21.

자, 이제 ‘tail /var/log/messages’ 라고 해 보세요.

스크립트에 logger 명령어를 넣어서 디버깅 정보를 /var/log/messages 에 쓸 수 있습니다.

logger -t $0 -i Logging at line “$LINENO”.

“-t” 옵션은 logger 엔트리용 태그를 지정합니다.

“-i” 옵션은 프로세스 ID를 지정합니다.

tail /var/log/message

Jul 7 20:48:58 localhost ./test.sh[1712]: Logging at line 3.

logrotate

이 유틸리티는 시스템 로그 파일들을 적당하게 로테이트 시키고, 압축하고, 지우고, 메일을 보내는 일들을 처리해 줍니다. 보통 crondlogrotate 를 가장 기본적인 하루 일과로 삼습니다.

/etc/logrotate.conf 에 적당한 내용을 적어주면 시스템 전체 로그뿐만 아니라 개인용 로그 파일을 관리할 수 있습니다.

작업 제어 [Top]

ps

프로세스 통계 (Process Statistics) 로 현재 실행중인 프로세스들을 사용자PID (프로세스 아이디) 에 의해서 보여 줍니다. 보통은 ax 옵션을 줘서 부르고, grep 이나 sed 로 파이프를 걸어서 특정 프로세스를 찾습니다.

bash$ ** ps ax | grep sendmail**
295 ? S 0:00 sendmail: accepting connections on port 25

pstree

현재 실행중인 프로세스를 “나무” (tree) 형태로 보여 줍니다. -p 옵션을 주면 프로세스 이름뿐만 아니라 PID 까지 보여 줍니다.

top

CPU 를 집중적으로 사용하는 프로세스를 중심으로 최신 정보를 계속 보여줍니다. -b 옵션은 결과를 텍스트 모드로 보여주기 때문에 파싱을 하거나 스크립트에서 접근할 수가 있습니다.

bash$ top -b
8:30pm up 3 min, 3 users, load average: 0.49, 0.32, 0.13
45 processes: 44 sleeping, 1 running, 0 zombie, 0 stopped
CPU states: 13.6% user, 7.3% system, 0.0% nice, 78.9% idle
Mem: 78396K av, 65468K used, 12928K free, 0K shrd, 2352K buff
Swap: 157208K av, 0K used, 157208K free 37244K cached

PID USER PRI NI SIZE RSS SHARE STAT %CPU %MEM TIME COMMAND
848 bozo 17 0 996 996 800 R 5.6 1.2 0:00 top
1 root 8 0 512 512 444 S 0.0 0.6 0:04 init
2 root 9 0 0 0 0 SW 0.0 0.0 0:00 keventd

nice

백그라운드 작업의 우선순위를 바꿔줍니다. 우선순위는 19 (제일 낮음) 에서 -20 (제일 높음) 까지 인데, 오직 root 만이 음수(높은) 우선순위를 줄 수 있습니다. 관련 명령어로는 renice, snice, skill 이 있습니다.

nohup

사용자가 로그 아웃을 하더라고 명령어가 계속 돌게 해 줍니다. 명령어에 & 를 붙여 실행하지 않으면 포그라운드로 실행이 될 것입니다. nohup 을 스크립트에서 쓸 때는, 고아 프로세스나 좀비 프로세스가 생기지 않도록 wait 와 같이 써야 합니다.

pidof

실행중인 작업의 프로세스 ID (pid) 를 식별해 줍니다. kill 이나 renice 같은 작업 제어 명령어들은 프로세스 이름이 아니라 pid 에 대해 동작하기 때문에 종종 pid 로 구분할 필요가 생깁니다. pidof 명령어는 내부 변수인 $PPID 와 거의 쌍을 이룹니다.

bash$ pidof xclock
880

예제4. pidof 로 프로세스를 죽이기

#!/bin/bash

kill-process.sh

NOPROCESS=2

process=xxxyyyzzz # 존재하지 않는 프로세스를 가지고,

그냥 데모용임…

… 실제로 돌고 있는 어떤 프로세스도 죽이려고 하는게 아니니까.

하지만, 예를 들어 인터넷에서 로그오프하고 싶다면

#+ process=pppd
#+ 됩니다.

t=`pidof $process` # $process의 pid(프로세스 ID)를 찾고,

‘kill’은 프로그램 이름이 아니라 pid를 쓰기 때문에

if [ -z “$t” ] # 해당 프로세스가 없다면 ‘pidof’는 널을 리턴함.
then
echo “$process 는 현재 실행중이 아니므로 그냥 종료합니다.”
exit $NOPROCESS
fi

kill $t # 잘 죽지 않는 프로세스라면 ‘kill -9’라고 해야 할지도 모릅니다.

죽지 않게 돼 있는 프로세스일수도 있기 때문에

다시 한 번 “ t=`pidof $process` “ 로 확인해 볼 필요가 있습니다.

위 전체 스크립트는

kill $(pidof -x process_name)

이라고 할 수도 있겠으나 그러면 교육적이지는 않은것 같군요.

exit 0

fuser

어떤 파일이나, 파일 집합, 디렉토리에 접근하고 있는 프로세스를 PID 로 식별해 줍니다. -k 옵션을 쓰면 해당 프로세스를 죽일 수 있습니다. 이 명령어는 시스템 보안 차원에서 아주 흥미로운 구현인데 주로 스크립트에서 쓰여 시스템 서비스에 대해 허가 받지 않은 사용자의 접근을 막는 용도로 쓰입니다.

crond

시스템 관리용 스케쥴러 프로그램으로서, 시스템 로그 파일을 정리하고 지운다거나 slocate 데이타 베이스를 업데이트 하는 등의 일을 해 줍니다. atroot 사용자 버전용 명령어 입니다 (물론, 각 사용자는 crontab 명령어를 써서 자신만의 crontab 파일을 가질 수도 있습니다). 데몬 으로 돌면서 /etc/crontab 의 내용들을 스케쥴에 따라 실행시켜 줍니다.

프로세스 제어및 부팅 [Top]

init

init 명령어는 모든 프로세스의 부모 프로세스로서, 시스템 부팅 과정의 제일 마지막에 불리면서 /etc/inittab 을 읽어서 시스템의 런레벨을 결정합니다. 오직 root 만이 별명인 telinit 으로 부를 수 있습니다.

telinit

init 를 가르키는 심볼릭링크로서, 시스템 런레벨을 바꿀 때 쓰는데 보통은 시스템 관리나 긴급하게 파일 시스템을 수리해야 할 때 씁니다. 오직 root 만 이 명령어를 쓸 수 있습니다. 이 명령어는 아주 위험하기 때문에 쓰기 전에 이 명령어를 잘 이해하고 있어야 합니다!

runlevel

현재와 바로 전의 런레벨을, 시스템이 정지 상태인지(런레벨 0), 단일 사용자 모드인지(1), 다중 사용자 모드인지(23), X 윈도우 모드인지(5), 리부팅 중인지(6)등으로 보여 줍니다. 이 명령어는 /var/run/utmp 파일을 통해 정보를 얻어 옵니다.

halt, shutdown, reboot

보통 시스템 전원을 끄기 전에 시스템을 정지시키는 명령어들 입니다.

네트워크 [Top]

ifconfig

네트워크 인터페이스 설정 및 튜닝 유틸리티로서 이 명령어는 부팅시 인터페이스를 설정할 때나 리부팅때 인터페이스를 내리기 위해 쓰입니다.

# /etc/rc.d/init.d/network 의 일부분

네트워킹이 가능한지 확인.

[ ${NETWORKING} = “no” ] && exit 0

[ -x /sbin/ifconfig ] || exit 0

for i in $interfaces ; do
if ifconfig $i 2>/dev/null | grep -q “UP” >/dev/null 2>&1 ; then
action “Shutting down interface $i: “ ./ifdown $i boot
fi

“grep”의 GNU 전용인 “-q” 옵션은 “quiet”를 뜻하고, 어떤 출력도 하지 않게 합니다.

따라서 출력을 /dev/null 로 재지향 하는 것이 꼭 필요하지 않습니다.

echo “현재 동작중인 디바이스:”
echo `/sbin/ifconfig | grep ^[a-z] | awk ‘{print $1}’`

^^^^^ globbing 을 막기 위해 쿼우트 시켜야 합니다.

다음도 역시 동작합니다.

echo $(/sbin/ifconfig | awk ‘/^[a-z]/ { print $1 })’

echo $(/sbin/ifconfig | sed -e ‘s/ .*//‘)

S.C.가 주석을 더 넣어 줬습니다. 고마워요.

route

커널 라우팅 테이블 정보를 보거나 바꿀 수 있게 해 줍니다.

bash$ route
Destination Gateway Genmask Flags MSS Window irtt Iface
pm3-67.bozosisp * 255.255.255.255 UH 40 0 0 ppp0
127.0.0.0 * 255.0.0.0 U 40 0 0 lo
default pm3-67.bozosisp 0.0.0.0 UG 40 0 0 ppp0

chkconfig

네트워크 설정을 체크해줍니다. 이 명령어는 /etc/rc?.d 디렉토리에 들어있고 부팅시 시작되는 네트워크 서비스들을 보여주고 관리해 줍니다.

원래는 IRIX 에 있던 것을 레드햇 리눅스가 포팅한 것으로 다른 리눅스 배포판에서는 기본 설치에 속하지 않을 수도 있습니다.

bash$ chkconfig –list
atd 0:off 1:off 2:off 3:on 4:on 5:on 6:off
rwhod 0:off 1:off 2:off 3:off 4:off 5:off 6:off

tcpdump

네트워크 패킷 “스니퍼” 로서. 주어진 기준에 맞는 패킷 헤더의 덤프를 떠서 네트워크 트래픽을 분석하고 문제점을 해결할 수 있게 해 줍니다.

bozovillecaduceus 두 호스트간의 IP 패킷 트래픽을 덤프:

bash$ tcpdump ip host bozoville and caduceus

당연히 tcpdump 의 출력은 앞에서 논의했던 텍스트 처리 유틸리티들을 이용해서 파싱할 수가 있습니다.

파일시스템 [Top]

mount

파일시스템을 마운트해 줍니다. 보통은 플로피나 시디롬 같은 외부 디바이스에 대해서 쓰입니다. /etc/fstab 에 가능한 파일시스템이나 파티션, 디바이스, 옵션등을 적어 놓으면 자동이나 수동으로 마운트를 편하게 할 수 있습니다. /etc/mtab 파일은 /proc 같은 가상 파일시스템도 포함해서 현재 마운트 되어 있는 파일 시스템을 보여 줍니다.

mount -a/etc/fstab 에 들어 있는 파일 시스템과 파티션중에 noauto 옵션이 있는 항목만 빼고 모두 마운트 해 줍니다. 부팅될 때, 모든 파티션이 마운트 되도록 /etc/rc.d 디렉토리에 들어 있는 시스템 구동 스크립트 (rc.sysinit 이나 비슷한 것) 에서 이 명령어를 부릅니다.

mount -t iso9660 /dev/cdrom /mnt/cdrom

CDROM 마운트

mount /mnt/cdrom

/mnt/cdrom 이 /etc/fstab 에 들어 있을 경우 짧게 부르기

이 다재다능한 명령어는 보통 파일을 블럭 디바이스에 존재하는 파일 시스템처럼 마운트 할 수도 있습니다. 이런 능력은 루프백 디바이스 (loopback device) 라고 하는 파일을 이용해서 가능해 집니다. 이 루프백 디바이스를 적용한 예로서, ISO9660 이미지를 CDR 로 굽기 전에 마운트해서 테스트 해보는 것이 있습니다.

예제5. CD 이미지 확인하기

# 루트로…

mkdir /mnt/cdtest # 마운트 포인트가 없다면 준비함.

mount -r -t iso9660 -o loop cd-image.iso /mnt/cdtest # 이미지 마운트.

“-o loop” 옵션은 “losetup /dev/loop0” 와 같음.

cd /mnt/cdtest # 이제 이미지를 확인.
ls -alR # 이미지에 들어있는 디렉토리 트리에 들어 있는 파일들을 나열.
# 기타 등등…

umount

현재 마운트 되어 있는 파일 시스템을 언마운트 해 줍니다. 이미 마운트 되어 있는 플로피나 시디롬 디스크를 빼기 전에 꼭 umount 를 해 줘야 합니다. 안 그러면 파일 시스템이 깨질 수도 있습니다.

umount /mnt/cdrom

이제 이젝트 버튼을 눌러 디스크를 안전하게 뺄 수 있습니다.

참고: automount 유틸리티가 적절하게 설치되어 있다면 플로피나 시디롬 디스크에 접근시나 제거시에 자동으로 마운트와 언마운트를 할 수 있습니다. 플로피나 시디롬 드라이브를 꼈다 뺐다 할 수 있는 랩탑에서는 문제를 일으킬 수도 있습니다.

sync

버퍼에 들어 있는 최신 데이타를 하드 드라이브로 즉시 쓰게 합니다(버퍼와 드라이브를 동기화). 이 명령어가 꼭 필요한 것은 아니지만 시스템 관리자나 사용자에게 자신들이 변경한 데이타가 갑작스런 전원 이상에도 살아남을 수 있게 해 줍니다. 예전에는 sync; sync (아주 확실히 하기 위해서 두 번 내림) 라고 해서 시스템을 리부팅하기 전의 유용한 예방책으로 쓰였습니다.

파일을 안전하게 지우거나 천장의 전등이 깜빡이기 시작했을 때 버퍼를 즉시 플러쉬시키고 싶을 때가 있을지도 모릅니다.

losetup

루프백 디바이스 를 설정해 줍니다.

예제6. 한 파일에서 한번에 파일 시스템 만들기

SIZE=1000000 # 1 meg

head -c $SIZE < /dev/zero > file # 지정된 크기로 파일을 설정.
losetup /dev/loop0 file # 루프백 디바이스로 설정.
mke2fs /dev/loop0 # 파일 시스템 만들기.
mount -o loop /dev/loop0 /mnt # 마운트.

Thanks, S.C.

mkswap

스왑 파티션이나 스왑 파일을 만들어 줍니다. 이 명령어 다음에는 꼭 swapon 으로 활성화를 시켜줘야 합니다.

swapon, swapoff

스왑 파티션이나 스왑 파일을 활성화/비활성화 시켜 줍니다. 이 명령어는 보통 부팅시나 셧다운시에 효력을 갖습니다.

mke2fs

리눅스 ext2 파일시스템을 만들어 줍니다. 이 명령어는 root 로 실행 시켜야 합니다.

예제7. 새 하드 드라이브 추가하기

#!/bin/bash

시스템에 두 번째 하드 드라이브 추가하기.

소프트웨어 설정. 하드웨어가 이미 마운트돼 있다고 가정함.

본 문서의 저자가 “Linux Gazett”, http://www.linuxgazette.com, 38호에

쓴 기사에서 발췌.

ROOT_UID=0 # 이 스크립트는 루트로 실행 시켜야 됩니다.
E_NOTROOT=67 # root 가 아닌 경우의 종료 에러.

if [ “$UID” -ne “$ROOT_UID” ]
then
echo “이 스크립트는 루트만 실행시킬 수 있습니다.”
exit $E_NOTROOT
fi

이 스크립트는 정말 주의해서 쓰기 바랍니다!

만약 무언가가 잘못된다면 여러분의 파일 시스템을 홀라당 날려먹을 수 있습니다.

NEWDISK=/dev/hdb # /dev/hdb 가 비어 있다고 가정함. 꼭 확인해 볼 것!
MOUNTPOINT=/mnt/newdisk # 아니면 다른 마운트 포인트 지정.

fdisk $NEWDISK
mke2fs -cv $NEWDISK1 # 배드 블럭 확인및 자세한 출력.

주의: /dev/hdb 가 *아니라* /dev/hdb1 입니다!

mkdir $MOUNTPOINT
chmod 777 $MOUNTPOINT # 새 드라이브는 모든 사용자가 접근할 수 있도록 함.

자, 테스트를 해 보죠.

mount -t ext2 /dev/hdb1 /mnt/newdisk

디렉토리를 만들어 보고 잘 된다면 umount 한 다음 하던 일을 계속하면 됩니다.

마지막 단계:

다음을 /etc/fstab 에 추가해 주세요.

/dev/hdb1 /mnt/newdisk ext2 defaults 1 1

exit 0

tune2fs

ext2 파일 시스템을 튜닝해 줍니다. 최대 마운트 숫자같은 파일 시스템 매개변수를 바꾸는데 쓰일 수 있습니다. root 로 실행해야 됩니다.

주 의

이 명령어는 굉장히 위험합니다. 부주의하게 쓴다면 여러분 파일 시스템을 박살낼 수도 있기 때문에 여러분 스스로 책임을 지고 써야 합니다.

dumpe2fs

아주 자세한 파일 시스템 정보를 표준출력으로 덤프해 줍니다. root 로 실행되야 합니다.

root# dumpe2fs /dev/hda7 | grep ‘ount count’
dumpe2fs 1.19, 13-Jul-2000 for EXT2 FS 0.5b, 95/08/09
Mount count: 6
Maximum mount count: 20

hdparm

하드 디스크 매개변수를 보여주거나 바꿀 수 있습니다. root 로 실행시켜야 되고 잘못 쓸 경우 위험할 수 있습니다.

fdisk

보통은 하드 드라이브일, 저장용 디바이스에 대해서 파티션 테이블을 만들고 변경할 수 있게 해 줍니다. root 로 실행해야 됩니다.

주 의

이 명령어는 아주 조심해서 써야 됩니다. 만약에 뭔가가 잘못되면 여러분의 파일 시스템을 망가트릴 수도 있습니다.

fsck, e2fsck, debugfs

파일 시스템 체크, 치료, 디버그용 명령어들 입니다.

fsck : 유닉스 파일 시스템을 체크해 주는 프론트 엔드 (front end) 로서 다른 유틸리티가 이 명령어를 부름니다. 실제로 체크할 파일 시스템 타입은 ext2 가 기본으로 잡혀 있습니다.

e2fsck : ext2 파일 시스템 체커.

debugfs : ext2 파일 시스템 디버거.

경 고

이 명령어들은 root 로 실행시켜야 합니다. 잘못 쓰면 파일 시스템이 손상되거나 망가질 수도 있습니다.

badblocks

저장용 디바이스에 대해 배드 블럭 (미디어의 물리적인 결함) 을 체크해 줍니다. 새 하드 드라이브를 설치하고 포맷할 때나 백업 미디어의 무결성을 테스트 해보려고 할 때 쓸 수 있습니다. 예를 들어 badblocks /dev/fd0 라고 하면 플로피 디스크를 테스트해 줍니다.

badblocks 명령어는 모든 데이타를 다 덮어써버리도록 불릴 수도 있고 읽기 전용 모드로 안전하게 불릴 수도 있습니다. root 사용자가 테스트할 디바이스를 소유하고 있다면, 보통 그런 상황일테지만, root 가 이 명령어를 실행시켜야 합니다.

mkbootdisk

예를 들어 MBR (master boot record) 이 깨진 상황등에서 시스템을 다시 살릴 수 있도록 부팅 디스켓을 만들어 줍니다. mkbootdisk 는 실제로는 Erik Troan 이 만든 Bash 스크립트/sbin 디렉토리에 들어 있습니다.

chroot

루트 디렉토리를 바꿔줍니다 (CHange ROOT directory). 명령어들은 보통 기본 루트 디렉토리인 / 를 기준으로 $PATH 에 따라 해석됩니다. 이 명령어는 이 루트 디렉토리를 다른 곳으로 바꾼다음 작업 디렉토리도 그 쪽으로 바꿔줍니다. 보안용으로 아주 유용한데, 예를 들면 시스템 관리자가 텔넷 으로 접속중인 사용자를 보안과 관련된 파일 시스템에 접근시키지 않으려 할 때에 사용할 수 있습니다 (가끔 guest 사용자를 “chroot 감옥” (chroot jail) 에 가둔다라고도 합니다). chroot 후에는 시스템 바이너리에 대한 실행 경로가 더 이상 맞지 않는 것에 주의하기 바랍니다.

chroot /opt 라고 하면 /usr/bin/opt/usr/bin 이라고 해석합니다. 비슷하게, 보통의 상황에서는 / 를 기본 디렉토리로 삼지만 chroot /aaa/bbb /bin/ls 라고 하면 그 후로 실행되는 ls/aaa/bbb 을 기본 디렉토리로 인식합니다. 사용자의 ~/.bashrcalias XX ‘chroot /aaa/bbb ls’ 라는 줄을 넣으면 그 사용자가 “XX” 를 실행 시키는 파일 시스템을 효과적으로 제한할 수 있습니다.

chroot 는 비상용 부트 플로피로 부팅했을 때 편하게 쓸 수 있고 (/dev/fd0chroot 걸기), 시스템이 박살나서 고치려고 할 때 lilo 에 옵션으로 줄 수도 있습니다. 또한 다른 파일 시스템을 통해서 설치를 할 경우나 (rpm 옵션), CDROM 같은 읽기 전용 파일 시스템에서 실행할 때 쓸 수 있습니다. 오직 root 사용자로 실행할 수 있으며, 조심해서 써야 합니다.

경 고

몇 개의 시스템 파일들은 chroot 된 디렉토리에 복사해 놓아야 $PATH 가 그들을 제대로 인식할 수 있습니다.

lockfile

이 유틸리티는 procmail 패키지 중의 하나입니다 (www.procmail.org). 이 명령어는 잠금 파일을 만들어 주는데, 잠금 파일이란 특정 파일이나 디바이스, 리소스에 대해서 접근 제어를 해주는 세마포어 파일입니다. 잠금 파일은 이 특정한 파일, 디바이스, 리소스를 특정 프로세스가 쓰고 있다(“busy”)는 플래그로 쓰여, 다른 프로세스에게 제한된 접근만을 허용하거나 아예 접근을 못하도록 만들어 줍니다.

잠금 파일은 여러 사용자에 의해 시스템 메일 폴더가 동시에 변경되는 것을 막아주고, 모뎀 포트가 사용중이라는 것을 알려주며, 넷스케이프가 캐쉬를 사용중이라는 것을 보여주는데 쓰일 수 있습니다. 스크립트에서 특정 프로세스가 만들어 놓은 잠금 파일이 있는지 확인해서 그 프로세스가 이미 떠 있는지 알아낼 수도 있습니다. 만약에 스크립트에서 이미 존재하는 잠금 파일을 다시 만들려고 한다면 그 스크립트는 멈춰 버릴 수도 있으니 조심하기 바랍니다.

보통의 어플리케이션들은 잠금 파일을 만들고 체크하는 기본 디렉토리를 /var/lock 으로 삼습니다. 다음 스크립트처럼 해서 잠금 파일이 있는지 없는지를 확인할 수 있습니다.

appname=xyzip

“xyzip” 어플리케이션은 “/var/lock/xyzip.lock” 란 잠금 파일을 만듭니다.

if [ -e “/var/lock/$appname.lock ]
then

mknod

블럭 디바이스나 문자 디바이스 파일을 만들어 줍니다 (예를 들면 하드웨어를 새로 설치할 경우에 필요하겠죠?).

tmpwatch

특정 기간동안 접근이 없는 파일을 자동으로 지워줍니다. 보통은 오래된 로그 파일을 지우기 위해 crond 에 걸어 놓고 씁니다.

MAKEDEV

디바이스 파일을 만들어 주는 유틸리티로서, root 로 실행시켜야 합니다. 이 명령어는 /dev 디렉토리에 있습니다.

root# ./MAKEDEV

이 명령어는 일종의 mknod 의 향상된 버전입니다.

백업 [Top]

dump, restore

dump 명령어는 복잡한 파일 시스템 백업 유틸리티로서 보통은 규모가 큰 설치와 네트워크에서 쓰입니다. 디스크 파티션을 있는 그대로 (raw) 읽고 바이너리 형태로 백업 파일을 만들어 냅니다. 백업 되는 파일들은 디스크나 테입 드라이브같은 다양한 저장 미디어로 저장됩니다. restore 명령어는 dump 로 백업된 파일들을 복구시켜 줍니다.

fdformat

플로피 디스크에 대해서 로우레벨 포맷을 해 줍니다.

시스템 리소스 [Top]

ulimit

시스템 리소스에 대해서 최대 한계 (upper limit) 를 지정해 줍니다. 보통 -f 옵션을 써서 쉘이 만들 수 있는 파일 크기를 제한 시킵니다 (ulimit -f 1000 이라고 하면 파일 크기를 1 메가로 잡아 줍니다). -t 옵션은 코어덤프 파일의 크기를 제한 시킵니다 (ulimit -c 0 이라고 하면 코어덤프를 생성시키지 않습니다). ulimit 값은 보통, /etc/profile 이나 ~/.bash_profile 에서 지정해 줍니다.

umask

사용자(User) 파일 생성 마스크(MASK)로서 사용자 각자의 기본 파일 속성을 제한해 줍니다. 사용자가 생성하는 모든 파일은 umask 로 지정된 속성의 영향을 받습니다. umask 로 넘겨준 값은 해당 파일 소유권을 꺼버립니다. 예를 들어, umask 022 는 새로 만들어 지는 파일이 최소한 755 소유권을 갖도록 해 줍니다 (777 NAND 022). 사용자는 당연히 나중에 그 파일의 속성을 chmod 로 바꿀 수 있습니다. 보통 umask 값을 설정할 때는 /etc/profile 이나 ~/.bash_profile 에서 합니다.

rdev

루트 디바이스, 스왑 영역, 비디오 모드에 대한 정보를 얻거나 변경. rdev 의 기능은 lilo 로 넘어갔지만 아직 램 디스크를 설정할 때는 유용합니다. 역시 잘못 쓰면 위험한 명령어입니다.

모듈 [Top]

lsmod

설치된 커널 모듈을 보여줍니다.

bash$ lsmod
Module Size Used by
autofs 9456 2 (autoclean)
opl3 11376 0
serial_cs 5456 0 (unused)
sb 34752 0
uart401 6384 0 [sb]
sound 58368 0 [opl3 sb uart401]
soundlow 464 0 [sound]
soundcore 2800 6 [sb sound]
ds 6448 2 [serial_cs]
i82365 22928 2
pcmcia_core 45984 0 [serial_cs ds i82365]

insmod

커널 모듈을 강제로 올립니다. root 로 실행해야 합니다.

modprobe

보통 시스템 구동 스크립트에서 자동으로 불리는 모듈 로더 입니다.

depmod

모듈간 의존 파일을 만들어 줍니다. 보통 시스템 구동 스크립트에서 불립니다.

기타 명령어들 [Top]

env

현재의 환경 변수, 혹은 그 값을 바꿔 프로그램이나 스크립트를 실행 시킵니다 (시스템 전체 환경은 건드리지 않습니다). [varname=xxx] 옵션을 주면 스크립트가 실행될 동안에만 환경 변수 varname 의 값을 바꿔줍니다. 아무 옵션도 안주면 현재 세팅되어 있는 모든 환경 변수를 보여줍니다.

참고: Bash본쉘에서 파생된 다른 쉘들에서는 단일 명령어 환경에서 변수를 설정하는 것이 가능합니다.

var1=value1 var2=value2 commandXXX

‘commandXXX’ 의 환경에서만 $var1 과 $var2 를 설정.

작은 정보: 스크립트의 첫번째 줄 (“**#!**” 가 있는 줄) 에 env 를 써서 경로를 모르는 쉘이나 명령어 해석기를 지정해 줄 수도 있습니다.

#! /usr/bin/env perl

print “펄이 어디에 있는지 몰라도\n”;
print “이 펄 스크립트는 잘 동작할 것입니다.\n”;

펄 실행 파일이 원하는 곳에 없을 수도 있기 때문에

이식성 있는 크로스 플랫폼용 스크립트에 아주 좋습니다.

Thanks, S.C.

ldd

실행 파일에 필요한 공유 라이브러리를 보여줍니다.

bash$ ldd /bin/ls
libc.so.6 => /lib/libc.so.6 (0x4000c000)
/lib/ld-linux.so.2 => /lib/ld-linux.so.2 (0x80000000)

strip

실행 가능한 바이너리 파일에서 디버깅용 심볼릭 참조 정보를 제거해 줍니다. 이 명령어를 쓰면 실행 파일의 크기는 작아지지만 디버깅은 할 수가 없습니다.

주로 Makefile 에서나 나오고 쉘 스크립트에서는 잘 쓰이지 않습니다.

nm

strip 되지 않은 컴파일된 바이너리에 들어 있는 심볼들을 보여줍니다.

rdist

리모트 분산 클라이언트: 리모트 서버에 있는 파일 시스템으로 동기화, 복사, 백업을 해 줍니다.

지금까지 배운 시스템 관리자용 명령어들에 대한 지식과 함께 간단한 시스템 스크립트를 하나 소개하겠습니다. killall 은 시스템 셧다운시에, 돌고 있는 프로세스를 멈추게 해 주는 프로세스로서, 짧으면서도 이해하기 쉬운 스크립트중의 하나입니다.

예제8. killall, /etc/rc.d/init.d 에서 인용

#!/bin/sh

–> “# –>” 표시는 본 문서의 저자가 붙인 주석입니다.

–> 여기서 소개하는 부분은

–> Miquel van Smoorenburg(miquels@drinkel.nl.mugnet.org)의

–> ‘rc’ 스크립트 패키지중의 일부입니다.

–> 이 스크립트는 레드햇 전용 스크립트인 것처럼 보이기 때문에

–> 다른 배포판에는 없을 수도 있습니다.

쓰이지 않으면서 실행중인 모든 서비스를 죽입니다(실제로 실행중인지를

확실히 확인하기 때문에 아무 서비스도 안 죽일 수 있습니다).

for i in /var/lock/subsys/*; do
# –> 표준 for/in 루프이나 “do” 가 같은 줄에 있기 때문에
# –> “;” 를 붙여줘야 됩니다.
# 스크립트가 실제로 있는지 확인.
[ ! -f $i ] && continue
# –> “and list”를 아주 잘 썼습니다. 다음처럼 해도 똑같습니다.
# –> if [ ! -f “$i” ]; then continue

# 서브시스템 이름을 알아냅니다.
subsys=${i#/var/lock/subsys/}
# --> 변수 이름 매칭인데 여기서는 파일 이름이 되겠죠.
# --> subsys=\`basename $i\` 와 완전히 똑같은 표현입니다.

# --> 잠금 파일의 이름을 알아내는데, 잠금 파일이 있다면
# --> 해당 프로세스가 실행중이라는 증거입니다.
# --> 앞에서 설명했던 "lockfile" 을 참고하세요.

# 그 서브시스템을 내립니다.
if \[ -f /etc/rc.d/init.d/$subsys.init \]; then
    /etc/rc.d/init.d/$subsys.init stop
else
    /etc/rc.d/init.d/$subsys stop
# --> 쉘 내장명령인 'stop'을 써서 돌고 있는 작업과 데몬을 중지시킵니다.
fi

done

출처 : http://www.viper.pe.kr/docs/linux\_syscmd.html

Ubuntu 20.04 - Cheat sheet

Ubuntu 20.04 를 설치/운영하면서 필요한 팁/트릭과 쓸모있는 사용법을 정리한다.

비슷한 문서:

Timezone 관련

CLI에서 설정을 할 수 있다.

timedatectl timedatectl 명령으로

1
2
3
4
5
6
$ timedatectl list-timezones
...
Asia/Seoul
...

$ sudo timedatectl set-timezone Asia/Seoul

만약 손으로 수정을 한다면,

timedatectl 로 지정되는 설정 Timezone/etc/localtime 이라는 바이너리로 저장되므로
명령행에서 지원하는 timezone을 복사할 수 도 있다고 한다..

1
$ sudo cp /usr/share/zoneinfo/Europe/London /etc/localtime

LCD/Screen off

기존에 글 Ubuntu/시스템 전원관리, 2017년 에서 Ubuntu 18.x 에서 디스플레이(특히 노트북 LCD)를 끄기 위해서 사용되던 직접 vbetool 명령으로 동작하지 않는다.

그래서 Ubuntu 20.04 에서는 링크 ubuntu-20-04-on-a-laptop-is-there-any-way-toturn-off-the-screen 에 있는 방법으로 사용하고 있다.

디스플레이를 끄려면

1
2
3
sudo mount -o remount,exec /dev
sudo vbetool dpms off
sudo mount -o remount,noexec /dev

다시 디스플레이를 켜려면

1
2
3
sudo mount -o remount,exec /dev
sudo vbetool dpms on
sudo mount -o remount,noexec /dev

Network 상태 확인

ss 명령

ss 명령은 Socket Statistics 를 출력해 준다. open 된 소켓에 대한 정보를 표시한다.

1
2
3
4
5
6
7
8
9
10
11
12
13
14
ss [-a -t -u -l -p -n] [filter]

-a:
-t: TCP
-u: UDP
-l: LISTEN 상태 포트
-n: 호스트/포트/사용자 이름을 숫자로 표시
-p: 프로세스 이름
-r, --resolve: resolve host names
-w, --raw : display only RAW sockets
-x, --unix : display only Unix domain sockets
-4, --ipv4 : display only IP version 4 sockets
-6, --ipv6 : display only IP version 6 sockets
-m, --memory : show socket memory usage

LISTEN Port 확이

netstat 같이 LISTEN 상태 프로세스를 확인할 수 있다. 다음은 t: tcp 포트, l: LISTEN 상태의 소켓 정보를 출력한다.

1
2
3
4
5
6
7
8
9
10
$ ss -lntu
Netid State Recv-Q Send-Q Local Address:Port Peer Address:Port Process
udp UNCONN 0 0 127.0.0.53%lo:53 0.0.0.0:*
udp UNCONN 0 0 12.42.168.213%enp3s0:68 0.0.0.0:*
tcp LISTEN 0 511 0.0.0.0:80 0.0.0.0:*
tcp LISTEN 0 4096 127.0.0.53%lo:53 0.0.0.0:*
tcp LISTEN 0 10 127.0.0.1:9000 0.0.0.0:*
tcp LISTEN 0 511 0.0.0.0:443 0.0.0.0:*
tcp LISTEN 0 128 0.0.0.0:53000 0.0.0.0:*
tcp LISTEN 0 128 0.0.0.0:2020 0.0.0.0:*

IPv4, IPv6 소켓

1
2
3
4
5
6
7
8
9
$ ss -tl4
State Recv-Q Send-Q Local Address:Port Peer Address:Port Process
LISTEN 0 511 0.0.0.0:http 0.0.0.0:*
LISTEN 0 511 0.0.0.0:https 0.0.0.0:*
$
$ ss -tl6
State Recv-Q Send-Q Local Address:Port Peer Address:Port Process
LISTEN 0 128 [::]:2020 [::]:*
q

lsof

Linux에서 open file을 확인하는데 사용되는 lsof 명령입니다. Unix/Linux의 모든 것은 파일로 이루어져있기때문에 스트림이나 네트워크 파일도 lsof 로 확인할 수 있습니다.

1
2
$ lsof -i
$ lsof -l

Ubuntu/시스템 전원관리, 2017년

Docker CLI 요약

docker cli 명령을 정리

docker architecture 이미지 소스

비슷한 문서:

docker cli

docker cli는 docker 명령 뒤에 docker commands 로 도커를 제어한다. 그리고 대상 컨테이너를 지정하고 컨테이너에서 실행 할 수 있는 명령형식으로 구성되어 있다.

1
docker [docker commands] [container] [container command] 

Use the Docker command line docker

search 이미지 검색

Docker hub에서 이미지를 검색한다.

1
docker search busybox

Docker hub에서 상위 몇개 정도만 검색하고 싶을때 limit 옵션을 사용한다.

1
docker search busybox --limit 5

Docker hub에서는 이미지 중 별점을 검색한다.

1
2
3
4
5
# 최소 별정 50인 이미지
docker search busybox --filter=stars=50

# 별점이 3인 이미지
docker search --filter stars=50 busybox

정규 빌드 버전만 지시하려면 is-official 옵션 사용

1
2
docker search --filter is-official=true --filter stars=50 busybox

--format 옵션을 사용해 출력되는 내용을 필터링 할 수 있다. 다음은 별점만 출력하는 예이다.

1
docker search --format "{{.Name}}: {{.StarCount}}" nginx

pull 이미지를 다운로드 한다

Docker image를 내려 받는다. 이미지 이름 뒤에 :[version] 을 붙이면 지정한 버전을 내려 받고, latest 를 붙이면 최신 버전을 대상으로 한다.

1
docker pull nginx:latest

images 다운로드 이미지

Docker에서 다운로드 받는 이미지를 확인한다. docker images는 모든 이미지를 보여준다.

1
$ docker images

특정 이미지만 지시할 수 있다.

1
$ docker images nginx

run 이미지를 컨테이너로 실행한다.

Docker image를 컨테이너로 생성하고, 실행합니다.

1
docker run -p 8080:8080 nginx

옵션:

1
2
3
4
5
`-p`: Local과 Container 와 port를 연결하는 옵션
`-i`: interactive (대화방식)
`-t`: Pseudo-tty (콘솔 및 터미널 환경)
`— name`: 실행 컨테이너 이름을 지정합니다.
`-d`: 백그라운드에서 실행되는 옵션입니다.

docker image를 실행하고 bash 쉘을 연다.

1
docker run -i -t --name nginx nginx bash

ps 컨테이너 목록을 확인

Docker 컨테이너 목록을 확인합니다.

1
2
$ docker ps
$ docker ps -a

옵션:

1
2
`-a` : 실행 중이 아닌 컨테이너까지 확인
`-q` : 컨테이너의 CONTAINER ID 만 표시

start 컨테이너를 시작한다.

중단되어 있는 컨테이너를 실행합니다.

1
2
docker start nginx
nginx

attach 컨테이너 연결

실행중인 Docker Container 의 standard input, output, error streams 에 연결한다.

1
docker attach nginx

docker attach 명령 사용 사례.

exec 컨테이너 명령 실행

Docker Container의 쉘의 명령어을 실행할 수 있다.

1
docker exec nginx ls

옵션

1
2
3
4
5
-d, --detach : 명령을 detach mode, 백그라운드로 실행
-e, --env : 환경변수 설정하고 실행
-it [SHELL]: iteractive tty 옵션. 사용할 shell을 지시한다, 보통 bash
-u, --user: User ID, UID
-w, --workdir: 작업 디렉토리 지정

다음은 nginx 컨테이너의 bash 쉘을 실행한다.

1
docker exec -it nginx bash

다음은 nginx 컨테이너를 qkboo 사용자 쉘로 연결한다.

1
docker exec -it -u qkboo nginx bash

inspect 컨테이너 상세 정보

Docker Container에 상세 정보를 확인 한다.

1
docker inspect nginx

옵션

--format : 필터링

1
docker inspect  --format='{{range .NetworkSettings.Networks}}

logs 명령

Docker 컨테이너에서 sysout 또는 syserr 로그를 보려면 logs 명령을 사용한다.

docker logs

stop 컨테이너 종료

ps 명령으로 실행중인 컨테이너 아이디와 이름을 확인하고 아이디를 준다.

1
2
3
docker ps

docker stop e417951d25fd

이름으로 종료시 --name 옵션 사용

1
docker stop --name nginx2

rm 컨테이너를 삭제한다.

Docker Container 삭제합니다. 삭제할때는 실행 상태가 아닌 컨테이너만 가능합니다.

1
docker rm nginx

강제 삭제시 -f 옵션 사용.

rmi 이미지를 삭제한다.

Docker image를 삭제 하는데 이미지가 중첩된 경우가 많기 때문에 링크 같이 untag 한 후 사용한다.

1
2
3
docker rmi fd484f19954f

docker rmi test2:latest

혹은 -f 옵션으로 중첩된 이미지를 모두 함께 삭제 할 수 있다.

1
docker rmi -f fd484f19954f

참고

HTTPS 를 위한 Private SSL

Web server certificates 과정

Securing a web site with a server certificate 단계

  1. 비밀키를 생성한다.
  2. 비밀키로 CSR certificate siging requests 을 생성한다.
  3. CSR 을 CA 로 사인한다.
  4. 사인한 CERT 를 받고 설치한다.

1. 비밀키를 생성한다.

rsa 를 사용해 4096크기 비밀키를 생성한다.

1
2
3
4
5
# cd /etc/ssl/private 
# openssl genrsa -out my_rsa.key 4096
Generating RSA private key, 4096 bit long modulus (2 primes)

# chmod 0600 private/my_rsa.key
1
# chmod 0600 private/my_rsa.key

Public Key 생성

1
명령: openssl rsa -in [private key 파일명] -pubout -out [파일명]
1
# openssl rsa -in my_rsa.key -pubout -out my_rsa.pub 

2. Create a CSR(certificate signing request) from this key,

인증서 발급을 위한 필요한 정보를 담고 있는 인증서 신청서를 작성한다.

1
명령어 : openssl req -new -key [private key 파일명] -out [파일명]

비밀키에서 CSR 파일 작성을 요청하면 아래 내용을 묻는다.

1
# openssl req -new -sha256 -key ./my_rsa.key -out ./my_rsa.csr 
1
# openssl req -new -key private.key -out private.csr

인증서 발급을 위한 필요한 정보를 담고 있는 인증서 신청 형식 데이터 이다.

  • Country Name (국가코드) KR
  • State or Province Name (시/도의 전체이름) Seoul
  • Locality Name (시/군/구 등의 이름) Songpa-gu
  • Organization (회사이름) XXXX
  • Organization Unit (부서명) Server
  • Common Name (SSL 인증서를 설치할 서버의 Full Domain) www.xxxx.com
      • Common Name 에는 인증서를 설치할 사이트의 도메인의 이름을 넣어야 한다. (ip, port, http, https 포함불가능)

4. CA 인증한 CRT 인증서 만들기

CSR 을 CA에서 인증해 CRT 파일을 생성한다. 여기서는 비밀키와 CSR 요청서를 바탕으로 CRT 인증서를 생성한다.

1
명령어 : openssl req -x509 -days [기간] -key [private key 파일명] -in [csr 파일명] -out [파일명] -days [기간]

x509 를 이용하고 365일 사용 가능한 crt 인증서를 생성한다.

1
openssl req -x509 -days 365 -key my_rsa.key -in my_rsa.csr -out my_rsa.crt -days 365

생성한 혹은 CA에서 받은 CRT 파일은 아래 같이 확인해 볼 수 있다.

1
openssl x509 -text -in yourdomain.crt -noout

5. CRT 파일을 PEM 파일로 변환한다.

1
openssl x509 -in mycommoncrt.crt -out mycommonpem.pem -outform PEM 

[Tip] 인증서 Config 파일 (test.conf)

위에서 만들다 보면 계속 같은 내용을 써야 한다. 그래서 그 부분을 파일로 만들어 놓고 csr, crt 생성할때 사용하면 된다.

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
[req]
default_bits = 2048
prompt = no
default_md = sha256
req_extensions = req_ext
distinguished_name = dn

[dn]
C=KR
ST=Seoul
L=Seoul
O=COMPANY
OU=DEV
emailAddress=test@test.com
CN = testmachine

[req_ext]
subjectAltName = @alt_names

[alt_names]
IP.1 = 111.111.111.111
DNS.1 = test.com

csr 을 생성한다.

1
openssl req -new -key private.key -out private.csr -config test.conf

csr, crt 파일을 생성한다.

1
openssl req -x509 -days 365 -key private.key -in private.csr -out mycommoncrt.crt -days 365 -config test.conf

그리고 이렇게 해서 인증서를 만들었을때 subjectAltName 이 안들어간다 . 그 부분이 필요할 경우에는 이렇게 명령어를 사용하면 된다.

1
openssl req -x509 -days 365 -key private.key -in private.csr -out mycommoncrt.crt -days 365 -config test.conf -extensions req_ext

openssl 팁 몇가지

CRT 파일 확인

openssl x509 -text -noout -in <인증서파일> : 인증서 내용을 볼수 있다.

Verifying Your Keys Match

1
2
3
openssl pkey -pubout -in .\private.key | openssl sha256
openssl req -pubkey -in .\request.csr -noout | openssl sha256
openssl x509 -pubkey -in .\certificate.crt -noout | openssl sha256

NGINX 웹 서버 TLS 암호화 추가

개인키와 TLS 인증서 crt 파일을 사용한다.

1
2
$ sudo mkdir /etc/nginx/tls/private
$ mv my_rsa.key my_rsa.crt /etc/nginx/tls/private
  1. 개인 키는 /etc/nginx/tls/private/my_rsa.key 파일에 저장됩니다.
  2. 개인 키 및 CSR(인증서 서명 요청) 생성 및 CA(인증 기관)에서 인증서 TLS 인증서는
    • /etc/nginx/tls/private/example.com.crt 파일에 저장됩니다.
1
2
3
4
5
6
7
server {
listen 443 ssl;
server_name www.thinkbee.kr;
root /home/qkboo/Home/www/thinkbee.kr/;
ssl_certificate /etc/nginx/tls/private/my_rsa.crt;
ssl_certificate_key /etc/nginx/tls/private/my_rsa.key;
}

참고

  1. Howto – Install a self signed web server certificate
  2. openssl quick reference guide
  3. Openssl로 SSL 을 위한 인증서 발급하기 (HTTPS),blog
  4. Nginx - HTTPS and Certificate SSL,blog
  5. NodeJS와 Nginx 웹 서버,blog

parted로 Partition, Format하기

새 디스크 / USB 저장장치를 리눅스 계열에서 사용하고자 할 때.

디스크 확인 lsblk

lsblk 명령은 디바이스 장치가 마운트 된 곳을 출력해 준다.

1
2
3
4
5
6
7
8
NAME                      MAJ:MIN RM   SIZE RO TYPE MOUNTPOINT
loop0 7:0 0 63.3M 1 loop /snap/core20/1828
loop1 7:1 0 91.8M 1 loop /snap/lxd/23991
sda 8:0 0 119.2G 0 disk
├─sda1 8:1 0 1M 0 part
├─sda2 8:2 0 1G 0 part /boot
└─sda3 8:3 0 118.2G 0 part
└─ubuntu--vg-ubuntu--lv 253:0 0 118.1G 0 lvm /

새 디스크 장치(SSD, HDD, USB 등) 를 붙이고 다시 확인하면 새로운 디스크는 sd[a-z] 형식으로 표현된다.

아래 sdb 는 현재 파티션이 1개 존재하는 상태이다.

1
2
3
4
5
6
7
8
9
10
11
$ lsblk
NAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINT
loop0 7:0 0 63.3M 1 loop /snap/core20/1828
loop1 7:1 0 91.8M 1 loop /snap/lxd/23991
sda 8:0 0 119.2G 0 disk
├─sda1 8:1 0 1M 0 part
├─sda2 8:2 0 1G 0 part /boot
└─sda3 8:3 0 118.2G 0 part
└─ubuntu--vg-ubuntu--lv 253:0 0 118.1G 0 lvm /
sdb 8:16 0 931.5G 0 disk
└─sdb1 8:17 0 931.5G 0 part

[USB 장치]

USB 장치는 mmcblk[0-9] 형식으로 표시된다. 참고 Raspberry Pi:mmcblk

1
2
3
4
5
6
7
8
9
$ lsblk
NAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINT
sda 8:0 0 119.2G 0 disk
├─sda1 8:1 0 84.5G 0 part
└─sda6 8:6 0 28.9G 0 part /
mmcblk0 179:0 0 7.5G 0 disk
├─mmcblk0p2 179:2 0 6.8G 0 part /media/qkboo/ROOT
├─mmcblk0p3 179:3 0 486.1M 0 part
└─mmcblk0p1 179:1 0 200M 0 part /media/qkboo/EFI

parted 사용

파티션 및 포맷을 위해 마운트된 파티션을 언마운트 한다. parted 는 상호작용 프롬프트에서 사용하거나 단일 명령어로 사용할 수 있다.

parted 프롬프트 사용

[ext4 파티션 생성]

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
sudo parted /dev/sdb
(parted) print
Number Start End Size File system Name Flags
1 0.00GB 32.0GB 32.0GB

(parted) mklabel gpt
Warning: The existing disk label on /dev/sda will be destroyed and all data on
this disk will be lost. Do you want to continue?
Yes/No? y

(parted) unit GB
(parted) mkpart primary 0 1000.0GB #디스크 크기 입력

(parted) print
Number Start End Size File system Name Flags
1 0.00GB 32.0GB 32.0GB primary lvm
(parted) quit

[fat32 파티션 생성]

USB 스토리지는 아래 같이 나타난다. 다음은 USB 파티션에 fat32 파일시스템을 프롬프트로 생성하고 있다.

1
2
3
4
5
sudo parted /dev/mmcblk0
(parted) mklabel msdos
(parted) mkpart primary fat32 1MiB 100%
(parted) set 1 boot on
(parted) quit

쉘에서 parted 명령 사용

parted 를 쉘 명령으로 사용해 단계별로 파티션을 생성할 수 있다.

1
2
3
sudo parted /dev/mmcblk0 rm 1
sudo parted /dev/mmcblk0 rm 2
sudo parted /dev/sdc mkpart primary ext3 4MiB 100%

Format, Mount & fstab

생성한 파티션에 시스템 지원 파일 시스템을 생성해야 한다. 해당 파일 시스템으로 파티션을 포맷한 후에 지정한 디렉토리에 마운트를 해서 사용하면 된다. 지속적인 사용을 위해서 /etc/fstab 에 파티션을 마운트 포인트로 등록하면 재시동 후에도 동일한 폴더에 마운트 된다.

mkfs

mkfs 명령은 파일 시스템에 따랴서 -t 옵션에 파일시스템을 지시하거나 mkfs.[FS] 형식을 명령을 바로 쓰기도 한다.

다음을 sdb1 파티션을 ext4 로 포맷하고 있다.

1
sudo mkfs -t ext4 /dev/sdb1

[USB vfat 파일시스템 생성]

1
sudo mkfs -V -t vfat /dev/mmcblk0p1

fstab 에 등록

/etc/fstab 에 새로 포맷한 디스크 경로를 추가 한다.

1
2
3
4
5
6
# HDD
/dev/sdb1 /Home2 ext4 defaults 0 1

# USB LV volume
/dev/vg_usb/dbvol /data ext4 defaults 0 1
/dev/vg_usb/workvol /home/pi/work ext4 defaults 0 1

참고

HTTPS를 위한 공인인증서 - Let's Encrypt 발급

2020-06-02: 매뉴얼 방식 수정

2020-02-02: 최초 작성
{:.right-history}

Nginx 서버에서 HTTPS 사용할 수 있는 공인인증서를 발급해 설치하려고 한다.

  • 여기서는 Lets Encrypt 무료 공인인증서 발급을 다룬다.
  • letsecrypt 공인인증서는 3개월 정도 기간만 사용 가능하고 갱신해야 한다.
  • **단독 도메인을 호스팅하는 개인 서버에서 Nginx**에 적용해 본다.

인증서는 개별 도메인 혹은 와일드카드 인증서 로 도메인 안의 모든 호스트를 포함하는 두 종류로 발급이 가능하다.

자세히 보기

openSUSE: firewalld

firewalld 를 이용해서 방화벽을 구성해 보자.

  • RedHat, Ubuntu, OpenSUSE LEAP 15.0 등은 시스템 기본 파이어월 관리자로 firewalld 를 제공한다고 한다.

firewalld

firewalld 는 ….

firewalld는 ufw 처럼 iptables 을 구성할 수 있다.

[그림. Firewall Stack (redhat.com)]

네트워크를 지역 관리가 가능해서 다른 네트워크, 지역에 따라 다른 규칙으로 구성해서 사용할 수 있다.
For example “Home” and “Office” where all communications with local machines are allowed, and “Public Wi-Fi” where no communication with the same subnet would be allowed.

https://www.ctrl.blog/entry/ufw-vs-firewalld

firewalld 설치

OpenSUSE LEAP 15.0, RedHat, Ubuntu 등은 시스템 기본 파이어월 관리자로 firewalld 를 제공한다고 한다.

1
$ sudo apt install firewalld

Start firewalld

To start firewalld, enter the following command as root:

1
systemctl start firewalld

root 사용자로 시작한다.

1
2
sudo systemctl enable firewalld
sudo reboot

For more information about the service status, use the systemctl status sub-command:

1
2
3
4
5
6
sudo systemctl status firewalld
● firewalld.service - firewalld - dynamic firewall daemon
Loaded: loaded (/usr/lib/systemd/system/firewalld.service; enabled; vendor preset: disabled)
Active: active (running) since Thu 1970-01-01 09:01:48 KST; 48 years 6 months ago

sudo firewall-cmd --state

Stop firewalld

To stop firewalld, enter the following command as root:

1
systemctl stop firewalld

To prevent firewalld from starting automatically at system start, enter the following command as root:

1
systemctl disable firewalld

To make sure firewalld is not started by accessing the firewalld D-Bus interface and also if other services require firewalld, enter the following command as root:

1
systemctl mask firewalld

사용해 보기

firewalld 는 명령라인 firewall-cmd 와 GUI로 firewall-config 명령을 지원한다.

Zone 설정

Get a list of all supported zones

1
firewall-cmd --get-zones

List all zones with the enabled features.

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
$ firewall-cmd --list-all-zones
...

public
target: default
icmp-block-inversion: no
interfaces:
sources:
services: ssh dhcpv6-client http https
ports:
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:

기본으로 제공하는 Zone

  • drop: Any incoming network packets are dropped, there is no reply. Only outgoing network connections are possible.
  • block: Any incoming network connections are rejected with an icmp-host-prohibited message for IPv4 and icmp6-adm-prohibited for IPv6. Only network connections initiated within this system are possible.
  • public: For use in public areas. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted.
  • external: For use on external networks with masquerading enabled especially for routers. You do not trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted.
  • dmz: For computers in your demilitarized zone that are publicly-accessible with limited access to your internal network. Only selected incoming connections are accepted.
  • work
    For use in work areas. You mostly trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted.
  • home
    For use in home areas. You mostly trust the other computers on networks to not harm your computer. Only selected incoming connections are accepted.
  • internal
    For use on internal networks. You mostly trust the other computers on the networks to not harm your computer. Only selected incoming connections are accepted.
  • trusted
    All network connections are accepted.

Zone

1
2
sudo firewall-cmd --get-default-zone
public

서비스

This command prints a space separated list.

Get a list of all supported services

1
$ firewall-cmd --get-services

This command prints a space separated list.

Get a list of all supported icmptypes

1
firewall-cmd --get-icmptypes

서비스를 제거하려면

1
2
3
4
# firewall-cmd --zone=public --remove-service=http
success
root@odroidc2:/home/qkboo# firewall-cmd --zone=public --remove-service=https
success

Http, Ssh 방화벽 활성화

http, https 를 공개 서비스를 지원하는 기본 존인 public에 추가한다.

1
2
3
sudo firewall-cmd --add-service=ssh
sudo firewall-cmd --add-service=http
sudo firewall-cmd --add-service=https

sudo firewall-cmd –zone=public –add-service=http –permanent

방화벽을 갱신한다

1
2
firewall-cmd --reload
firewall-cmd --state

혹은 zone을 지정해 추가한다.

1
2
3
4
sudo firewall-cmd --zone=web --add-service=ssh
sudo firewall-cmd --zone=web --add-service=http
sudo firewall-cmd --zone=web --add-service=https
sudo firewall-cmd --zone=web --list-all

Likewise, we can add the DNS service to our “privateDNS” zone:

1
2
sudo firewall-cmd --zone=privateDNS --add-service=dns
sudo firewall-cmd --zone=privateDNS --list-all

Zone 에 구성한 서비스 등은 런타임 혹은 완전히 방화벽에 구성할 수 있다.

To change settings in both modes, you can use two methods:
Change runtime settings and then make them permanent as follows:

1
2
firewall-cmd <other options>
firewall-cmd --runtime-to-permanent

Set permanent settings and reload the settings into runtime mode:

1
2
firewall-cmd --permanent <other options>
firewall-cmd --reload

모든 구성 내용 확인:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
$ sudo firewall-cmd --list-all
public
target: default
icmp-block-inversion: no
interfaces:
sources:
services: ssh dhcpv6-client http https
ports:
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:

특정 zone 에 대한 내역을 출력한다:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
$ sudo firewall-cmd --zone=public --list-all
public
target: default
icmp-block-inversion: no
interfaces:
sources:
services: ssh dhcpv6-client http https
ports:
protocols:
masquerade: no
forward-ports:
source-ports:
icmp-blocks:
rich rules:

참조

https://www.linode.com/docs/security/firewalls/introduction-to-firewalld-on-centos/

FirewallD

Firewalld configuration and usage

Naver ncloud 설정

ncloud 서비스

sudoer 설정

새 사용자를 추가하고 suder 로 등록한 후에 사용한다. 우분투/데비안 계열 새 사용자 추가는 Odroid Install 문서를 참고한다.

새 사용자 등록

adduser 추가할 사용자에 대한 정보를 하나씩 묻고, 사용자 홈 디렉토리가 생성된다. 추가한 사용자에 대한 /etc/passwd, /etc/shadow, /etc/group and /etc/gshadow 편집이 된다

추가하고 패스워드를 입력한다.

1
2
# adduser USERNAME
# sudo passwd USERNAME

그리고 suder로 등록해 준다.

sudoer 등록

usermod 혹은 visudo 를 사용할 수 있다.

1
# usermod -aG sudo USERNAME

hostname 확인

hostname 명령에 따라 현재 호스트 이름이 /etc/hosts 혹은 dns resolver에서 검색되야 한다.

1
2
$ sudo systemcgl status nginx
sudo: unable to resolve host ubuntu-84

위 같은 경고가 나타난다면 호스트 이름을 /etc/hosts 에 등록해 준다.

ssh

서버에

1
$ ssh-keygen -t rsa -b 4096 -C "USER@localhost"

위 2 과정을 아래 명령 한 줄로 복사->붙여넣기를 동시에 할 수 있다.

클라이언트:

1
cat ~/.ssh/id_rsa.pub | ssh <USERNAME>@<IP-ADDRESS> 'cat >> .ssh/authorized_keys'

mongod-org 설치

커뮤티티에디션 설치

네이버 NCloud에서 Micro server를 하나 생성한 후에, MongoDB Community Edition을 설치했고, ncloud의 Ubuntu 16.01 이미지로 서버를 생성한 후에 업그레이드해서 16.04.4 LTS 버전에서 설치했다.

설정

mongodb 설정
mongodb auth

현재 실행중인 mongod 를 종료한다.

sudo systemctl stop mongod.service

MongoDB 설정
Mongo Database를 사용하기 위해서 데이터 파일 위치, 로그, 포트, Ip 주소 등에 대한 구성을 mongod.conf 에서 할 수 있다. 수정된 구성이 작동하는지 mongo 클라이언트로 접속해서 테스트한다.

mongod.conf

/etc/mongod.conf 파일에 인증을 제외한 데이터 디렉토리, bindIp, 로그 부분만 설정한다.

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
  dbPath: /data/mongodata/
journal:
enabled: true

systemLog:
destination: file
logAppend: true
path: /var/log/mongodb/mongod.log

processManagement:
fork: true

net:
port: 27017
bindIp: 0.0.0.0

설정을 저장하고 명령 라인에서 MongoDB를 다시 시작한 후에 mongo client로 접속한다.

모든 인터페이스에 db 접속을 허용하면 bindIpAll: true 를 사용한다.

1
$ sudo mongod --port 27017 --dbpath /var/lib/mongodb

이어서 클라이언트로 데이터베이스에 접속한다.접속에 성공하면 > 프롬프트가 나온다.

1
2
$mongo
>

admin 계정

mongod 에서 데이터베이스 및 사용자를 관리할 admin 이란 관리자를 추가하자

1
2
3
> use admin
switched to db admin
>

관자자의 권한과 역할을 선언한다.

1
2
3
4
5
6
7
8
>db.createUser(
{
user:'admin',
pwd:'****',
roles:['userAdminAnyDatabase']
}
)
Successfully added user: { "user" : "admin", "roles" : [ "userAdminAnyDatabase" ] }

사용자의 role 을 변경,

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
> db.grantRolesToUser( 'admin', [{role: 'userAdmin', db:'admin'}])
> db.getUsers()
[
{
"_id" : "admin.admin",
"user" : "admin",
"db" : "admin",
"roles" : [
{
"role" : "userAdmin",
"db" : "admin"
},
{
"role" : "userAdminAnyDatabase",
"db" : "admin"
}
]
}
]

관리자 admin 계정을 admin 데이터베이스에 추가한 후에 mongo client로 admin 계정으로 로그인해서 …

터미널에서 시작한 mongod 를 종료한다.

수동으로 mongod 를 시작하면 root 계정으로 데이터 파일이 생성된다. systemctl로 서비스 시작 전에 data 폴더 퍼미션을 맞춰준다.

Directory permissions
로그 디렉토리 /var/log/mongo 그리고 데이터 디렉토리 /data/mongodata 라면 해당 디렉토리에 몽고디비 사용자가 쓸 수 있는 퍼미션을 준다.

1
2
$ sudo chown mongo.daemon /var/log/mongodb
$ sudo chown mongodb.mongodb /data/mongodata

데이터베이스 사용자 추가

데이터베이스를 생성하고 해당 데이터베이스를 접속하는 사용자 계정을 추가하자.

수동으로 접근제어 –auth 옵션으로 데이터베이스를 시작하면, mongo 클리이언트 로그인시 -u , -p 와 –authenticationDatabase 를 지정해 주어야 한다.

1
$ mongo --port 27017 -u "admin" -p "****" --authenticationDatabase "admin"

The following operation creates accountUser in the products database and gives the user the readWrite and dbAdmin roles.

1
2
3
4
5
6
7
8
9
use products
db.createUser(
{
user: "accountUser",
pwd: "password",
roles: [ "readWrite", "dbAdmin" ]
}
)```

Awk 기본

awk 이용

awk란 이름은 이 유틸리티를 작성한 A.V.Aho, P.J. Weinberger, B. Kernigham의 머리글자를 따온 것으로 주로 패턴의 검색과 조작을 주목적으로 만들어진 것이다. 즉 파일의 각 줄에 필드(field)를 인식할 수 있는 패턴 매칭 기능을 가지고 이들 필드를 자유자재로 조작 가능한 유틸리티를 작성하고자 만든 것이다.

awk 패턴 매칭

awk pattern {action} filenames
awk -f parttern-action-file filenames

  • filenames: 입력화일 awk실행 action을 가진 프로그램 file

패턴내용

| 패턴 | 설명 |
| —————— | ——————————————————————————————————————————————————————————————– | — | ————————————————————————————————————————— |
| BEGIN | 입력화일을 읽어들이기 전에 옆에 제시되는 문자을 실행시키도록 한다. |
| END | awk가 모든 입력을 처리한 후, 옆에 제시되는 문장을 실행시키도록 한다. |
| expression | 식을 평가한 후 이 식이 참, 즉 non-zero이거나 non-null인 경우 문장을 실행한다. |
| /re/ | 정규식과 일치하는 문자열을 포함하고 있는 라인에서 문장을 실행한다. |
| compound-pattern | 복합패턴이라는 것으로 &&(and), | | (or) , !(not) 그리고 괄호에 의해 연결시킨 것이다. expression의 경우와 마찬가지로 복합 패턴도 참인 경우의 문장을 실행시킨다. |
| pattern1, pattern2 | 이러한 패턴을 범위 패턴이라 한다. 현재 처리되고 있는 라인이 pattern1과 일치되고, 다음에 따라오 는 라인 중 임의의 라인이 pattern2와 일치할 때, 범위 패턴은 두 라인 사이의 각 라인과 일치한다. |

awk에서 찾은 내용은 다음 변수에 저장되어 있다.

변수 내 용
FILENAME 현재 처리되고 있는 입력 파일의 이름
FS 입력 필드 분리문자
NR 현재 레코드(행)의 번호
NF 현재 레코드(행)의 필드의 갯수
OFS 출력되는 필드의 분리문자

auth.log 패턴 분석

1
2
Apr 16 06:43:04 homepi sshd[20198]: User root from 222.73.37.31 not allowed because not listed in AllowUsers
Apr 16 06:43:07 homepi sshd[20198]: Failed password for invalid user root from 222.73.37.31 port 41030 ssh2

sshd 접속하는 root 접속 요청을 찾으려면,

1
awk '/sshd|root/' /var/log/auth.log      # sshd,root 가 있는 줄을 출력

찾은 결과의 특정 컬럼만 출력 가능하다:

1
$ awk '/sshd|Failed/ {print $13}' /var/log/auth.log
1
$ awk '{print "Number of fields: " NF}' /var/log/auth.log

로그인 실패한 root 사용자가 사용하는 IP만을 추출하고자 한다면,

Apr 16 06:43:07 homepi sshd[20198]: Failed password for invalid user root from 222.73.37.31 port 41030 ssh2

1
2
$ awk '/Failed password/ {print $13,":",$15 }' /var/log/auth.log
222.73.37.31 : 49415

위 결과를 정렬하면, 같은 IP들이 징렬되어 나열된다.

1
2
3
4
5
6
awk '/Failed password/ {print $13,":",$15 }' /var/log/auth.log | sort ```

이 겹치는 결과에서 하나의 IP만 식별하고, 반복된 숫자를 출력하고, 정렬한다.

```sh
awk '/Failed password/ {print $13,":",$15 }' /var/log/auth.log | sort | uniq -c | sort -n
1
2
3
4
5
6
7
8
9
10
11
12
awk '/^north/' datafile    # north로 시작하는 줄 출력
awk '/^(no | so)/' datafile : no 또는 so 로 시작하는 줄 출력


awk '$5 ~ /\.[7-9]+/' datafile : 다섯 번째 필드가 마침표 다음엣 7과 9사이 숫자가 하나 이상 나오는 레코드 출력
awk '$2 !~ /E/ { print $1, $2 }' datafile : 두 번째 필드에 E 패턴이 없는 레코드의 첫 번째와 두 번째 필드 출력
awk '$3 ~ /^Joel/{ print $3 " is a nice guy."} ' datafile : 세 번째 필드가 Joel로 시작하면 " is a nice guy"와 함께 출력
awk '$8 ~ /[0-9][0-9]$/ { print $8 }' datafile : 여덟 번째 필드가 두 개의 숫자이면 그 필드가 출력
awk '$4 ~ /Chin$/ { print "The price is $" $8 "." }' datafile : 네 번째 필드가 Chine으로 끝나면 "The price is $" 8번 필드 및 마침표가 출력
awk -F: '{ print $1 } ' datafile : -F 옵션은 입력 필드를 ':'로 구별.
awk -F"[ :]" '{ print $1, $2 } ' datafile : 입력 필드로 스페이스와 ':'를 필드 구별자로 사용
awk -f awk_script.file datafile : -f 옵션은 awk 스크립트 파일 사용할 때 씀.

auth.log 에 있는 잘못된 로그인 정보만 출력

1
2
awk '(/sshd|invalid/){print $(NF-5)}' /var/log/auth.log
awk '(/sshd|invalid/){print $13}' /var/log/auth.log

연산자

| 연산자 | 설명 |
| —————– | ———————————— | —- | ———— | — | ———————— |
| = += -= *= /= %= | 배정(assignment)연산자 |
| + - * / % ++ – | 산술 연산자 |
| | | && ! | 논리 연산자( | | = OR, && = AND, ! = NOT) |
| >>= < <= == != | 비교 연산자 |
| v p | 변수 V가 패턴 P에 부합되면 참 |
| v !
p | 변수 V가 패턴 P에 부합되지 않으면 참 |

1
2
3
4
5
6
awk '$7 == 5' datafile : 7번 필드가 5와 같다면 출력
awk '$2 == "CT" { print $1, $2 }' datafile : 2번 필드가 "CT" 문자와 같으면 1, 2 번 필드 출력
awk '$7 < 5 { print $4, $7}' datafile : 7번 필드가 5보다 작다면 4번, 7번 필드 출력
awk '$6 > .9 { print $1, $6}' datafile : 6번 필드가 .9 보다 크다면 1번, 6번 출력
awk '$8 > 10 && $8 < 17 ' datafile
awk '$2 == "NW" || $1 ~ /south/ { print $1, $2 }' datafile

액션

awk pattern {action} filenames

① expressions
② print expression-list
③ printf(format, expression-list)
④ if (expression) statement
⑤ if (expression) statement else statement
⑥ while (expression) statement
⑦ for (expression; expression; expression) statement
⑧ for (variable in array) statement
⑨ do statement while (expression)
⑩ break
⑪ continue
⑫ next
⑬ exit
⑭ exit expression
⑮ {statement}

참조

iptables Firewall on Ubuntu/Debian

일반적인 리눅스 배포본의 기본 방화벽인 iptables를 쉽게 사용할 수 있는 ufw 를 사용해서 리눅스에 방화벽을 구축하는 방법을 기술하고 있다.

iptables

iptables로 당연히 방화벽을 관리할 수 있다.

iptables -L 플래그

방화벽 룰, 액션에 대해 INPUT, OUTPUT, FORWARD 정보를 볼 수 있다.

1
$ sudo iptables -L

-S 플래그

우리 대신 사용 하 여 각 규칙 및 정책을 사용 하는 데 필요한 명령을 반영 하는 형식으로 출력을 볼 수 있는

1
$ sudo iptables -S

규칙을 모두 리플레시 할 수 있다

1
sudo iptables -F

방화벽

모든 규칙은 DENY -> 일부 허용 순서로 한다. 그래서 TCP 로 1번부터 65526번 포트까지 다 막는 방법이다. 만약 UDP도 막고싶다면,

1
sudo iptables -A INPUT -p tcp --dport 1:65526 -j DROP

ssh 22 자리는 포트

1
2
sudo iptables -I INPUT -p tcp --dport 22 -j ACCEPT
sudo iptables -I OUTPUT -p tcp --sport 22 -j ACCEPT

혹은 ip address 를 기반으로 설정할 수 있다.

1
2
iptables -I INPUT -p tcp --dport 22 -s 222.222.222.222 -j ACCEPT
iptables -I OUTUT -p tcp --dport 22 -d 222.222.222.222 -j ACCEPT

8080번으로 들어오는 포트를 80 번으로 바꾸기

1
2
3
sudo iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -i eth0 -p tcp --dport 8080 -j ACCEPT
sudo iptables -A PREROUTING -t nat -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 8080

iptables정보를 저장하고 재부팅 이후에도 동작하도록 설정함. <= vi 로 열어서 맨 마지막에 추가함.

1
2
3
sudo sh -c "iptables-save > /backup/iptables.rules"
sudo vi /etc/network/interfaces
pre-up iptables-restore < /etc/iptables.rules

Web

기본 httpd 사용을 위한 80번 포트 개방과, node.js, python 등 실습을 위한 8080번 포트를 열어 주기 위해서 /etc/sysconfig/iptables 에 아래와 같이 입력한다.

1
2
3
4
5
-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
-A OUTPUT -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 8080 -j ACCEPT
-A OUTPUT -p tcp -m tcp --dport 8080 -j ACCEPT
-A INPUT -j REJECT --reject-with icmp-host-prohibited

iptables 규칙을 만들 때는 순서가 매우 중요하다.
이 때 주의해야 할 것은 위의 4개 코드가 빨간 색의 코드보다 반드시 위에 적혀 있어야 한다.

예를 들어 만일 chain에서 로컬 192.168.100.0/24 서브넷에서 들어오는 모든 패킷을 drop하도록 지정한 후 (drop 하도록 지정된 서브넷에 포함되는) 192.168.100.13에서 들어오는 패킷을 모드 허용하는 chain (-A)을 그 후에 추가하면 뒤에 추가된 추가 규칙이 무시된다.
먼저 192.168.100.13를 허용하는 규칙을 설정한 후 서브넷을 drop하는 규칙을 설정해야한다.

이후에

service iptables restart

명령어를 실행해주면 2개의 포트가 열러서 정상적으로 외부접속이 가능해지는 것을 확인할 수 있다.

로그에 있는 IP 목록을 출력

1
egrep -o '[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+' | sort -u

Check blocked ip addresses

iptables 명령으로 막혀있는 ip address를 출력해 보자. [^3]

1
$ sudo iptables -L -n --line
1
2
$ sudo iptables -L INPUT -v -n
08:43:89:08:00:45:00:00:3c:97:2b:40:00:34:06:4d:8b SRC=90.202.157.25 DST=220.121.141.168 LEN=60 TOS=0x│Chain INPUT (policy DROP 48 packets, 2312 bytes

참조

[^3]: Check blocked IP in iptables