成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

在Fedora中結合權能使用Podman

系統 Linux
容器化是一項蓬勃發展的技術。在不久的將來,多達百分之七十五的全球組織可能會運行某種類型的容器化技術。由于廣泛使用的技術更容易成為黑客攻擊的目標,因此保護容器的安全就顯得尤為重要。本文將演示如何使用 POSIX 權能Capability 來保護 Podman 容器的安全。

在Fedora中結合權能使用Podman

容器化是一項蓬勃發展的技術。在不久的將來,多達百分之七十五的全球組織可能會運行某種類型的容器化技術。由于廣泛使用的技術更容易成為黑客攻擊的目標,因此保護容器的安全就顯得尤為重要。本文將演示如何使用 POSIX 權能Capability 來保護 Podman 容器的安全。Podman 是 RHEL8 中默認的容器管理工具。

確定 Podman 容器的權限模式

容器以特權模式或無特權模式運行。在特權模式下,容器的 uid 0 被映射到宿主機的 uid 0。對于某些情況,無特權的容器缺乏對宿主機資源的充分訪問能力。但不管其操作模式如何,包括強制訪問控制Mandatory Access Control(MAC:如 apparmor、SELinux 等)、seccomp 過濾器、刪除權能Capability、命名空間等在內的技術有助于確保容器的安全。

要從容器外部確定特權模式:

  1. $ podman inspect --format="{{.HostConfig.Privileged}}" <container id>

如果上面的命令返回 true,那么容器在特權模式下運行。如果返回 false,那么容器在非特權模式下運行。

要從容器內部確定特權模式:

  1. $ ip link add dummy0 type dummy

如果該命令允許你創建一個接口,那么你運行的是一個特權容器,否則你運行的是一個非特權容器。

權能

命名空間隔離了容器的進程,使其無法任意訪問宿主機的資源,也無法訪問在同一宿主機上運行的其他容器的資源。然而,在特權容器內的進程仍然可以做一些事情,如改變 IP 路由表、跟蹤任意進程和加載內核模塊。權能Capability允許人們對容器內的進程可以訪問或更改的資源施加更細微的限制,即使容器在特權模式下運行也一樣。權能還允許人們為無特權的容器分配它本來不會擁有的特權。

例如,如果要將 NET_ADMIN 功能添加到一個無特權的容器中,以便在容器內部創建一個網絡接口,你可以用下面的參數運行 podman

  1. [root@vm1 ~]# podman run -it --cap-add=NET_ADMIN centos
  2. [root@b27fea33ccf1 /]# ip link add dummy0 type dummy
  3. [root@b27fea33ccf1 /]# ip link

上面的命令演示了在一個無特權的容器中創建一個 dummy0 接口。如果沒有 NET_ADMIN 權能,非特權容器將無法創建接口。上面的命令演示了如何將一個權能授予一個無特權的容器。

目前,大約有 39 種權能可以被授予或拒絕。特權容器默認會被授予許多權能。建議從特權容器中刪除不需要的權能,以使其更加安全。

要從容器中刪除所有權能:

  1. $ podman run -it -d --name mycontainer --cap-drop=all centos

列出一個容器的權能:

  1. $ podman exec -it 48f11d9fa512 capsh --print

上述命令顯示沒有向容器授予任何權能。

請參考 capabilities 手冊頁以獲取完整的權能列表:

  1. $ man capabilities

可以使用 capsh 命令來列出目前擁有的權能:

  1. $ capsh --print

作為另一個例子,下面的命令演示了如何從容器中刪除 NET_RAW 權能。如果沒有 NET_RAW 權能,就不能從容器中 ping 互聯網上的服務器。

  1. $ podman run -it --name mycontainer1 --cap-drop=net_raw centos
  2. >>> ping google.com (will output error, operation not permitted)

最后一個例子,如果你的容器只需要 SETUID 和 SETGID 權能,你可以刪除所有權能,然后只重新添加這兩個權能來實現這樣的權限設置。

  1. $ podman run -d --cap-drop=all --cap-add=setuid --cap-add=setgid fedora sleep 5 > /dev/null; pscap | grep sleep

上面的 pscap 命令會顯示容器被授予的權能。

我希望你喜歡這個關于如何使用權能來保護 Podman 容器的簡短探索。

謝謝! 

責任編輯:龐桂玉 來源: Linux中國
相關推薦

2021-07-25 10:34:17

FedoraPodmanLinux

2022-09-22 16:21:43

開源GUI 應用

2019-07-05 18:06:18

ffsendFirefox SenLinux

2023-06-27 16:55:43

GNOMEFedora分數縮放

2009-09-22 12:20:12

ibmdwLotus

2021-08-19 18:28:22

FedoraLinuxOpenCV

2019-10-29 16:30:10

FedoraSSH端口Linux

2022-01-18 17:57:21

PodmanLinux容器

2019-06-27 14:00:13

edoraMycroft開源

2020-03-07 18:51:11

EclipseFedoraPHP

2019-12-02 15:23:34

FedoraLinuxGIMP

2021-05-17 12:54:04

AnsiblePodman開源

2019-06-24 13:34:29

FedoraAnsible 2.8系統運維

2022-05-26 10:30:48

Fedora操作系統root 密碼

2021-07-31 12:58:53

PodmanLinux虛擬機

2021-03-29 09:10:23

Python內存inux

2019-12-26 15:45:23

FedoraLinuxCockpit

2021-07-29 09:07:44

React視圖庫Web 開發

2022-02-23 10:13:55

人工智能機器互聯網

2010-01-27 16:13:43

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久国产一区二区三区四区 | 99色播| 波霸ol一区二区 | 波霸ol一区二区 | 日本久久精 | 久久精品亚洲 | 99精品一区二区三区 | 99re免费| 美女天天干 | 男女羞羞在线观看 | 国产99热精品 | 国产亚洲精品精品国产亚洲综合 | 成人亚洲性情网站www在线观看 | 亚洲国产高清高潮精品美女 | 欧美在线视频网 | 欧美a∨ | 精品国产乱码久久久久久丨区2区 | 天天天操操操 | 免费观看黄a一级视频 | 在线播放日韩 | 看a网站| h视频在线观看免费 | 欧美日韩中文在线观看 | 免费天天干| 成人av观看| 亚洲欧美日韩高清 | 欧美日韩亚洲一区 | 国产精品久久久久久久午夜片 | 国产免费又黄又爽又刺激蜜月al | 久草青青草 | 国产一区二区三区免费 | 国产激情第一页 | 欧美日韩亚洲一区 | 狠狠干av| 成人午夜免费网站 | 日韩伦理一区二区 | 日韩精品一区二区三区在线播放 | 久久久久久91 | 神马久久香蕉 | 日本在线看片 | 91久久|