首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >systemd-n派生容器是否提供与FreeBSD监狱相同的安全保证?

systemd-n派生容器是否提供与FreeBSD监狱相同的安全保证?
EN

Security用户
提问于 2019-02-13 09:53:59
回答 1查看 1.1K关注 0票数 2

我正在评估systemd容器的安全性,并想知道systemd容器是否提供了与FreeBSD监狱相同的安全保证?

特别是,攻击者能逃离容器或操纵主机吗?

EN

回答 1

Security用户

发布于 2019-02-13 12:47:12

Systemd-n派生只管理孤立的进程。它不能隔离资源(系统可以)。

作为一个建设性的区别,在名称空间的情况下,您从没有隔离开始,您添加所需的任何东西-挂载、PID、网络、用户等等。在监狱中,您从一个合理的安全基线开始,因为进程、IPC、挂载和用户总是被隔离的。这并不意味着你不能达到相同的安全级别。

我们可以创建一个完全隔离的环境,它将自动监视/proc和/sys伪文件系统,并为PID创建一个隔离的回循环接口和单独的名称空间。从那里我们可以随心所欲。

为了限制隔离问题,我们可以使用systemctl:

代码语言:javascript
运行
复制
systemctl set-property  CPUShares=80 CPUQuota=25% MemoryLimit=1024M

因此,最后,默认情况下,您没有相同级别的安全性,但可以达到相同的级别。在不久的将来,新种可能也会进化得更多。

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/203486

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档