国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

在Fedora中結(jié)合權(quán)能使用Podman

系統(tǒng) Linux
容器化是一項蓬勃發(fā)展的技術(shù)。在不久的將來,多達百分之七十五的全球組織可能會運行某種類型的容器化技術(shù)。由于廣泛使用的技術(shù)更容易成為黑客攻擊的目標(biāo),因此保護容器的安全就顯得尤為重要。本文將演示如何使用 POSIX 權(quán)能Capability 來保護 Podman 容器的安全。

在Fedora中結(jié)合權(quán)能使用Podman

容器化是一項蓬勃發(fā)展的技術(shù)。在不久的將來,多達百分之七十五的全球組織可能會運行某種類型的容器化技術(shù)。由于廣泛使用的技術(shù)更容易成為黑客攻擊的目標(biāo),因此保護容器的安全就顯得尤為重要。本文將演示如何使用 POSIX 權(quán)能Capability 來保護 Podman 容器的安全。Podman 是 RHEL8 中默認(rèn)的容器管理工具。

確定 Podman 容器的權(quán)限模式

容器以特權(quán)模式或無特權(quán)模式運行。在特權(quán)模式下,容器的 uid 0 被映射到宿主機的 uid 0。對于某些情況,無特權(quán)的容器缺乏對宿主機資源的充分訪問能力。但不管其操作模式如何,包括強制訪問控制Mandatory Access Control(MAC:如 apparmor、SELinux 等)、seccomp 過濾器、刪除權(quán)能Capability、命名空間等在內(nèi)的技術(shù)有助于確保容器的安全。

要從容器外部確定特權(quán)模式:

  1. $ podman inspect --format="{{.HostConfig.Privileged}}" <container id>

如果上面的命令返回 true,那么容器在特權(quán)模式下運行。如果返回 false,那么容器在非特權(quán)模式下運行。

要從容器內(nèi)部確定特權(quán)模式:

  1. $ ip link add dummy0 type dummy

如果該命令允許你創(chuàng)建一個接口,那么你運行的是一個特權(quán)容器,否則你運行的是一個非特權(quán)容器。

權(quán)能

命名空間隔離了容器的進程,使其無法任意訪問宿主機的資源,也無法訪問在同一宿主機上運行的其他容器的資源。然而,在特權(quán)容器內(nèi)的進程仍然可以做一些事情,如改變 IP 路由表、跟蹤任意進程和加載內(nèi)核模塊。權(quán)能Capability允許人們對容器內(nèi)的進程可以訪問或更改的資源施加更細(xì)微的限制,即使容器在特權(quán)模式下運行也一樣。權(quán)能還允許人們?yōu)闊o特權(quán)的容器分配它本來不會擁有的特權(quán)。

例如,如果要將 NET_ADMIN 功能添加到一個無特權(quán)的容器中,以便在容器內(nèi)部創(chuàng)建一個網(wǎng)絡(luò)接口,你可以用下面的參數(shù)運行 podman

  1. [root@vm1 ~]# podman run -it --cap-add=NET_ADMIN centos
  2. [root@b27fea33ccf1 /]# ip link add dummy0 type dummy
  3. [root@b27fea33ccf1 /]# ip link

上面的命令演示了在一個無特權(quán)的容器中創(chuàng)建一個 dummy0 接口。如果沒有 NET_ADMIN 權(quán)能,非特權(quán)容器將無法創(chuàng)建接口。上面的命令演示了如何將一個權(quán)能授予一個無特權(quán)的容器。

目前,大約有 39 種權(quán)能可以被授予或拒絕。特權(quán)容器默認(rèn)會被授予許多權(quán)能。建議從特權(quán)容器中刪除不需要的權(quán)能,以使其更加安全。

要從容器中刪除所有權(quán)能:

  1. $ podman run -it -d --name mycontainer --cap-drop=all centos

列出一個容器的權(quán)能:

  1. $ podman exec -it 48f11d9fa512 capsh --print

上述命令顯示沒有向容器授予任何權(quán)能。

請參考 capabilities 手冊頁以獲取完整的權(quán)能列表:

  1. $ man capabilities

可以使用 capsh 命令來列出目前擁有的權(quán)能:

  1. $ capsh --print

作為另一個例子,下面的命令演示了如何從容器中刪除 NET_RAW 權(quán)能。如果沒有 NET_RAW 權(quán)能,就不能從容器中 ping 互聯(lián)網(wǎng)上的服務(wù)器。

  1. $ podman run -it --name mycontainer1 --cap-drop=net_raw centos
  2. >>> ping google.com (will output error, operation not permitted)

最后一個例子,如果你的容器只需要 SETUID 和 SETGID 權(quán)能,你可以刪除所有權(quán)能,然后只重新添加這兩個權(quán)能來實現(xiàn)這樣的權(quán)限設(shè)置。

  1. $ podman run -d --cap-drop=all --cap-add=setuid --cap-add=setgid fedora sleep 5 > /dev/null; pscap | grep sleep

上面的 pscap 命令會顯示容器被授予的權(quán)能。

我希望你喜歡這個關(guān)于如何使用權(quán)能來保護 Podman 容器的簡短探索。

謝謝! 

責(zé)任編輯:龐桂玉 來源: Linux中國
相關(guān)推薦

2021-07-25 10:34:17

FedoraPodmanLinux

2022-09-22 16:21:43

開源GUI 應(yīng)用

2023-06-27 16:55:43

GNOMEFedora分?jǐn)?shù)縮放

2019-07-05 18:06:18

ffsendFirefox SenLinux

2009-09-22 12:20:12

ibmdwLotus

2022-01-18 17:57:21

PodmanLinux容器

2019-06-27 14:00:13

edoraMycroft開源

2019-10-29 16:30:10

FedoraSSH端口Linux

2021-08-19 18:28:22

FedoraLinuxOpenCV

2021-05-17 12:54:04

AnsiblePodman開源

2020-03-07 18:51:11

EclipseFedoraPHP

2019-12-02 15:23:34

FedoraLinuxGIMP

2021-03-29 09:10:23

Python內(nèi)存inux

2022-05-26 10:30:48

Fedora操作系統(tǒng)root 密碼

2019-06-24 13:34:29

FedoraAnsible 2.8系統(tǒng)運維

2021-07-29 09:07:44

React視圖庫Web 開發(fā)

2021-07-31 12:58:53

PodmanLinux虛擬機

2019-12-26 15:45:23

FedoraLinuxCockpit

2009-12-22 16:29:10

Fedora Core

2019-06-21 08:55:45

FedoraRPMLinux
點贊
收藏

51CTO技術(shù)棧公眾號

韩国三级大全久久网站| 欧美黄色一级片视频| 91女主播在线观看| 国产女同性恋一区二区| 精品日韩美女| 精品国产一区二区三区噜噜噜 | 久久久久九九精品影院| 色哟哟网站入口亚洲精品| 国产午夜久久av| 国产99一区视频免费| 1024日韩| 91精品久久久久久| 狠狠综合久久| 一本色道久久综合亚洲精品小说 | 欧美精品色一区二区三区| 中文字幕人成一区| 黄色在线成人| 国产精品96久久久久久| 国产精品久久免费视频| 日韩高清人体午夜| a毛片在线观看| 天天影视网天天综合色在线播放| 成人一区二区三| av亚洲精华国产精华| 亚洲va久久久噜噜噜久久狠狠| 欧美r级电影| 欧美激情国产高清| 蜜桃精品视频| 久久精品中文字幕免费mv| 99爱在线观看| 精品少妇一区二区三区| 二区在线观看| 欧美日韩色一区| 麻豆传媒在线免费看| 欧美日韩夫妻久久| 亚洲www色| 日韩免费观看高清完整版在线观看| 一级片在线免费看| 婷婷成人综合网| 日本成人一区| 欧美影院午夜播放| 黄网站在线播放| 精品久久久久久久人人人人传媒| 麻豆视频网站在线观看| 日韩欧美在线不卡| 黄色漫画在线免费看| 国产视频久久久久久久| 成人免费看视频网站| 日韩精品亚洲元码| 不卡av影片| 久久激情视频久久| 国产成人在线中文字幕| 91禁外国网站| 网友自拍一区| 国产精品网址在线| 亚洲国产裸拍裸体视频在线观看乱了中文 | 在线观看精品国产视频| 桃色一区二区| 日韩中文字幕在线精品| 久久天堂久久| 国产精品99久久久久久人| 亚洲最大黄网| 日本中文不卡| 国产91精品露脸国语对白| 无码专区aaaaaa免费视频| 欧美极品少妇xxxxⅹ高跟鞋 | 日本欧美韩国一区三区| 亚洲午夜激情| av影院午夜一区| 成人网址大全| 色婷婷av一区二区三区之一色屋| 国产成人无吗| 久久激情视频久久| 天天做天天爱天天爽综合网| 国产中文一区二区| 国产成人亚洲综合a∨猫咪| 日日噜噜噜噜久久久精品毛片| 亚洲图片自拍偷拍| 国产精品久久久久久福利| 亚洲视频在线观看| 亚洲码欧美码一区二区三区| 欧美最猛性xxxx| 午夜在线a亚洲v天堂网2018| www插插插无码免费视频网站| 91欧美一区二区| 欧美5-7sexvideos处| 日韩欧美www| 亚洲精品大全| 福利视频久久| 久久久午夜精品| 欧美96在线| 久久久久久久久久久网站| 伊人久久大香线蕉av超碰演员| 黄色成人在线看| 一本大道久久a久久综合| 九色成人搞黄网站| 99免费在线视频观看| 成人一区在线观看| 极品美乳网红视频免费在线观看 | 亚洲啊v在线| 国产成人精品综合| 激情成人综合网| 91网页版在线登录入口| 亚洲精品色婷婷福利天堂| re久久精品视频| 久久99久久久久久| 日本韩国精品一区二区在线观看| 全球中文成人在线| 欧美日韩在线不卡一区| 亚洲柠檬福利资源导航| 极品视频在线| 999在线观看免费大全电视剧| 99精品国产视频| 黄色免费在线观看网站| 欧洲中文字幕国产精品| 国产一区二三区| 成人免费网址| 国产99久久久欧美黑人| 成人黄页在线观看| 色a资源在线| 91aaaa| 亚洲欧美激情视频在线观看一区二区三区 | 日韩深夜影院| 可以免费看的黄色网址| 第一福利永久视频精品| 日韩一区二区三区色| 欧美日韩一区综合| 欧美日韩一区小说| 日韩在线第七页| 国产精品自拍视频在线| 亚洲网址你懂得| 日本午夜精品视频在线观看| 国产51人人成人人人人爽色哟哟| 日本免费久久高清视频| 久久女同性恋中文字幕| av免费在线一区| 国产成人生活片| 亚洲国产小视频在线观看| 99在线精品视频在线观看| 翔田千里在线视频| 国产97在线播放| 亚洲精品高清在线观看| 超碰97久久| 色成人亚洲网| 7m第一福利500精品视频| 国产日韩欧美精品综合| 四虎4545www精品视频| 国产成人精品免费看在线播放| 日韩午夜在线观看| 天堂精品中文字幕在线| 日韩黄色影院| 国产乱码精品一区二区三区不卡| 色综合久久中文字幕| 欧美成人日韩| 成人综合影院| 久久久久久久久一区二区| 精品视频在线免费观看| 日韩视频二区| 青春草在线免费视频| 欧美一进一出视频| 亚洲精品动漫100p| 国产伦精品一区二区三毛| 免费男女羞羞的视频网站中文版| 日韩在线免费视频观看| 国产ts人妖一区二区| 午夜日韩成人影院| 国产在线播放观看| 最近2019年中文视频免费在线观看| 国产自产2019最新不卡| 制服诱惑亚洲| 999香蕉视频| 91精品国产99| 午夜电影网亚洲视频| 欧美另类视频| 五月花成人网| 欧洲金发美女大战黑人| 日韩在线高清视频| 国产日韩欧美电影| 国产精品片aa在线观看| 婷婷婷国产在线视频| 国产欧美一区二区三区另类精品 | 丝袜美女写真福利视频| 国产精品白丝jk喷水视频一区| 午夜亚洲福利老司机| 影音国产精品| 三级在线看中文字幕完整版| 欧美 日韩 国产 高清| 欧美性一区二区三区| 欧美丝袜一区二区| 奇米综合一区二区三区精品视频| 日本国产欧美| 二区视频在线| 精品国产一区二区三区四区精华| 亚洲国产三级网| 国产精品色哟哟| 欧美xxx在线观看| 成人黄色免费短视频| 大陆一级毛片| 日本一区二区三区www| 久久亚洲精品一区|