精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Docker安全嗎?通過這三點來判斷

云計算
在審查Docker的安全時,需要考慮以下三個主要方面。

[[123732]]

在審查Docker的安全時,需要考慮三個主要方面:

  • 容器內在的安全性,由內核命名空間和cgroup中實現;
  • docker守護程序本身的攻擊面;
  • 加固內核安全特性,以及它們如何與容器中互動。

一、內核和制組

內核 命名空間 Kernel Namespace

Docker容器中非常相似LXC容器,并且它們都具有類似的安全功能。當您以“docker run”啟動一個容器,后臺Docker為容器創建一組命名空間和控制組的集合。

命名空間提供隔離的最初也是最簡單的形式:一個容器中運行的進程看不到運行在另一個容器中或者在主機系統中的進程,甚至它們之間更少的影響。

每個容器也都有自己的網絡協議棧,這意味著容器沒有得到特權訪問另一個容器的套接字或接口。當然,如果主機系統是設置因此,容器中可以相互通過各自的網絡接口進行交互 ——就像他們可以與外部的主機進行交互。當您為您的容器中或使用鏈路指定公共端口則IP通信允許容器之間。他們可以互相ping通,發送/接收UDP數據包,并建立TCP連接,但可以在必要時會受到限制。從一個網絡架構來看,給定Docker主機上的所有容器都坐在橋接接口。這意味著,他們只是想通過一個普通的以太網交換機連接的物理機器,不會多,不會少。

代碼是如何成熟提供內核命名空間和專用網絡?內核命名空間的內核版本2.6.15和2.6.26之間進行了介紹。這意味著,自2008年7月(2.6.26發布日期,現在5年前),命名空間代碼已經實行和審查上有大量的生產系統。還有更多:設計靈感的命名空間代碼,甚至更老。命名空間實際上是為了重新實現的,因為它們可能被主流內核內合并這樣的方式的OpenVZ的特性。OpenVZ的最初發布于2005年,所以在設計和執行都相當成熟。

控制組 cgroups

控制組是Linux的容器的另一重要組成部分。他們實行資源核算和限制。他們提供了很多非常有用的指標,但他們也有助于確保每個容器獲得其公平的內存,CPU,磁盤共享I/O;并且,更重要的是,一個單一的容器不能用盡這些資源中的一個而使系統癱瘓。

因此,盡管它們不起到防止一個容器訪問或影響數據和另一個容器的進程的作用,它們是必不可少的,以抵擋拒絕服務的一些攻擊。他們是在多租戶平臺,像公共和私有PaaS尤為重要,以保證正常運行時間一致(和性能),即使一些應用開始胡作非為。

控制組已經存在了一段時間,以及:代碼在2006年已經開始,并在內核2.6.24開始合并。

二、Docker守護攻擊面

運行容器(和應用程序)與Docker意味著運行Docker守護進程。此守護進程目前需要root權限,因此,你應該知道的一些重要的細節。

首先,只有受信任的用戶應該可以控制你的Docker守護進程。這是直接造成一些強大的Docker功能。具體來說,Docker可以讓你分享的Docker主體和客體容器之間的目錄;它允許你這樣做不限制容器的訪問權限。這意味著,你可以開始一個容器,其中/host目錄將是你的主機上的/目錄下;并且容器將能夠改變你的主機文件系統沒有任何限制。這聽起來很瘋狂?好吧,你要知道,所有的虛擬化系統允許文件系統資源共享的行為方式相同。沒有什么能阻止你從一個虛擬機共享您的根文件系統(甚至是你的root塊設備)。

這具有很強的安全性含義:例如,如果從通過API的Web服務器來提供容器中工具Docker,你應該比平常使用參數檢查多加小心,以確保惡意用戶無法通過精雕細琢的參數引起Docker創建任意容器。

出于這個原因,所述的REST API端點(所使用的DockerCLI與Docker守護程序進行通信)中Docker0.5.2改變,現在采用的是UNIX套接字代替結合在127.0.0.1 TCP套接字(后者是容易跨站點腳本攻擊,如果你碰巧直接在本地計算機上運行Docker,一個VM之外)。然后,您可以使用傳統的UNIX權限檢查限制訪問控制套接字。

您也可以通過暴露在HTTP REST API,如果你明確決定等。但是,如果你這樣做,意識到上述的安全含義,你應該確保它會到達只能從一個可信任的網絡或VPN;或受保護的如與安全通道和客戶端的SSL證書。你也可以保證他們HTTPS和證書。

在Linux的命名空間中的最新改進將很快允許沒有root權限運行全功能的容器中,這要歸功于新的用戶空間。這是覆蓋在這里詳細。此外,這將解決由共享主機和客戶之間的文件系統的問題,因為用戶命名空間允許容器(包括root用戶)內的用戶被映射到在主機系統的其他用戶。

因此,最終目標是Docker要實現兩個額外的安全性改進:

  • 映射容器的root用戶的Docker主機的非root用戶,以減少容器到主機的權限提升的效果;
  • 允許docker守護程序沒有root權限運行,并委托操作要求這些特權以及審計的子流程,每個都有自己的(非常有限)適用范圍:虛擬網絡設置,文件系統管理,等等。

最后,如果在服務器上運行Docker,建議以在服務器上運行專門Docker,并且通過Docker控制容器中內移動的所有其他服務。當然,這是好的,讓您最喜歡的管理工具(可能至少SSH服務器),以及現有的監測/監控過程(例如,NRPE,collectd等)。

三、內核安全特性和何與容器中互動

Linux內核能力 Capabilities

默認情況下,Docker開始容器具有非常有限的功能集。這意味著什么?

功能打開二進制“root/非root”二分法成細粒度的訪問控制系統。進程(如Web服務器),僅僅需要綁定低于1024的端口上沒有以root身份運行:他們可以被授予net_bind_service能力來代替。而且還有很多其他功能,幾乎所有的地方,通常都需要root權限的具體領域。

這意味著許多為docker的安全;讓我們來看看為什么!

一般的服務器(裸機或虛擬機)都需要運行一堆流程作為root。這些通常包括SSH,cron,syslogd;硬件管理工具(如加載模塊),網絡配置工具(如處理DHCP,WPA或VPN)的,等等。容器是非常不同的,因為幾乎所有的這些任務由容器周圍的基礎設施進行處理:

  • SSH訪問通常由Docker主機運行的單個服務器進行管理;
  • cron,必要的時候,應該運行作為一個用戶進程,敬業,專為需要它的調度服務,而不是作為一個平臺性的設備應用程序;
  • 日志管理層也通常會被交給Docker,或由第三方服務,如Loggly或Splunk的;
  • 硬件管理是無關緊要的,這意味著你永遠不需要容器中運行udevd會或同等守護進程;
  • 網絡管理發生在容器外,執行的盡可能多的分離關注點,這意味著容器不應該需要執行ifconfig,route,或IP命令(除了當一個容器是專為像一個路由器或防火墻,當然)。

這意味著,在大多數情況下,容器將不會在所有需要的“真實”root特權。因此,容器可以使用減少的能力集運行;這意味著“root”在一個容器內具有比真正的“root”少得多特權。例如,它是可能的:

  • 拒絕所有“裝載”操作;
  • 拒絕訪問原始套接字(防止數據包欺騙);
  • 拒絕訪問某些文件系統操作,如創建新的設備節點,改變文件的所有者,或者改變屬性(包括不可變標志);
  • 拒絕模塊加載;
  • 以及等等。

這意味著,即使入侵者設法升級到root的容器內,這將是非常困難做嚴重損壞,或升級到主機。

這不會影響常規的網絡應用;但惡意的用戶會發現,兵工廠在他們的處置大幅下降!默認情況下,Docker滴除了那些需要的,白名單,而不是黑名單的方式全部功能。你可以看到在Linux中提供聯機幫助功能的完整列表。

當然,你可以隨時啟用額外的功能,如果你真的需要它們(舉例來說,如果你想使用FUSE為基礎的文件系統),但默認情況下,Docker容器使用默認的核心能力,只有白名單。

其他內核安全特性

Capabilities 能力是現代Linux內核提供了許多安全特性之一。另外,也可以利用現有的,公知的系統,如TOMOYO,AppArmor,SELinux,GRSEC等使用Docker。

而Docker目前只允許功能,它不干擾其它系統。這意味著,有許多不同的方式來加固Docker主機。下面是一些例子。

  • 您可以運行GRSEC和PAX內核。這將增加很多安全檢查,無論是在編譯時和運行時;它也將打敗很多漏洞,這要歸功于像地址隨機化技術。它不需要Docker特定的配置中,由于這些安全功能適用全系統,獨立的容器中。
  • 如果你的發行版自帶的Docker容器安全模型模板,你可以使用它們的開箱即用。舉例來說,推出一個與AppArmor工作和Red Hat自帶SELinux策略Docker的模板。這些模板提供了一個額外的安全網(即使它大大重疊使用能力)。
  • 您可以使用自己喜歡的訪問控制機制,定義自己的策略。

就像有許多第三方工具來增強Docker容器如特殊的網絡拓撲結構或共享文件系統,你可以期望看到的工具來強化現有的Docker容器,而不會影響Docker的核心。

結論

Docker容器,默認情況下,相當安全的;特別是如果你把你的運行進程容器非特權用戶內部的護理(即非root)。

您可以通過啟用AppArmor中,SELinux,GRSEC,或者你最喜歡的加固解決方案中添加額外的安全層。

最后但并非最不重要的,如果你看到在其他容器化系統,有趣的安全功能,您將能夠實現它們,以及使用Docker,因為一切無論如何都是由內核提供。

譯自Docker官方文檔:https://docs.docker.com/articles/security/

原文出自:http://blog.csdn.net/yangzhenping/article/details/41721073

責任編輯:Ophira 來源: yangzhenping的博客
相關推薦

2010-10-15 14:28:39

無線WLAN安全規范

2019-11-13 22:31:23

智能會議平板

2019-10-29 07:01:02

網絡爬蟲網絡安全網絡攻擊

2023-06-30 07:15:40

顯示器高度角度

2016-07-21 11:38:42

云計算

2018-02-10 09:36:16

物聯網 邊緣計算OEM

2021-12-03 11:05:24

人工智能AI智能交通

2017-10-30 14:51:44

APP網頁窗口

2024-11-18 15:57:49

2021-12-16 15:53:14

遠程辦公網絡攻擊勒索軟件

2020-10-12 16:43:48

無人機互聯網技術

2019-03-20 14:26:34

人工智能機器人AI

2021-09-13 22:25:52

手機缺陷技術

2019-03-04 08:43:29

LeaderTL職責

2015-09-07 09:52:31

數據科學經驗

2021-05-06 10:28:15

手機系統軟件

2019-03-01 10:12:54

2010-06-29 10:41:39

2016-03-11 16:22:55

2024-06-28 12:05:24

jsNode模塊
點贊
收藏

51CTO技術棧公眾號

国产真实乱偷精品视频免| 色天天久久综合婷婷女18| 亚洲18女电影在线观看| 久久亚裔精品欧美| 一级特黄aaa大片在线观看| 欧美激情1区2区| 亚洲欧美另类人妖| 婷婷激情5月天| 女人高潮被爽到呻吟在线观看 | 国产成人亚洲精品| 精品无码一区二区三区蜜臀 | 欧美成人高清电影在线| 88av.com| 大桥未久在线视频| 亚洲视频你懂的| 免费中文日韩| 丰满少妇一级片| 可以免费看不卡的av网站| 九九热视频这里只有精品| 在线视频第一页| 精品嫩草影院| 欧美大片国产精品| 不卡中文字幕在线观看| 深夜视频一区二区| 欧美视频免费在线观看| 久久人妻无码一区二区| 69久久精品| 久久久青草青青国产亚洲免观| 91在线视频九色| 国产99久久久久久免费看| 国产精品毛片| 欧美精品xxx| 国产这里有精品| 欧美国产偷国产精品三区| 亚洲人成在线电影| 91精品国产自产| 欧美日日夜夜| 日韩国产高清污视频在线观看| 亚洲综合中文网| 国色天香久久精品国产一区| 欧美日韩免费一区二区三区视频 | 国产精品亚洲综合一区在线观看| 国产美女精品视频| 中文字幕久久久久| 日本va欧美va瓶| 国产精品r级在线| 无码一区二区三区| 日韩中文字幕不卡| 国产精品对白刺激| 国产精品第六页| 日韩av中文字幕一区二区三区| 国产mv免费观看入口亚洲| 亚洲大片免费观看| 石原莉奈在线亚洲二区| 国产精品久久久久久久久久久不卡 | 亚洲免费在线视频| 色爽爽爽爽爽爽爽爽| 成人日日夜夜| 亚洲综合男人的天堂| 日韩精品在线中文字幕| 91福利在线免费| 精品国产31久久久久久| 欧美黄网站在线观看| 久久久久久久| 欧美日韩国产综合视频在线观看| av噜噜在线观看| 一区二区三区四区视频免费观看 | 狠狠色狠狠色综合日日小说| 91传媒久久久| 国产综合色激情| 欧美一区二视频| 污污免费在线观看| 国产99亚洲| 精品国偷自产在线| 久久久久久av无码免费网站| 亚洲三级网站| 国产精品高清在线观看| 国产免费的av| av一区二区三区| 日韩精品一区二区三区丰满| 黄色免费网站在线观看| 亚洲午夜日本在线观看| www黄色在线| 2019年精品视频自拍| 日韩写真欧美这视频| 粉嫩av懂色av蜜臀av分享| 日本一区二区高清不卡| 欧美黑人xxxx| 超碰在线97观看| 国产91精品久久久久久久网曝门| 欧美一区二区三区成人久久片| 在线免费av电影| 亚洲电影一区二区三区| 91香蕉视频污版| youjizz欧美| 中文字幕亚洲综合久久| 国产性一乱一性一伧一色| 久久久夜精品| 岛国视频一区免费观看| youjizz在线播放| 亚洲成人tv网| 在线播放黄色av| 国产精品一区二区三区av麻 | 欲香欲色天天天综合和网| 欧美狂野另类xxxxoooo| 国产男男chinese网站| 欧美在线看片| 国产精品吴梦梦| 青春有你2免费观看完整版在线播放高清| 国产精品乱子久久久久| 欧美 日韩精品| 成人午夜三级| 久久国产精品电影| 中文字幕男人天堂| 91丨九色丨蝌蚪丨老版| 91大学生片黄在线观看| 日本欧美韩国| 精品亚洲va在线va天堂资源站| 人妻久久一区二区| 久久精品国产色蜜蜜麻豆| 欧美凹凸一区二区三区视频| 日韩精品视频免费在线观看| 翔田千里亚洲一二三区| 色老头在线观看| 欧美日韩性生活| 久久人人爽人人爽人人片| 综合天堂av久久久久久久| 国产精品成人国产乱一区 | 国产精品酒店视频| 亚洲主播在线| 激情五月综合色婷婷一区二区| 菠萝蜜视频国产在线播放| 欧美日本一区二区三区| 国产毛片欧美毛片久久久| 性色一区二区| 久久波多野结衣| 密臀av在线播放| 精品第一国产综合精品aⅴ| 一区二区在线观看免费视频| 捆绑调教一区二区三区| 亚洲精品国产系列| 成人午夜sm精品久久久久久久| 亚洲欧美日韩精品久久亚洲区| 99热只有这里有精品| 99久久久久久99| 日本少妇高潮喷水视频| 女人抽搐喷水高潮国产精品| 97人洗澡人人免费公开视频碰碰碰| www.欧美国产| 亚洲午夜久久久久中文字幕久| 国产精品欧美性爱| 亚洲网址在线| 国产原创精品| 中文不卡1区2区3区| 亚洲欧美福利视频| wwwwww在线观看| 国产精品美女久久久久aⅴ国产馆 国产精品美女久久久久av爽李琼 国产精品美女久久久久高潮 | 国产成人在线精品| 国产福利在线看| 欧美高清性hdvideosex| 麻豆精品一区二区三区视频| 成人美女在线视频| 免费在线激情视频| 精品日本12videosex| 国产精品丝袜久久久久久高清| 午夜精品一区| 日韩亚洲电影在线| 日韩字幕在线观看| 国产亚洲精品7777| 三区视频在线观看| 亚洲激情另类| 蜜桃传媒视频第一区入口在线看| 欧美色网在线| 草民午夜欧美限制a级福利片| 午夜久久久久久噜噜噜噜| 午夜精品久久久久久久99樱桃| 人妻体内射精一区二区| 另类小说一区二区三区| 黄色成人在线免费观看| 亚洲动漫精品| 成人性生交大片免费看视频直播| 日本性爱视频在线观看| 亚洲日本欧美日韩高观看| 91国内精品久久久| 亚欧色一区w666天堂| 国产91丝袜美女在线播放| 国产综合色精品一区二区三区| 极品粉嫩国产18尤物| 国产一区二区三区天码| 91丨九色丨国产| 亚洲第一二三四区| 久久99国产精品自在自在app| 人操人视频在线观看| 在线成人免费视频| 国内精品福利视频| 亚洲男人的天堂一区二区| 亚洲自拍偷拍图| 成人性色生活片| 亚洲精品性视频| 翔田千里一区二区| 草草草视频在线观看| 成人毛片免费看| 久久av一区二区| 亚洲天堂av资源在线观看| 国产精品久久久久久久美男| 亚洲91av| 色妞欧美日韩在线| 久久免费看视频| 亚洲大胆人体av| 国产精品自产拍| 欧洲精品在线观看| aaa人片在线| 亚洲一区二区三区在线| 四虎影视一区二区| 久久久精品国产免大香伊| 亚洲高清无码久久| 国产精品自拍av| 久久久久久久久久一区| 日韩影院在线观看| 凹凸国产熟女精品视频| 好吊视频一区二区三区四区| 色呦呦网站入口| 日本精品黄色| 日韩欧美视频一区二区三区四区| 女人抽搐喷水高潮国产精品| aaa级精品久久久国产片| 亚洲日本免费电影| 国产美女精品免费电影| 欧美黄页免费| 国产精品丝袜视频| 国产精品高潮久久| 国产精品视频地址| 99久久er| 国产欧美韩国高清| 丁香婷婷久久| 国产精品九九九| 日韩免费小视频| 国产精品成人播放| av亚洲一区| 国产精品久久久久久久久久新婚 | 91久热免费在线视频| 国产精品伦一区二区| 国产精品视频久久久| 亚洲精品在线影院| 国产精品久久久久久亚洲影视 | 欧美日韩国产在线观看| 中文字幕精品一区二区精| 精品视频在线免费| 中文字幕一区二区三区四区免费看 | 国产精品高潮呻吟久久久久| 99伊人久久| 久久动漫网址| 久久香蕉综合色| 欧美精选一区二区三区| 亚洲图片小说在线| 亚洲综合五月| 国产黄色片免费在线观看| 99视频精品| 欧美精品成人网| 美女爽到高潮91| 男女视频在线观看网站| 成人免费高清在线| 国产精品1000部啪视频| 欧美激情综合在线| 久久久99999| 一区二区成人在线| 亚洲永久精品在线观看| 欧美网站一区二区| 99热这里只有精品在线| 亚洲白拍色综合图区| 黄色在线视频观看网站| 久久精品人人做人人爽| 丁香花视频在线观看| 欧美专区第一页| japansex久久高清精品| 国产一级精品aaaaa看| 精品国产乱码久久久久久蜜坠欲下 | 国产日韩1区| 中文久久久久久| 国产一区二区0| 在线观看日韩精品视频| 亚洲欧美自拍偷拍色图| 国产在线精品观看| 精品视频一区二区不卡| 亚洲美女性生活| 国产亚洲视频在线| 欧美videosex性欧美黑吊| 人体精品一二三区| 美女精品久久| 日本不卡一二三区| 欧美日韩一区自拍| 制服丝袜综合网| www.视频一区| 日韩福利小视频| 色哟哟精品一区| 亚洲第一色视频| 国产亚洲精品久久久久久777| 污污的视频在线观看| 国产精品久久久久av免费| youjizzjizz亚洲| 樱花www成人免费视频| 国产精品呻吟| 人妻精品久久久久中文字幕69| 国产亚洲一区二区三区在线观看| 久久99久久98精品免观看软件 | 美女网站色免费| 91在线观看下载| 久久亚洲国产成人精品性色| 欧美日韩一级二级三级| 五月天婷婷激情网| 欧美xxxx做受欧美.88| 国产精品黄色片| 欧美日韩精品不卡| 亚洲国产高清一区二区三区| 岛国av免费在线| 国产精品麻豆视频| 91丨九色丨海角社区| 日韩精品中文字幕视频在线| 污污片在线免费视频| 亚洲精品欧美一区二区三区| 日本精品三区| 黄色aaa级片| 久久久一区二区三区| 国产成人亚洲欧洲在线| 欧美xxxxx牲另类人与| 1769在线观看| 国产精品毛片a∨一区二区三区|国 | 免费成人在线网站| 免费毛片视频网站| 高潮白浆女日韩av免费看| 欧美 日韩 国产 在线| 欧美成人精品xxx| 久久久久毛片免费观看| 正在播放亚洲| 精品午夜一区二区三区在线观看| 成人小视频免费看| 在线观看日韩毛片| av一区在线观看| 国产在线精品一区免费香蕉 | 中文字幕网址在线| 伊人伊成久久人综合网站 | 国产精品theporn88| 欧美日韩视频一区二区三区| 91porn在线| 亚洲午夜激情av| 少妇人妻偷人精品一区二区| 91精品国产99| 一区二区导航| 成人黄色一区二区| 国产日韩精品一区二区三区| 超碰在线观看91| 日韩在线小视频| 精品国产伦一区二区三区观看说明| 亚洲小说欧美另类激情| 国产不卡视频在线观看| 最近2019年日本中文免费字幕| 日本欧美一区| 正在播放一区| 国产91丝袜在线观看| 亚洲国产精一区二区三区性色| 日韩福利在线播放| 91精品影视| 香蕉视频免费版| 成人激情小说网站| 日韩中文字幕在线观看视频| 国产亚洲在线播放| crdy在线观看欧美| 欧美视频在线观看网站| 国产性天天综合网| 国产精品爽爽久久久久久| 欧美激情按摩在线| 婷婷综合电影| www.久久91| 亚洲成人自拍网| 国产日韩精品在线看| 91久久精品国产91久久性色| 亚洲精选一区| 亚洲色图 激情小说| 日韩欧美一区电影| 亚洲欧洲自拍| 国产一区一区三区| 99久久国产免费看| 中文字幕乱码人妻无码久久 | 美女91在线看| 亚洲一区不卡在线| 成人sese在线| 一本一道精品欧美中文字幕| 欧美精品videosex极品1| 欧美色图国产精品| 丰满少妇xbxb毛片日本| 欧美主播一区二区三区| 国产丝袜在线观看视频| 四虎一区二区| 99久免费精品视频在线观看| 国产尤物在线观看| 欧美在线一级视频| 欧美a级一区| 亚洲欧洲综合网| 亚洲精品少妇网址| 电影一区二区在线观看|