精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

十大 Docker 優(yōu)秀實踐,望君遵守!!

安全 云安全
本文是關(guān)于容器安全的文章,展示了 10 種強化 Docker 基礎(chǔ)架構(gòu)并保護容器和數(shù)據(jù)免受惡意攻擊的方法。

本文是關(guān)于容器安全的文章,展示了 10 種強化 Docker 基礎(chǔ)架構(gòu)并保護容器和數(shù)據(jù)免受惡意攻擊的方法。

介紹

隨著許多公司在其基礎(chǔ)設(shè)施中采用 Docker,威脅參與者的攻擊面也增加了。這就需要保護 Docker 基礎(chǔ)設(shè)施。在本文中,提到了一些可以加強 Docker 容器安全性的要點。

要充分利用本文,必須具備以下條件:

  • 熟悉 Linux 命令行
  • 關(guān)于容器化和 Docker 的基本概念

什么是 Docker?

Docker 是一個開源容器化平臺。它允許開發(fā)人員將應用程序打包到容器中:標準化的可執(zhí)行組件將應用程序源代碼與在運行該代碼所需的操作系統(tǒng) (OS) 庫和依賴項相結(jié)合。

十大優(yōu)秀實踐

Docker 文檔概述了在保護 Docker 容器時要考慮的四個主要方面:

  • 內(nèi)核對命名空間和 cgroup 的支持
  • Docker 守護進程的攻擊面
  • 容器配置錯誤
  • 使用 AppArmor、SELinux 等 Linux 內(nèi)核安全模塊等

我們將這些分解為可以遵循的 10 大實踐來強化 Docker 環(huán)境。

1. 經(jīng)常更新主機和 Docker 守護進程

容器與主機系統(tǒng)共享內(nèi)核。在容器上下文中執(zhí)行的任何內(nèi)核漏洞都會直接影響主機內(nèi)核。內(nèi)核提權(quán)漏洞 Dirty Cow 在容器中執(zhí)行時會導致對主機的 root 訪問。因此,保持主機和 Docker 引擎最新很重要。

2. 不要暴露 Docker daemon socket

Docker 客戶端和 Docker 守護程序之間發(fā)生的所有通信都通過 Docker 守護程序套接字進行,這是一個 UNIX 套接字,通常位于/var/run/docker.sock,這允許訪問 Docker API。傳統(tǒng)的 UNIX 文件權(quán)限用于限制對該套接字的訪問。在默認配置中,該套接字由 root 用戶擁有。如果其他人獲得了對套接字的訪問權(quán),將擁有對主機的 root 訪問權(quán)。

  • 設(shè)置權(quán)限,以便只有 root 用戶和 docker 組可以訪問 Docker 守護進程套接字
  • 使用 SSH 保護 Docker 守護進程套接字
  • 使用 TLS (HTTPS) 保護 Docker 守護程序套接字。這允許通過 HTTP 以安全的方式訪問 Docker
  • 不要讓守護程序套接字可用于遠程連接,除非您使用 Docker 的加密 HTTPS 套接字,它支持身份驗證
  • 不要使用類似的選項運行 Docker 鏡像-v /var/run/docker.sock:/var/run/docker.sock,這會在生成的容器中公開套接字。請記住,以只讀方式安裝套接字不是解決方案,只會使其更難被破壞。docker compose 文件中的一個例子是:
volumes:
- "/var/run/docker.sock:/var/run/docker.sock"

要檢查您是否已經(jīng)有一個在這種配置中運行的容器:

docker inspect --format='{{.HostConfig.Binds}}' [container id]

圖片

3. 以無 root 模式運行 Docker

可以以非 root 用戶身份運行 Docker 守護程序,以防止 Docker 中的潛在漏洞。這稱為“無 root 模式”。無 root 模式不需要 root 權(quán)限安裝 Docker 與 Docker API 通信。

在無 root 模式下,Docker 守護進程和容器在用戶命名空間中運行,默認情況下沒有 root 權(quán)限。

(1) 在無 root 模式下運行 Docker

使用 sudo 權(quán)限安裝uidmap?軟件包:

apt-get install -y uidmap

從 Docker 的網(wǎng)站獲取安裝腳本并運行:

curl -fSsL https://get.docker.com/rootless | sh

獲取無 root 安裝腳本:

圖片

復制以開頭的最后兩行export?并將它們粘貼到~/.bashrc?文件的末尾。這樣可以確保每次打開 Bash shell 時,都會設(shè)置這兩個變量:PATH? 和DOCKER_HOST。

圖片

.bashrc

運行source ~/.bashrc以在您當前的 shell 會話中設(shè)置這些變量。

運行systemctl --user start docker以啟動 Docker 引擎。

我們可以通過運行來檢查 docker 是否正在運行docker version:

圖片

4. 容器資源配置

控制組或 cgroups 是 Linux 內(nèi)核功能,在實現(xiàn)容器的資源分配和限制方面起著關(guān)鍵作用。他們的工作不僅是確保每個容器獲得其公平份額的資源,如內(nèi)存和 CPU,而且還要確保單個容器不會因耗盡其中一個資源而導致系統(tǒng)崩潰。

限制資源可防止拒絕服務攻擊。以下是一些可用于限制容器資源的 CLI 標志:

  • --memory=<memory size>— 最大內(nèi)存量
  • --restart=on-failure:<number_of_restarts> — 重啟次數(shù)
  • --memory-swap <value>— 交換內(nèi)存量
  • --cpus=<number>— 容器可用的最大 CPU 資源
  • --ulimit nofile=<number>— 文件描述符的最大數(shù)量
  • --ulimit nproc=<number>— 最大進程數(shù)

默認情況下,Docker 允許容器使用主機內(nèi)核允許的盡可能多的 RAM 和 CPU 資源。因此有必要設(shè)置資源約束以防止容器和主機中的安全問題。

5. 避免使用特權(quán)容器

(1) 避免使用 --privileged 標志

Docker 具有允許容器在主機上以 root 權(quán)限運行的功能。這是通過—-privileged標志完成的。以特權(quán)模式運行的容器對主機上的所有設(shè)備都具有 root 權(quán)限。

如果攻擊者要破壞特權(quán)容器,他們就有可能輕松訪問主機上的資源。篡改系統(tǒng)中的安全模塊(如 SELinux)也很容易。因此,不建議在開發(fā)生命周期的任何階段以特權(quán)模式運行容器。

特權(quán)容器是主要的安全風險。濫用的可能性是無窮無盡的。攻擊者可以識別主機上運行的服務來發(fā)現(xiàn)和利用漏洞。他們還可以利用容器錯誤配置,例如具有弱憑據(jù)或沒有身份驗證的容器。特權(quán)容器為攻擊者提供 root 訪問權(quán)限,從而導致執(zhí)行惡意代碼。避免在任何環(huán)境中使用它們。

要檢查容器是否在特權(quán)模式下運行,請使用以下命令:

docker inspect --format='{{.HostConfig.Privileged}}' [container_id]
  • true意味著容器是特權(quán)的
  • false表示容器沒有特權(quán)

(2) 使用 no-new-privileges 選項

在創(chuàng)建容器時添加??no-new-privileges???安全選項,以禁止容器進程使用??setuid???或??setgid??二進制文件提升其權(quán)限。這可以防止容器內(nèi)的進程在執(zhí)行期間獲得新的權(quán)限。因此,如果有一個設(shè)置了 setuid 或 setgid 位的程序,任何試圖通過該程序獲得特權(quán)的操作都將被拒絕。

6. 將文件系統(tǒng)和卷設(shè)置為只讀

Docker 中一個具有安全意識的有用功能是使用只讀文件系統(tǒng)運行容器。這減少了攻擊向量,因為容器的文件系統(tǒng)不能被篡改或?qū)懭耄撬鼘ζ湮募到y(tǒng)文件和目錄具有明確的讀寫權(quán)限。

以下代碼將 Docker 容器設(shè)置為只讀:

docker run --read-only alpine sh -c 'echo "read only" > /tmp'

7. Drop capabilities

Linux 內(nèi)核能夠?qū)?root 用戶的權(quán)限分解為不同的單元,稱為 capabilities。幾乎所有與 Linux root 用戶相關(guān)的特殊權(quán)限都分解為單獨的 capabilities。

圖片

capsh 顯示的特權(quán)容器的capabilities

Docker 施加了某些限制,使得使用功能變得更加簡單。文件功能存儲在文件的擴展屬性中,并且在構(gòu)建 Docker 鏡像時會去除擴展屬性。這意味著您通常不必過多關(guān)注容器中的文件功能。

正如我們之前提到的,記住不要運行帶有--privileged標志的容器,因為這會將所有 Linux 內(nèi)核功能添加到容器中。

最安全的設(shè)置是使用--cap-drop all 刪除所有功能,然后僅添加所需的功能。例如:

docker run --cap-drop all --cap-add CHOWN alpine

8. 使用 Linux 安全模塊

考慮使用像 seccomp 或 AppArmor 這樣的安全模塊。以下是一些眾所周知的模塊:

  • Seccomp:用于允許/禁止在容器中運行的系統(tǒng)調(diào)用
  • AppArmor:使用程序配置文件來限制單個程序的功能
  • SELinux:使用安全策略,這是一組規(guī)則,告訴 SELinux 什么可以訪問或不能訪問,以強制執(zhí)行策略允許的訪問。

這些安全模塊可用于為進程和用戶的訪問權(quán)限提供另一個級別的安全檢查,超出標準文件級訪問控制所提供的安全檢查。

(1) seccomp

默認情況下,容器獲取默認的 seccomp 配置文件。

https://github.com/moby/moby/blob/master/profiles/seccomp/default.json

這可以用以下命令覆蓋:

docker run --rm -it --security-opt seccomp=./seccomp/profile.json hello-world

圖片圖片

使用 Seccomp 配置文件運行容器

使用 Seccomp 配置文件,您可以選擇容器中允許哪些系統(tǒng)調(diào)用以及拒絕哪些系統(tǒng)調(diào)用,因為在生產(chǎn)環(huán)境中并非全部都需要。您可以從 Docker 文檔中了解有關(guān)編寫 seccomp 配置文件的更多信息。

(2) AppArmor

默認情況下,容器使用docker-default? AppArmor 模板。可以使用--security-opt自定義配置文件覆蓋默認設(shè)置。

為此,您必須首先將新配置文件加載到 AppArmor 中以與容器一起使用:

apparmor_parser -r -W /path/to/custom_profile

現(xiàn)在使用自定義配置文件運行容器

docker run --rm -it --security-opt apparmor=custom_profile hello-world

請參閱此 wiki 以了解如何創(chuàng)建 AppArmor 配置文件。

https://gitlab.com/apparmor/apparmor/-/wikis/QuickProfileLanguage

責任編輯:趙寧寧 來源: 進擊云原生
相關(guān)推薦

2024-11-15 15:56:56

2022-07-29 14:18:11

數(shù)據(jù)安全數(shù)據(jù)丟失防護

2023-09-20 16:22:44

2025-04-03 11:25:39

2022-08-19 15:42:26

安全數(shù)據(jù)隱私網(wǎng)絡(luò)安全

2023-03-13 16:25:28

2023-03-09 15:05:46

HTMLWeb 開發(fā)SEO

2021-11-05 09:00:00

Selenium工具自動化測試

2021-05-11 20:53:42

設(shè)計系統(tǒng)語言開發(fā)

2009-07-16 16:20:46

CMS介紹

2024-09-03 14:51:11

2024-10-30 16:30:17

2025-02-26 08:00:00

DevOps開發(fā)自動化

2013-06-18 09:24:36

云部署實踐云計算

2013-09-03 09:37:50

2013-06-18 09:17:16

云部署IT云安全

2020-08-17 16:15:45

Docker容器云安全

2021-12-30 10:54:53

Hive調(diào)優(yōu)實踐

2022-01-05 09:30:16

勒索軟件網(wǎng)絡(luò)安全攻擊

2015-09-24 08:52:53

API設(shè)計原則
點贊
收藏

51CTO技術(shù)棧公眾號

欧美**字幕| 国产白浆在线免费观看| 久久丁香综合五月国产三级网站| 在线色欧美三级视频| 日韩国产欧美亚洲| 男女污污视频在线观看| 日韩电影在线观看电影| 欧美成年人在线观看| 精品国产一区在线| 欧美电影免费观看| 国产精品盗摄一区二区三区| 91沈先生在线观看| 激情综合网五月婷婷| 视频小说一区二区| 欧美日韩精品一区二区在线播放| 黄色一级片网址| 人妻中文字幕一区| 日韩国产成人精品| 欧美成年人网站| av无码一区二区三区| 国产日韩另类视频一区| 自拍偷在线精品自拍偷无码专区| 国产精品对白一区二区三区| 欧美一区二区三区久久久| 88国产精品视频一区二区三区| 精品国产一区二区三区久久影院 | 三级在线免费看| 免费大片黄在线观看视频网站| 风流少妇一区二区| 国产精品成人在线| 精品无码人妻一区二区三区品| 九热爱视频精品视频| 日韩一区二区三区在线观看| 国产午夜福利视频在线观看| 浪潮av一区| 99久久99久久精品国产片果冻| 国产免费一区二区三区在线观看 | 欧美日韩激情一区二区三区| 欧妇女乱妇女乱视频| 午夜国产在线观看| 国产美女精品人人做人人爽| 日本免费在线精品| 日本五十熟hd丰满| 精品成人影院| 亚洲国产美女精品久久久久∴| 三级性生活视频| 国产亚洲一区二区手机在线观看| 一区二区三区精品在线| 欧美日韩亚洲免费| 秋霞网一区二区| 国产黑丝在线一区二区三区| 国产精品久久久久9999| 黑人一级大毛片| 激情综合亚洲| 超碰97人人做人人爱少妇| 亚洲欧洲久久久| 欧美久久香蕉| 欧美精品一区二区三区蜜桃视频| 黄色片免费网址| 四虎国产精品成人免费影视| 91久久久免费一区二区| 青青草原av在线播放| 懂色av一区| 亚洲图片欧美色图| 男人天堂a在线| 国产最新在线| 国产精品视频观看| 视频一区视频二区视频| eeuss影院www在线播放| 麻豆视频在线免费看| 电影一区二区三| 亚洲午夜精品一区二区三区他趣| 手机看片福利永久国产日韩| 久草视频视频在线播放| 久久亚洲精精品中文字幕早川悠里| 亚洲一区二区三区在线免费观看| 亚洲一卡二卡在线观看| 久久一二三四| 国产精品高潮视频| 精品少妇theporn| 欧美激情电影| 欧美成人午夜免费视在线看片 | 亚洲性猛交xxxxwww| 中文字幕av网址| 精品国产一级毛片| 中文字幕亚洲无线码a| 麻豆av免费观看| 狠狠操综合网| 久久久91精品国产| 久久免费看少妇高潮v片特黄| 99久久.com| 久久久精品网站| 青娱乐国产在线视频| 一区福利视频| 国产91在线视频| 一级特黄aaaaaa大片| 国产精品18久久久| 国产精品二区三区| 色中色在线视频| 国产欧美日本一区视频| 超碰97免费观看| 羞羞网站在线免费观看| 五月婷婷色综合| 久久精品视频16| 成人涩涩视频| 日韩欧美在线一区二区三区| 欧美bbbbb性bbbbb视频| 成人激情在线| 欧美极度另类性三渗透| 五月天婷婷久久| 狠狠网亚洲精品| 国产欧美日本在线| 十八禁一区二区三区| 国产片一区二区| 国产一二三四五| 亚洲精品永久免费视频| 宅男噜噜噜66一区二区66| 国产又粗又猛又爽又黄| 国产+成+人+亚洲欧洲在线| 亚洲男人天堂久| 一区视频免费观看| 久久不射网站| 高清不卡日本v二区在线| 视频一区二区三区国产 | 国产精品999999| 性做久久久久久久| 国产精品欧美极品| 亚洲自拍偷拍一区二区三区| 免费成人动漫| 欧美成va人片在线观看| 亚洲一区 欧美| 精品9999| 91久久精品美女高潮| 婷婷在线免费视频| 亚洲精品少妇30p| 免费男同深夜夜行网站| 在线综合色站| 色先锋资源久久综合5566| 婷婷激情五月网| 99久久久久免费精品国产| 少妇大叫太大太粗太爽了a片小说| 精品176极品一区| 中文字幕自拍vr一区二区三区| 中日韩黄色大片| 成人听书哪个软件好| 热久久最新地址| 视频欧美一区| 欧美精品日韩三级| 亚洲成a人片在线| 一区av在线播放| 亚洲AV成人精品| 国内精品久久久久久久影视蜜臀| 91精品国自产在线观看| 福利在线视频网站| 日韩一区二区三区在线| 免费在线观看一级片| 国产精品一区二区三区四区| 欧美少妇一区二区三区| 精品午夜av| 欧美国产激情18| 内射无码专区久久亚洲| 亚洲va欧美va天堂v国产综合| 色婷婷免费视频| 欧美一级视频| 亚洲 国产 欧美一区| 韩国精品视频在线观看| 久久久国产成人精品| 精品黑人一区二区三区国语馆| 一区二区三区不卡在线观看| 天天躁日日躁狠狠躁av| 欧美资源在线| 亚洲日本欧美在线| 久久wwww| 国产91精品视频在线观看| 欧美成熟毛茸茸| 欧美色欧美亚洲另类二区| 亚洲一二三四五六区| 国产一区二区三区四| 人妻互换免费中文字幕| 欧美色资源站| 国产欧美 在线欧美| 亚洲男同gay网站| 精品调教chinesegay| 欧美另类高清videos的特点| 亚洲欧美成aⅴ人在线观看| 日本精品一二三| 久久久久国产一区二区| 亚洲国产精品女人| 老汉色老汉首页av亚洲| 国产精品免费久久久久久| 羞羞污视频在线观看| 亚洲欧美中文字幕| 国产区精品在线| 欧美日韩裸体免费视频| 99热这里只有精品4| 成人精品一区二区三区四区| 日本男人操女人| 欧美激情五月| 三区精品视频观看| eeuss鲁片一区二区三区 | 99精品国产九九国产精品| 久久久免费电影| 91porn在线观看| 精品国产sm最大网站| 中文字幕91爱爱| 亚洲成人免费视| 五月天色婷婷丁香| 26uuu精品一区二区三区四区在线| 亚洲一区日韩精品| 一区二区激情| 狠狠精品干练久久久无码中文字幕| 久久成人高清| 国产亚洲自拍偷拍| 免费一级欧美在线大片| 日本精品久久中文字幕佐佐木| 在线中文免费视频| 视频在线一区二区| 视频二区在线| 欧美mv日韩mv亚洲| 一区二区三区免费在线| 色综合久久66| 粉嫩aⅴ一区二区三区| 亚洲天堂a在线| 日本少妇高潮喷水xxxxxxx| 国产成人av网站| 一道本在线免费视频| 久久五月激情| 黄色免费福利视频| 精品999成人| 福利在线小视频| 婷婷色综合网| 亚洲午夜精品久久| 亚洲人亚洲人色久| 麻豆精品视频| 久久中文资源| 国产精品免费一区二区三区观看 | 免费影院在线观看一区| 国产精品白浆| 亚洲一区二区三区sesese| 日本国产一区| 成人精品视频久久久久| jizz久久久久久| 国产精品青草久久久久福利99| 男人皇宫亚洲男人2020| 国语自产在线不卡| 丁香花在线电影| 欧美激情一二区| 色婷婷视频在线观看| 久久亚洲精品成人| 9191在线播放| 九九热这里只有精品6| 福利视频在线| 久久久久久久成人| 白浆视频在线观看| 4p变态网欧美系列| 国产精欧美一区二区三区蓝颜男同| 91精品国产91久久久久福利| 日本无删减在线| 欧美高清视频在线播放| 国产伦子伦对白在线播放观看| 久久露脸国产精品| 色是在线视频| 国产精品久久久久久久久久久久久| 国精产品一区二区三区有限公司 | 成人av动漫| 国精产品99永久一区一区| 午夜欧洲一区| 亚洲人成人77777线观看| 亚洲精品电影| 91九色丨porny丨国产jk| 一本色道88久久加勒比精品| 欧美三级一级片| 日韩av一区二区在线影视| 一级黄色特级片| 国产精品一区一区三区| 中国特级黄色大片| 久久综合给合久久狠狠狠97色69| www久久久久久久| 亚洲欧美日韩精品久久久久| 欧美精品入口蜜桃| 欧美性生交大片免网| 91极品身材尤物theporn| 日韩一区二区三区电影在线观看 | www.爱久久.com| 91精品人妻一区二区三区| 国产精品国产三级国产专播品爱网| 午夜免费激情视频| 高跟丝袜欧美一区| 国产精选久久久| 日韩激情第一页| 国产激情视频在线观看| 国语自产精品视频在线看一大j8 | 一区二区日本视频| 一区二区三区国产免费| 国产成人av自拍| 日本人亚洲人jjzzjjz| 洋洋成人永久网站入口| 乱子伦一区二区三区| 日韩免费看网站| 成年人在线免费观看| 欧美寡妇偷汉性猛交| 国产原创一区| 久久精品综合一区| 久久久久亚洲| 农村妇女精品一二区| 国产精品一品视频| 国产99在线 | 亚洲| 亚洲一区在线视频| 中文字字幕在线观看| 亚洲国产精品成人av| 激情影院在线观看| 国产97色在线|日韩| 中文字幕一区二区三区日韩精品 | 激情综合自拍| 日本高清久久久| 久久先锋资源网| 国产一级片免费| 在线成人午夜影院| 国产在线视频网址| 午夜精品久久久久久久男人的天堂 | 久久久久久久久久久av| 成人在线观看免费播放| 精品视频一区二区三区四区| 欧美日本国产| 男人午夜视频在线观看| 欧美高清在线视频| 日韩精品在线免费视频| 精品对白一区国产伦| 99视频免费在线观看| 国产日韩av在线播放| 精品久久久久久久久久久aⅴ| 无码aⅴ精品一区二区三区浪潮 | www.99re6| 在线一区二区三区| 蜜桃免费在线| 欧美中文在线观看| 日韩电影不卡一区| 亚洲熟妇av日韩熟妇在线| 国产91精品一区二区麻豆亚洲| 国产精品国产精品88| 欧美精品 国产精品| 97人人在线| 国产精品视频xxxx| 欧美一区二区麻豆红桃视频| 爆乳熟妇一区二区三区霸乳| 久久综合色8888| 亚洲成人av影片| 亚洲人成网7777777国产| 台湾佬成人网| 日本在线观看一区二区三区| 久久中文精品| 亚洲综合欧美综合| 在线日韩av片| 91大神在线网站| 96pao国产成视频永久免费| 一区二区三区午夜视频| 四虎国产精品永久免费观看视频| 一区二区三区欧美亚洲| 蜜桃av中文字幕| 欧美性在线观看| 国产欧美日韩免费观看 | 国产免费观看av| 亚洲欧洲在线观看| 四虎国产精品免费久久| 国产成人一区二区三区别| 成人高清av在线| 天干夜夜爽爽日日日日| 在线观看日韩av| 99tv成人影院| 日韩xxxx视频| 久久―日本道色综合久久| 亚洲精品无码久久久久| 美女视频久久黄| 精品视频在线你懂得| 激情内射人妻1区2区3区 | 全部毛片永久免费看| 亚洲三级av在线| 欧美欧美在线| 欧美牲交a欧美牲交aⅴ免费真 | 亚洲精品视频在线观看视频| 欧美日韩精品免费观看视欧美高清免费大片| 深田咏美在线x99av| 国产成人免费视频| 狠狠人妻久久久久久| 久久一二三国产| 中国xxxx性xxxx产国| 在线视频一区二区免费| dy888亚洲精品一区二区三区| 国产高清不卡av| 日韩av电影天堂| 麻豆亚洲av熟女国产一区二| 亚洲香蕉av在线一区二区三区| 24小时成人在线视频| 国产免费黄色一级片| 亚洲国产精品国自产拍av| 亚洲精品一区二区三区不卡| 国产精品va在线| 亚洲电影成人| 一区二区三区在线播放视频| 亚洲精品suv精品一区二区|