成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

無根容器淺析

安全 云安全
隨著云計算的發(fā)展,容器變得越來越流行,同時也產(chǎn)生了實現(xiàn)容器的新方案,其中之一就是無根容器。本文介紹了無根容器的內(nèi)部結(jié)構(gòu),并分析了無根容器網(wǎng)絡組件中的漏洞。

隨著云計算的發(fā)展,容器變得越來越流行,同時也產(chǎn)生了實現(xiàn)容器的新方案,其中之一就是無根容器。無根容器是不需要root即可創(chuàng)建得容器,盡管無根容器在安全方面具有優(yōu)勢,但它們?nèi)栽跍y試開發(fā)中。本文介紹了無根容器的內(nèi)部結(jié)構(gòu),并分析了無根容器網(wǎng)絡組件中的漏洞。

無根容器

無根容器與常規(guī)容器相同,區(qū)別在于它們不需要root即可形成。無根容器仍處于早期階段,無根容器出現(xiàn)的原因有很多。

  • 添加新的安全層。 如果容器運行時受到攻擊,攻擊者將無法獲得主機的root特權(quán)。
  • 允許多個非特權(quán)用戶在同一臺計算機上運行容器。
  • 允許隔離嵌套容器。

Linux內(nèi)核的一項新開發(fā)使此方案成為可能,允許無特權(quán)的用戶創(chuàng)建新的用戶空間。 當用戶創(chuàng)建并輸入新的用戶空間時,他將成為該空間的root用戶,并獲得生成容器所需的大多數(shù)特權(quán)。

網(wǎng)絡連接

為了允許容器聯(lián)網(wǎng),通常創(chuàng)建虛擬以太網(wǎng)設備(VETH)負責聯(lián)網(wǎng)。 但只有root才有權(quán)創(chuàng)建此類設備,主要的解決方案是Slirp和LXC-user-nic。

(1) Slirp

Slirp最初被設計為面向非特權(quán)用戶的Internet連接。 隨著時間的流逝,它成為虛擬機和仿真器(包括著名的QEMU)的網(wǎng)絡堆棧,可對其修改調(diào)整以啟用無根容器中網(wǎng)絡連接。它把容器用戶和網(wǎng)絡名稱空間分開并創(chuàng)默認路由設備。 然后,它將設備的文件傳遞給默認網(wǎng)絡名稱空間的父級,使其可以與容器和Internet進行通信。

(2) LXC-User-Nic

另一種方法是運行setuid創(chuàng)建VETH設備。 盡管它可以啟用容器內(nèi)的聯(lián)網(wǎng)功能,但是它會要求容器文件以root權(quán)限運行。

存儲管理

容器的復雜元素之一是存儲管理。 默認情況下,容器使用Overlay2(或Overlay)創(chuàng)建文件系統(tǒng),但是無根容器不能做到這一點,大多數(shù)Linux不允許在用戶名稱空間中安裝overlay文件系統(tǒng)。解決方案是使用其他驅(qū)動程序,例如VFS存儲驅(qū)動程序。雖然有效但效率低。更好的解決方案是創(chuàng)建新的存儲驅(qū)動程序,適應無根容器的需求。

兼容狀態(tài)

以下容器引擎支持以下組件無根容器:

安全分析

從安全角度來看,無根容器中的漏洞還是配置錯誤都會導致容器中軟件受到破壞,應該始終以有限特權(quán)運行軟件,當漏洞產(chǎn)生時,影響將降至最低。LXE-user-nic具有多個漏洞,攻擊者可利用漏洞提權(quán),例如CVE-2017-5985和CVE-2018-6556。Slirp近年來也披露了多個漏洞。

Slirp – CVE-2020-1983:

在對該軟件進行模糊測試時,發(fā)現(xiàn)了一個可能導致Slirp崩潰的漏洞。該漏洞分配編號為CVE-2020-1983。

這個問題與Slirp如何管理IP碎片有關(guān)。 IP數(shù)據(jù)包的最大大小為65,535字節(jié),錯誤是Slirp無法驗證分段IP數(shù)據(jù)包的大小,當它對大于65,535的數(shù)據(jù)包進行分段時就會會崩潰。

libslirp中的其他漏洞可在容器上執(zhí)行代碼,甚至可從容器逃逸到主機以及其他容器。2020年發(fā)現(xiàn)了兩個此類漏洞:CVE-2020-8608和CVE-2020-7039,受影響的Slirp版本是4.0.0至4.2.0。

總結(jié)

無根容器提供了一種新的容器解決方案,該方法增加了安全層。 它會成為云容器中的下一個演變方向。雖然無根容器仍然存在許多局限性,其功能仍處于試驗開發(fā)中,隨著時間和技術(shù)的發(fā)展,無根容器可以完全發(fā)揮作用并代替?zhèn)鹘y(tǒng)容器。

 

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2010-12-20 12:33:55

2023-05-30 14:56:18

Docker開發(fā)容器

2023-01-03 09:10:21

2019-12-20 07:28:45

Docker容器安全云計算

2010-08-16 09:01:53

2009-10-10 14:07:43

2017-12-04 09:46:51

2012-10-29 11:21:35

IBMdw

2012-02-13 10:08:03

程序員

2009-09-15 14:30:11

Linq連接

2021-10-26 10:22:27

ArrayList阿里云

2023-08-06 23:26:39

2013-08-22 15:47:22

2022-11-24 13:17:43

2009-07-09 18:16:33

MyEclipse優(yōu)化

2014-08-13 10:41:08

linux線程

2020-08-05 08:21:41

Webpack

2011-06-10 13:21:00

Qt 網(wǎng)絡

2021-06-29 09:34:00

洋蔥模型中間件

2017-02-27 09:21:23

Kubernetes架構(gòu)service
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 国产剧情一区二区三区 | 99精品在线观看 | 国产成人免费视频 | 亚洲日产精品 | 久久久精| 无吗视频 | 久草视频在线播放 | 午夜精品一区二区三区在线视 | 中文字幕国产视频 | 日本视频中文字幕 | 一区二区三区中文字幕 | 91欧美激情一区二区三区成人 | 99国内精品久久久久久久 | 91在线看 | av福利网站 | 国产精品久久久久久久久久 | 久草在线在线精品观看 | av免费观看网站 | 久久视频精品 | 欧美激情在线精品一区二区三区 | 成年网站在线观看 | 视频二区在线观看 | 91视视频在线观看入口直接观看 | yiren22综合网成人 | 国产精品久久精品 | 午夜噜噜噜 | 精品国产乱码久久久久久丨区2区 | 欧美亚洲一级 | 国产高清一区二区 | 手机三级电影 | 日本午夜在线视频 | 国产精品日产欧美久久久久 | www.亚洲.com | 国产激情91久久精品导航 | 一区中文字幕 | 天堂av在线影院 | 国产成人在线观看免费 | 国产福利网站 | 在线日韩| 亚洲国产精品成人无久久精品 | 久久久99国产精品免费 |