The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"OpenNews: Аналог BSD Jail  для Linux"
Вариант для распечатки Архивированная нить - только для чтения! 
Пред. тема | След. тема 
Форумы Разговоры, обсуждение новостей (Public)
Изначальное сообщение [Проследить за развитием треда]

"OpenNews: Аналог BSD Jail  для Linux"
Сообщение от opennews on 15-Сен-04, 19:48 
Serge Hallyn опубликовал патч, реализующий функциональность наподобие jail в FreeBSD, используя возможности LSM (http://lsm.immunix.org/)  (Linux Security Modules) подсистемы в Linux (для 2.6.x ядер).

Процессы работающие в jail окружении, привязаны  к определенному IP и не могут:  выполнять операции монтирования, посылать сигналы внешним процессам, создавать устройства, подгружать модули ядра, управлять приоритетом выполнения, создавать raw-сокеты, использовать внешние IPC блоки и изменять настройки сетевой подсистемы.
Для jail окружения создается отдельная, изолированная, иерархия /proc/<pid>.
Кроме того, патчи поддерживают работу с IPv6.


Ниже, пример создания ssh кружения в jail:


1. modprobe bsdjail
  1.5 /sbin/ifconfig eth0:0 2.2.2.2;
  1.6 /sbin/route add -host 2.2.2.2 dev eth0:0    (optional)
2. Make sure the root filesystem (ie /dev/hdc5) is not mounted  anywhere else.
3. exec_private_namespace /bin/sh
4. mount /dev/hdc5 /opt
5. mount -t proc proc /opt/proc
6. echo -n "root /opt" > /proc/$$/attr/exec
    echo -n "ip 2.2.2.2" > /proc/$$/attr/exec (optional)
7. exec /bin/sh
8. sshd
9. exit


URL: http://kerneltrap.org/node/view/3823
Новость: http://www.opennet.me/opennews/art.shtml?num=4365

Cообщить модератору | Наверх | ^

 Оглавление

Сообщения по теме [Сортировка по времени, UBB]


1. "Аналог BSD Jail  для Linux"
Сообщение от chucha on 15-Сен-04, 19:48 
jail есть и в RSBAC
Cообщить модератору | Наверх | ^

2. "Аналог BSD Jail  для Linux"
Сообщение от Аноним email on 16-Сен-04, 16:52 
причем довно!
Cообщить модератору | Наверх | ^

3. "Аналог BSD Jail  для Linux"
Сообщение от Аноним email on 17-Сен-04, 15:09 
что-то не понял...чем это от chroot отличается?
Cообщить модератору | Наверх | ^

4. "Аналог BSD Jail  для Linux"
Сообщение от TaranTuL email on 18-Сен-04, 13:01 
последний аноним - ты совсем непонимающий?
Cообщить модератору | Наверх | ^

5. "Аналог BSD Jail  для Linux"
Сообщение от Алексей (??) on 19-Сен-04, 08:23 
Таких проектов как миниум 2 - vserver & freevps. Главное отличие от chroot виртуализация ресурсов..
Этот патч и vserver страдают от неправильной реализации disk namespace, что прозволяет использовать штатные эксплойты против chroot. Но если vserver как то защищен от этого (guard inode), то в этом патче и этого нету.
Не этот патч, не vserver не решают проблему уменьшения нагрузки при большом количестве сетевых соединений и не виртуализируют сетевой стек.
и тппп :)
Cообщить модератору | Наверх | ^

Удалить

Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру