URL: https://linuxfr.org/forums/linux-general/posts/confiner-un-processus Title: Confiner un processus Authors: Yakulu Date: 2010年05月24日T15:13:20+02:00 Tags: grsecurity, selinux et tomoyo Score: 3 Bonjour à tous, Je recherche une solution _simple et efficace_ pour confiner des processus. Idéalement, la solution, en dehors de l'isolation, permettrait : * une consommation de ressources supplémentaires faible * une administration aisée * éventuellement de pouvoir limité le processus en termes de consommation, mémoire, disque, cpu Étant donné que mes besoins sont assez légers - en gros isoler un serveur Web, un serveur de base de données... - j'aurais tendance à disqualifier Xen et autres KVM. J'ai ainsi retenu : * Le _chroot_, qui par défaut n'apporte pas grand chose en termes de sécurité, mais le chroot patché via [GRSecurity](http://en.wikipedia.org/wiki/Grsecurity#Chroot_restrictions), qu'en pensez-vous ? * Les outils de contrôle d'accès, comme [SELinux](http://en.wikipedia.org/wiki/Selinux) ou [TOMOYO](http://tomoyo.sourceforge.net/), pourraient-ils être suffisants ? * L'isolation _lourde_, c'est à dire par [VServer](http://linux-vserver.org/Welcome_to_Linux-VServer.org) ou [OpenVZ](http://wiki.openvz.org/Main_Page). En termes de limites, cela me semble parfait. Cependant, le système de base est dupliqué, non partagé et donc à administrer spécifiquement. * Directement embarqué dans le noyau, il y a [LGuest](http://lguest.ozlabs.org/), un hyperviseur simple que j'ai découvert dans GLMF de novembre dernier. L'atout est sa nativité mais il s'agit d'un hyperviseur, comme KVM, ce qui me parait lourd dans mon cas. Que me conseilleriez-vous ?

AltStyle によって変換されたページ (->オリジナル) /