Retourner au contenu associé (dépêche : Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013))
Posté par philpep le 25 novembre 2013 à 13:08. En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 6.
containers LXC : TODO renforcer la sécurité en suivant le LxcSecurity d'Ubuntu, notamment le lxc.cap.drop ?
Voilà les cap.drop que j'utilise:
# drop capabilities lxc.cap.drop = audit_control lxc.cap.drop = audit_write lxc.cap.drop = fsetid lxc.cap.drop = ipc_lock lxc.cap.drop = ipc_owner lxc.cap.drop = lease lxc.cap.drop = linux_immutable lxc.cap.drop = mac_admin lxc.cap.drop = mac_override lxc.cap.drop = mac_admin lxc.cap.drop = mknod lxc.cap.drop = setfcap lxc.cap.drop = setpcap lxc.cap.drop = sys_admin lxc.cap.drop = sys_boot lxc.cap.drop = sys_module lxc.cap.drop = sys_nice lxc.cap.drop = sys_pacct lxc.cap.drop = sys_ptrace lxc.cap.drop = sys_rawio lxc.cap.drop = sys_resource lxc.cap.drop = sys_time lxc.cap.drop = sys_tty_config lxc.cap.drop = net_admin lxc.cap.drop = syslog
Par contre si on drop net_admin, il ne faut pas oublier de configurer l'ip et gw en static (lxc.network.ipv4, lxc.network.ipv4.gateway).
Voir aussi sur mon blog pour un exemple de config grsec et iptables pour renforcer l'isolation.
AltStyle によって変換されたページ (->オリジナル) / アドレス: モード: デフォルト 音声ブラウザ ルビ付き 配色反転 文字拡大 モバイル
# LXC
Posté par philpep . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 6.
Voilà les cap.drop que j'utilise:
Par contre si on drop net_admin, il ne faut pas oublier de configurer l'ip et gw en static (lxc.network.ipv4, lxc.network.ipv4.gateway).
Voir aussi sur mon blog pour un exemple de config grsec et iptables pour renforcer l'isolation.