• # LXC

    Posté par . En réponse à la dépêche Du chiffrement et de la sécurité sur LinuxFr.org (statut au 24/11/2013). Évalué à 6.

    containers LXC : TODO renforcer la sécurité en suivant le LxcSecurity d'Ubuntu, notamment le lxc.cap.drop ?

    Voilà les cap.drop que j'utilise:

    # drop capabilities
    lxc.cap.drop = audit_control
    lxc.cap.drop = audit_write
    lxc.cap.drop = fsetid
    lxc.cap.drop = ipc_lock
    lxc.cap.drop = ipc_owner
    lxc.cap.drop = lease
    lxc.cap.drop = linux_immutable
    lxc.cap.drop = mac_admin
    lxc.cap.drop = mac_override
    lxc.cap.drop = mac_admin
    lxc.cap.drop = mknod
    lxc.cap.drop = setfcap
    lxc.cap.drop = setpcap
    lxc.cap.drop = sys_admin
    lxc.cap.drop = sys_boot
    lxc.cap.drop = sys_module
    lxc.cap.drop = sys_nice
    lxc.cap.drop = sys_pacct
    lxc.cap.drop = sys_ptrace
    lxc.cap.drop = sys_rawio
    lxc.cap.drop = sys_resource
    lxc.cap.drop = sys_time
    lxc.cap.drop = sys_tty_config
    lxc.cap.drop = net_admin
    lxc.cap.drop = syslog
    

    Par contre si on drop net_admin, il ne faut pas oublier de configurer l'ip et gw en static (lxc.network.ipv4, lxc.network.ipv4.gateway).

    Voir aussi sur mon blog pour un exemple de config grsec et iptables pour renforcer l'isolation.