Je ne vois pas de cas d'utilisation de RestrictFileSystems : pourquoi limiter l'accès à certains types de système de fichiers ? Ou alors, en liste négative, comme c'est montré, pour éviter d'accéder aux systèmes de fichiers virtuel de type tracefs.
Par contre RestrictNetworkInterfaces je vois ça tout de suite : j'ai un serveur chez moi qui fait routeur, et certains services n'ont besoin d'accéder que à Internet et d'autres que au réseau local. Actuellement il y a la possibilité de restrictions par IP, mais bon...
En tout cas l'implémentation est courte... du moment qu'on maîtrise eBPF (ce que je ne connais pas plus que ça).
# RestrictNetworkInterfaces
Posté par Glandos . En réponse au lien Extending systemd Security Features with eBPF. Évalué à 2.
Je ne vois pas de cas d'utilisation de
RestrictFileSystems: pourquoi limiter l'accès à certains types de système de fichiers ? Ou alors, en liste négative, comme c'est montré, pour éviter d'accéder aux systèmes de fichiers virtuel de typetracefs.Par contre
RestrictNetworkInterfacesje vois ça tout de suite : j'ai un serveur chez moi qui fait routeur, et certains services n'ont besoin d'accéder que à Internet et d'autres que au réseau local. Actuellement il y a la possibilité de restrictions par IP, mais bon...En tout cas l'implémentation est courte... du moment qu'on maîtrise eBPF (ce que je ne connais pas plus que ça).