namespace et cgroup continuent leurs inclusion dans le noyau...mais comment utilise t'on namespace dans cgroups?
quand je monte le cgroup avec l'option ns ça me donne ca:
je cree le cgroup ns(namespace)
# mount -t cgroup -o ns cpuset /dev/cgroup
# ls /dev/cgroup/
notify_on_release releasable release_agent tasks
# mkdir /dev/cgroup/restricted
la je sandbox un terminal
$ echo $$
8882
# echo 8882 >/dev/cgroup/restricted/tasks
ensuite je lance epiphany
ensuite dans le terminal soit disant sandboxe je peux voir epiphany...
$ ps -A | grep epiphany
8910 ? 00:00:01 epiphany
le problème est le suivant...j'aimerais sandboxer firefox et gnash pour augmenter encore plus ma sécurité(j'ai deja selinux,et les nouvelles options de sécurité présenté dans cette dépêche...mais pas sur tout les ordinateurs que "j'administre")
le problème est que j'aimerais avoir quelque chose du genre jail(FreeBSD),openVZ etc... d'inclus dans le noyau et ne pas dépendre de patch qui ne visent pas forcement le dernier noyau...(car je prefere avoir les toutes dernieres mises a jour et en cas de bug de sécurité c'est mieux car j'ai le patch tout de suite...)
sinon pour ceux que ca interesse les details des options de montage sont dans(ns etc...):
/usr/src/linux/include/linux/cgroup_subsys.h
# sécurité
Posté par GNUtoo . En réponse à la dépêche Le noyau Linux 2.6.25 est disponible. Évalué à 4.
quand je monte le cgroup avec l'option ns ça me donne ca:
je cree le cgroup ns(namespace)
# mount -t cgroup -o ns cpuset /dev/cgroup
# ls /dev/cgroup/
notify_on_release releasable release_agent tasks
# mkdir /dev/cgroup/restricted
la je sandbox un terminal
$ echo $$
8882
# echo 8882 >/dev/cgroup/restricted/tasks
ensuite je lance epiphany
ensuite dans le terminal soit disant sandboxe je peux voir epiphany...
$ ps -A | grep epiphany
8910 ? 00:00:01 epiphany
le problème est le suivant...j'aimerais sandboxer firefox et gnash pour augmenter encore plus ma sécurité(j'ai deja selinux,et les nouvelles options de sécurité présenté dans cette dépêche...mais pas sur tout les ordinateurs que "j'administre")
le problème est que j'aimerais avoir quelque chose du genre jail(FreeBSD),openVZ etc... d'inclus dans le noyau et ne pas dépendre de patch qui ne visent pas forcement le dernier noyau...(car je prefere avoir les toutes dernieres mises a jour et en cas de bug de sécurité c'est mieux car j'ai le patch tout de suite...)
sinon pour ceux que ca interesse les details des options de montage sont dans(ns etc...):
/usr/src/linux/include/linux/cgroup_subsys.h