Sous VServer, il me semble que tu ne devrais rien voir non plus (je me demande même si tcpdump fonctionne normalement, dans un VServer basique), à moins d'ajouter des capacités comme "net_raw" ou "net_admin" - je ne sais plus laquelle permet quoi, mais il me semble, de lointaine mémoire (je ne fais plus tourner que des choses "locales", sur mes VServer, ayant passé la machine qui fait des trucs avec le reste du Web en machine de test, sous OpenVZ), que l'une va te permettre de surveiller ton conteneur uniquement, et l'autre, la machine physique...
... cela dit, gaffe avec les capacités noyau : plus on en donne, moins il y a, justement, d'isolation.
Pour l'isolation du root, même réponse que Romain : parce que c'est prévu pour... ce qui ne prémunit contre aucune faille non plus...
D'ailleurs, des fois, un gros plantin sur un conteneur peut lourder toute la machine : exemple, l'installation de "gnunet" dans un conteneur OpenVZ sous Lenny... la dernière fois que j'ai essayé, pas de oops, ni de choses dans ce genre, mais quand même un gros blocage de la machine (les led du clavier marchaient encore... bizarre) : même plus de SSH...
Je subodore un bouffage de tout le proc, par le script d'install qui tourne avec les droits root, ou quelque chose du genre, mais il faut que je prenne le temps de tester ça (depuis, le conteneur où je fais mes tests a une priorité assez faible au niveau des cycles CPU), et de bugreporter si ça continuait.
[^] # Re: L'accès au réseau? La sécurité?
Posté par Aefron . En réponse au journal Debian, VServer & OpenVZ : les conteneurs. Évalué à 3.
... cela dit, gaffe avec les capacités noyau : plus on en donne, moins il y a, justement, d'isolation.
Pour l'isolation du root, même réponse que Romain : parce que c'est prévu pour... ce qui ne prémunit contre aucune faille non plus...
D'ailleurs, des fois, un gros plantin sur un conteneur peut lourder toute la machine : exemple, l'installation de "gnunet" dans un conteneur OpenVZ sous Lenny... la dernière fois que j'ai essayé, pas de oops, ni de choses dans ce genre, mais quand même un gros blocage de la machine (les led du clavier marchaient encore... bizarre) : même plus de SSH...
Je subodore un bouffage de tout le proc, par le script d'install qui tourne avec les droits root, ou quelque chose du genre, mais il faut que je prenne le temps de tester ça (depuis, le conteneur où je fais mes tests a une priorité assez faible au niveau des cycles CPU), et de bugreporter si ça continuait.