• # Questionnement

    Posté par . En réponse au journal Mauvaise surprise virtuelle.... Évalué à 3.

    Merci beaucoup pour ton retour. Je réfléchis depuis quelques temps à la manière de procéder pour cloisonner des services sur du linux et ce de la manière la plus légère possible (donc adieux virtualisation). En fait je trouve débile l'usage de virtualisation pour ça, ça fait des dizaines d'années que des gars très compétents travaillent sur les manières de cloisonner des processus, je ne vois pas pourquoi ignorer tout ce travail au profit de solutions lourdes (qui ont tout de même pour avantage de facilement être backupée).

    Je lorgnais pas mal sur vserver pendant un temps, mais j'ai finis par me dire qu'une telle solution est encore un peu trop encombrante. Quand on y réfléchis cgroup peux déjà faire une grosse partie du boulot, ensuite les quotas et une gestion fine des utilisateurs/groupes peut faire le reste (quitte à utiliser un LSM comme SELinux ou AppArmor)(il me semble qu'il n'est même plus nécessaire d'utiliser chroot), à ce panel d'outils que l'on trouve sur tout les postes (mêmes les bureaux), il reste le réseau qui est compliqué de gérer (il est difficile de limiter l'usage du réseau pour un utilisateur ou un groupe donné (à moins qu'un LSM le fasse je ne sais pas).

    L'avantage de cette solution c'est qu'elle est très légère, il n'y a quasiment pas de sur coût, il y a juste un module noyau à ajouter et on économise aussi en espace disque (les processus savent où ils sont mais ne peuvent rien faire sur le reste du système de fichier). C'est un atout face à LXC qui, d'après ce que j'ai compris possède une racine par conteneur (dans le quel il faut installer tout un tas de logiciel). Par contre on perds en facilité de sauvegarde, la virtualisation est vraiment forte pour cela en ayant uniquement un fichier à mettre à jour. C'est aussi plus compliqué à mettre en œuvre il me semble.

    Que pensez-vous de ce genre de méthode pour sécuriser son serveur à la place de virtualisation ou de gestionnaire de conteneur ?

    Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)