FreeBSD Jail própria pilha de rede com vimage

3

Eu quero lançar todos os serviços do sistema host e colocá-los em prisões.

Infelizmente, isso não funciona para o compartilhamento de arquivos (por exemplo, nfsd) porque as prisões não possuem sua própria pilha de rede por padrão. Eu sei ler algo sobre a imagem que resolveria esse problema.

Veja mais nesta discussão: link

O uso de vimage com cadeias raw deve usar moreorless mas o uso com vimage e ezjail torna-o difícil.

Alguém tem alguma experiência sobre esse tópico e quer compartilhá-lo?

Atenciosamente

    
por bodokaiser 12.05.2012 / 12:10

1 resposta

1

Eu vou desenterrar este osso para quem é curioso. O que eu fiz no passado é construir uma cadeia para cada serviço que eu quero isolar, e então garantir que o PF esteja rodando no host (não preso). Então, posso evitar a comunicação entre as cadeias, atribuindo aos hosts a mesma interface lo1, mas com endereços de rede separados / 32, ou atribuindo-lhes interfaces de loopback separadas.

Depois, você pode garantir que o PF não ignore nenhuma interface, como eles falam aqui: link .

Infelizmente, não tenho experiência com vimage ou ezjail.

-gns

    
por 30.08.2016 / 17:17