LXCはVPSホスティングに十分安全ですか?


8

現在、VPSホスティングにLinux VServerを使用しています。しかし、必要な機能(CPU使用の仮想化、ゲストの割り当てサポートなど)が不足しているため、OpenVZに切り替えるか、直接LXCに切り替えることを考えています。私はどこかでLXCはまだ安全とは見なされていません(例:http://en.gentoo-wiki.com/wiki/LXC#MAJOR_Temporary_Problems_with_LXC_-_READ_THIS)-これはまだ本当ですか?ゲストを運営している人が分からないので、本当にセキュリティに気を配る必要があります。


/ procフィルタリングにも問題がありました(ありますか?)– bugs.launchpad.net/ubuntu/+source/lxc/+bug/645625を参照してください"lxcコンテナはホストマシンの電源を切ることができます"
sendmoreinfo

あなたの質問に対する正確な答えではありませんが、ハイパーバイザーの使用を検討しましたか?例えば。XenまたはKVM
Luke404

Xenとkvmはオーバーヘッドがはるかに高いため、パフォーマンスが低下します。ゲスト、異なるホスト/ゲストOS、またはその他の「特別な要件」でカスタムカーネルが必要な場合にのみ、ハイパーバイザーを使用します。
gucki

回答:


4

この記事を書いている時点での最善の知識として、/ procフィルタリングには依然として重大な問題がありました。Linux Kernel 3.6以降で対処する必要があります。

私はあなたと同じ問題に直面しているので、いくつかの調査を行いましたが、LXCがLinux VServerの代替であるとはまだ確信しいません

LXCに切り替えない場合は、 LXCと同じコードに基づくLinux Vserverのcgroupサポートを確認してください。これは、セットアップのオプションとなる場合があります。


1
+1はcgroups、+ selinuxです。それでも、KVMの方が優れています。
GioMac 2012

1

LXCは1.0バージョンから非特権コンテナサポートを追加し、Ubuntuはリリース14.04 LTS(5年)からさらに多くのapparmorルールを追加しました(3.13カーネルを使用します(LTSはutopicからのカーネルのサポートを追加し、数ヶ月で鮮明になります)。

LXCのセキュリティに関する多くのことは今や古くなっています(同じことがDockerにも適用されます。これは、cgroupsに基づくlinuxコンテナーtechに基づいています)。Ubuntuでのlxcは、今や優れた代替手段であるように見えます。同じことがDebianにも当てはまると思います。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.