Достаточно ли безопасен LXC для хостинга VPS?

8

Прямо сейчас я использую Linux VServer для VPS хостинга. Но ему не хватает некоторых функциональных возможностей, которые мне нужны (например, виртуализация использования процессора, поддержка квот для гостей и т. Д.), Поэтому я думаю о переходе на OpenVZ или непосредственно на LXC. Я где-то читал, что LXC еще не считается безопасным (например, http://en.gentoo-wiki.com/wiki/LXC#MAJOR_Teilitary_Problems_with_LXC_-_READ_THIS ) - это все еще правда? Поскольку я не знаю людей, которые управляют гостями, я действительно должен заботиться о безопасности.

gucki
источник
были (есть?) также проблемы с / proc фильтрацией - см. bugs.launchpad.net/ubuntu/+source/lxc/+bug/645625 «Контейнер lxc может отключить хост-компьютер»
sendmoreinfo
не совсем ответ на ваш вопрос, но вы рассматривали возможность использования гипервизора? например. Xen или KVM
Luke404
Xen и kvm имеют гораздо более высокие издержки и, следовательно, более низкую производительность. Я бы использовал гипервизор только тогда, когда мне нужно собственное ядро ​​в гостевой системе, другой хост / гостевая ОС или другие «особые требования».
Gucki

Ответы:

4

Насколько нам известно, на момент написания этой статьи все еще существовали критические проблемы с фильтрацией / proc . Они должны быть адресованы в Linux Kernel 3.6 или более поздней версии.

Поскольку я сталкиваюсь с той же проблемой, что и вы, я провел некоторое исследование и еще не уверен, что LXC является альтернативой Linux VServer .

Если вы решите не переключаться на LXC , взгляните на поддержку cgroup в Linux Vserver, которая основана на том же коде, что и LXC, и может быть вариантом для вашей настройки.

текс
источник
1
+1 с группами, + selinux. Тем не менее KVM - лучшая альтернатива.
GioMac
1

LXC добавил поддержку непривилегированных контейнеров из версии 1.0, а Ubuntu добавила больше правил apparmor из выпуска 14.04 LTS (5 лет), которые используют ядро ​​3.13 (LTS добавит поддержку ядер из utopic сейчас, через несколько месяцев и т. Д.)

многие вещи в отношении безопасности с LXC сейчас являются ОЛД (то же самое относится и к Docker, который основан на технологии контейнеров Linux, основанной на cgroups). По крайней мере, мне кажется, что lxc под Ubuntu - теперь хорошая альтернатива. Я полагаю, что то же самое относится и к Debian.

Йонси Солис
источник