我的编程空间,编程开发者的网络收藏夹
学习永远不晚

怎么隔离docker容器中的用户

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

怎么隔离docker容器中的用户

这篇文章主要介绍“怎么隔离docker容器中的用户”的相关知识,小编通过实际案例向大家展示操作过程,操作方法简单快捷,实用性强,希望这篇“怎么隔离docker容器中的用户”文章能帮助大家解决问题。

了解 linux user namespace

linux user namespace 为正在运行的进程提供安全相关的隔离(其中包括 uid 和 gid),限制它们对系统资源的访问,而这些进程却感觉不到这些限制的存在。关于 linux user namespace 的介绍请参考笔者的《linux namespace : user》一文。

对于容器而言,阻止权限提升攻击(privilege-escalation attacks)的最好方法就是使用普通用户权限运行容器的应用程序。
然而有些应用必须在容器中以 root 用户来运行,这就是我们使用 user namespace 的最佳场景。我们通过 user namespace 技术,把宿主机中的一个普通用户(只有普通权限的用户)映射到容器中的 root 用户。在容器中,该用户在自己的 user namespace 中认为自己就是 root,也具有 root 的各种权限,但是对于宿主机上的资源,它只有很有限的访问权限(普通用户)。

user namespace 的用户映射

在配置 docker daemon 启用 user namespace 前,我需要先来了解一些关于从属(subordinate)用户/组和映射(remapping)的概念。从属用户和组的映射由两个配置文件来控制,分别是 /etc/subuid 和 /etc/subgid。看下它们的默认内容:在配置 docker daemon 启用 user namespace 前,我需要先来了解一些关于从属(subordinate)用户/组和映射(remapping)的概念:

怎么隔离docker容器中的用户

对于 subuid,这一行记录的含义为:

用户 nick,在当前的 user namespace 中具有 65536 个从属用户,用户 id 为 100000-165535,在一个子 user namespace 中,这些从属用户被映射成 id 为 0-65535 的用户。subgid 的含义和 subuid 相同。

比如说用户 nick 在宿主机上只是一个具有普通权限的用户。我们可以把他的一个从属 id(比如 100000 )分配给容器所属的 user namespace,并把 id 100000 映射到该 user namespace 中的 uid 0。此时即便容器中的进程具有 root 权限,但也仅仅是在容器所在的 user namespace 中,一旦到了宿主机中,你顶多也就有 nick 用户的权限而已。

当开启 docker 对 user namespace 的支持时(docker 的 userns-remap 功能),我们可以指定不同的用户映射到容器中。比如我们专门创建一个用户 dockeruser,然后手动设置其 subuid 和 subgid:

nick:100000:65536
dockeruser:165536:65536

并把它指定给 docker daemon:

{
 "userns-remap": "dockeruser"
}

请注意 subuid 的设置信息,我们为 dockeruser 设置的从属 id 和 nick 用户是不重叠的,实际上任何用户的从属 id 设置都是不能重叠的。

或者一切从简,让 docker 为我们包办这些繁琐的事情,直接把 docker daemon 的 userns-rempa 参数指定为 "default":

{
 "userns-remap": "default"
}

这时,docker 会自动完成其它的配置。

配置 docker daemon 启用用户隔离

这里笔者采取简单的方式,让 docker 创建默认的用户用于 user namespace。我们需要先创建 /etc/docker/daemon.json 文件:

$ sudo touch /etc/docker/daemon.json

然后编辑其内容如下(如果该文件已经存在,仅添加下面的配置项即可),并重启 docker 服务:

{
 "userns-remap": "default"
}
$ sudo systemctl restart docker.service

下面我们来验证几个关于用户隔离的几个点。

首先验证 docker 创建了一个名为 dockremap 的用户:

怎么隔离docker容器中的用户

然后查看 /etc/subuid 和 /etc/subgid 文件中是否添加了新用户 dockremap 相关的项:

怎么隔离docker容器中的用户

接下来我们发现在 /var/lib/docker 目录下新建了一个目录: 165536.165536,查看该目录的权限:

怎么隔离docker容器中的用户

165536 是由用户 dockremap 映射出来的一个 uid。查看 165536.165536 目录的内容:

怎么隔离docker容器中的用户

与 /var/lib/docker 目录下的内容基本一致,说明启用用户隔离后文件相关的内容都会放在新建的 165536.165536 目录下。

通过上面的检查,我们可以确认 docker daemon 已经启用了用户隔离的功能。

宿主机中的 uid 与容器中 uid

在 docker daemon 启用了用户隔离的功能后,让我们看看宿主机中的 uid 与容器中 uid 的变化。

$ docker run -d --name sleepme ubuntu sleep infinity

怎么隔离docker容器中的用户

uid 165536 是用户 dockremap 的一个从属 id,在宿主机中并没有什么特殊权限。然而容器中的用户却是 root,这样的结果看上去很完美:

怎么隔离docker容器中的用户

新创建的容器会创建 user namespace

在 docker daemon 启用用户隔离的功能前,新创建的容器进程和宿主机上的进程在相同的 user namespace 中。也就是说 docker 并没有为容器创建新的 user namespace:

怎么隔离docker容器中的用户

上图中的容器进程 sleep 和宿主机上的进程在相同的 user namespace 中(没有开启用户隔离功能的场景)。

在 docker daemon 启用用户隔离的功能后,让我们查看容器中进程的 user namespace:

怎么隔离docker容器中的用户

上图中的 4404 就是我们刚启动的容器中 sleep 进程的 pid。可以看出,docker 为容器创建了新的 user namespace。在这个 user namespace 中,容器中的用户 root 就是天神,拥有至高无上的权力!

访问数据卷中的文件

我们可以通过访问数据卷中的文件来证明容器中 root 用户究竟具有什么样的权限?创建四个文件,分别属于用户 root 、165536 和 nick。rootfile 只有 root 用户可以读写,用户 nick 具有 nickfile 的读写权限,uid 165536 具有文件 165536file 的读写权限,任何用户都可以读写 testfile 文件:

怎么隔离docker容器中的用户

下面把这几个文件以数据卷的方式挂载到容器中,并检查从容器中访问它们的权限:

$ docker run -it --name test -w=/testv -v $(pwd)/testv:/testv ubuntu

怎么隔离docker容器中的用户

容器中的 root 用户只能访问 165536file 和 testfile,说明这个用户在宿主机中只有非常有限的权限。

在容器中禁用 user namespace

一旦为 docker daemon 设置了 "userns-remap" 参数,所有的容器默认都会启用用户隔离的功能(默认创建一个新的 user namespace)。有些情况下我们可能需要回到没有开启用户隔离的场景,这时可以通过 --userns=host 参数为单个的容器禁用用户隔离功能。--userns=host 参数主要给下面三个命令使用:

docker container create
docker container run
docker container exec

比如执行下的命令:

$ docker run -d --userns=host --name sleepme ubuntu sleep infinity

查看进程信息:

怎么隔离docker容器中的用户

进程的有效用户又成 root 了,并且也没有为进程创建新的 user namespace:

怎么隔离docker容器中的用户

已知问题

user namespace 属于比较高级的功能,目前 docker 对它的支持还算不上完美,下面是已知的几个和现有功能不兼容的问题:

  • 共享主机的 pid 或 net namespace(--pid=host or --network=host)

  • 外部的存储、数据卷驱动可能不兼容、不支持 user namespace

  • 使用 --privileged 而不指定 --userns=host

关于“怎么隔离docker容器中的用户”的内容就介绍到这里了,感谢大家的阅读。如果想了解更多行业相关的知识,可以关注编程网行业资讯频道,小编每天都会为大家更新不同的知识点。

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

怎么隔离docker容器中的用户

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

Linux环境中Docker容器的资源隔离技术

在Linux环境中,Docker使用cgroups(control groups)作为其资源隔离技术的基础。cgroups是Linux内核的一个功能,它允许用户对一组进程使用的资源(如CPU、内存、磁盘I/O等)进行限制、记录和隔离。通过c
Linux环境中Docker容器的资源隔离技术
2024-10-07

Docker容器与宿主机资源怎么隔离与共享

Docker容器与宿主机资源可以通过一些机制进行隔离与共享:命名空间(Namespaces):Docker使用Linux的命名空间功能来隔离容器与宿主机的资源,比如PID命名空间用来隔离进程,Network命名空间用来隔离网络等。控制组(C
Docker容器与宿主机资源怎么隔离与共享
2024-05-07

docker底层怎么做到隔离的

Docker底层通过使用Linux内核的一些特性来实现隔离。具体来说,Docker通过以下几个机制来实现容器的隔离性:命名空间(Namespaces):Docker使用Linux的命名空间功能来为每个容器创建独立的运行环境。这些命名空间包括
2023-10-26

docker怎么实现资源隔离的

Docker可以通过以下几种方式来实现资源隔离:容器化技术:Docker使用Linux容器(LXC)技术来隔离容器之间的资源。每个Docker容器都是一个独立的进程,具有自己的文件系统、网络和进程空间。这种隔离保证了容器内部的应用程序之间不
2023-10-26

怎么在java中使用ThreadLocal隔离线程

这期内容当中小编将会给大家带来有关怎么在java中使用ThreadLocal隔离线程,文章内容丰富且以专业的角度为大家分析和叙述,阅读完这篇文章希望大家可以有所收获。Java的特点有哪些Java的特点有哪些1.Java语言作为静态面向对象编
2023-06-14

docker容器非root用户提权的问题怎么解决

这篇文章主要介绍“docker容器非root用户提权的问题怎么解决”,在日常操作中,相信很多人在docker容器非root用户提权的问题怎么解决问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方法,希望对大家解答”docker容器非
2023-06-30

Linux中Docker安装后怎么使用Docker容器

本篇内容介绍了“Linux中Docker安装后怎么使用Docker容器”的有关知识,在实际案例的操作过程中,不少人都会遇到这样的困境,接下来就让小编带领大家学习一下如何处理这些情况吧!希望大家仔细阅读,能够学有所成!  1.启动一个Dock
2023-06-13

如何修改docker容器中MySQL的用户密码

目录1.查看启动的mysql容器id2.进入启动的MySQL容器中3.修改MySQL配置文件4.重启数据库5.重启MySQL容器6.再次进入启动的MySQL容器内6.使用语句mysql -u root -p 语句7.使用MySQL数据库8.
2023-04-21

在Docker容器中怎么使用Arthas

这篇文章主要介绍“在Docker容器中怎么使用Arthas”,在日常操作中,相信很多人在在Docker容器中怎么使用Arthas问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方法,希望对大家解答”在Docker容器中怎么使用Art
2023-06-21

怎么使用docker查看运行中的容器

本文小编为大家详细介绍“怎么使用docker查看运行中的容器”,内容详细,步骤清晰,细节处理妥当,希望这篇“怎么使用docker查看运行中的容器”文章能帮助大家解决疑惑,下面跟着小编的思路慢慢深入,一起来学习新知识吧。列出所有在运行的容器信
2023-06-30

docker怎么停止运行中的容器

要停止运行中的Docker容器,可以使用以下命令:1. 查看正在运行的容器列表:```docker ps```2. 停止指定的容器:```docker stop ```例如:```docker stop my-container```如果容
2023-10-09

docker怎么备份容器中的文件

要备份Docker容器中的文件,你可以使用以下方法之一:使用`docker cp`命令手动复制文件:首先,使用`docker ps`命令查找正在运行的容器的ID或名称。然后,使用`docker cp`命令将文件从容器复制到主机上的指定目录
2023-10-27

C#中怎么实现并使用接口隔离原则

在C#中实现接口隔离原则,可以通过定义多个小而精简的接口,而不是一个大而臃肿的接口。这样可以让每个接口只包含一个特定功能或行为,使得接口更加高内聚、低耦合,提高代码的灵活性和可维护性。下面是一个简单的示例,演示如何在C#中实现和使用接口隔
C#中怎么实现并使用接口隔离原则
2024-04-03

在Docker容器中怎么部署MSSQL

今天小编给大家分享一下在Docker容器中怎么部署MSSQL的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家参考一下,希望大家阅读完这篇文章后有所收获,下面我们一起来了解一下吧。部署MSSQL需要
2023-06-29

docker中怎么查看容器状态

要查看 Docker 容器的状态,可以使用以下命令:查看所有正在运行的容器:docker ps查看所有容器(包括停止的):docker ps -a查看指定容器的状态:docker inspect 查看容器的日志:docke
docker中怎么查看容器状态
2024-03-07

在 Ubuntu 中怎么用 Docker 管理 Linux Container 容器

本篇内容主要讲解“在 Ubuntu 中怎么用 Docker 管理 Linux Container 容器”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“在 Ubuntu 中怎么用 Docker 管理
2023-06-16

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录