免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 3168 | 回复: 13
打印 上一主题 下一主题

[内核模块] selinux 究竟适不适合应用到云平台,请各位老师出来交流下!! [复制链接]

论坛徽章:
1
IT运维版块每日发帖之星
日期:2016-07-25 06:20:00
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2016-05-16 16:51 |只看该作者 |倒序浏览
前段时间在论坛上也对selinux做了某些提问,感谢各位老师的鼎力协助,那么现在小弟有一个问题,selinux究竟适不适合应用到云平台(重点在通过sVIrt保证虚拟机之间的隔离)!!

论坛徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中国系统架构师大会
日期:2015-06-29 16:11:282015亚冠之平阳省
日期:2015-07-31 09:19:042015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-09-30 06:20:002015亚冠之柏太阳神
日期:2015-10-19 20:29:5915-16赛季CBA联赛之天津
日期:2016-11-29 14:03:4315-16赛季CBA联赛之北控
日期:2016-12-24 20:51:492015年辞旧岁徽章
日期:2015-03-03 16:54:15双鱼座
日期:2015-01-12 20:58:532014年中国系统架构师大会
日期:2014-10-14 15:59:00
2 [报告]
发表于 2016-05-18 16:53 |只看该作者
对性能会有一定的损耗,毕竟在DAC 以后还多了一个MAC来判断,只要老板点头,那就是大胆的试吧,我以前有做过这方面的工作。

论坛徽章:
1
IT运维版块每日发帖之星
日期:2016-07-25 06:20:00
3 [报告]
发表于 2016-05-19 14:54 |只看该作者
求引导啊老师,现在我主要是想利用使用selinux+sVirt对虚拟机之间的隔离、根据某些情况划分的域内资源共享,域间资源限制等等,还要考虑虚拟机在不同节点迁移的问题。
老师觉得这些需求是否可行??但就迁移来说,我们要保证迁移前后访问控制策略的一致性,那就意味着底层策略和Vm标签的一致性,这种情况能否得到保证呢??还请老师指点下





回复 2# beyondfly


   

论坛徽章:
1
IT运维版块每日发帖之星
日期:2016-07-25 06:20:00
4 [报告]
发表于 2016-05-25 09:54 |只看该作者
老师,请教一个问题,现在我们给每个租户划分为一个可信安全域,租户的虚拟机可能位于不同的物理节点,一方面我们在网络层通过OVS划分网络安全域,满足某些特定的安全需求,但是在底层,虚拟机的层面,是否还能找到其他的需求需要通过selinux+sVIrt来保证。
虚拟机隔离是一个大的层面,我们是否可以考虑同一租户的VM可能会共享某些资源(这点个人感觉VM之间资源的共享一般都是通过网络,不通过网络的还真没有想到),还请老师指点下

















回复 3# zhunxun


   

论坛徽章:
20
程序设计版块每日发帖之星
日期:2015-08-17 06:20:00程序设计版块每日发帖之星
日期:2016-07-16 06:20:00程序设计版块每日发帖之星
日期:2016-07-18 06:20:00每日论坛发贴之星
日期:2016-07-18 06:20:00黑曼巴
日期:2016-12-26 16:00:3215-16赛季CBA联赛之江苏
日期:2017-06-26 11:05:5615-16赛季CBA联赛之上海
日期:2017-07-21 18:12:5015-16赛季CBA联赛之青岛
日期:2017-09-04 17:32:0515-16赛季CBA联赛之吉林
日期:2018-03-26 10:02:16程序设计版块每日发帖之星
日期:2016-07-15 06:20:0015-16赛季CBA联赛之江苏
日期:2016-07-07 18:37:512015亚冠之萨济拖拉机
日期:2015-08-17 12:21:08
5 [报告]
发表于 2016-05-27 10:47 |只看该作者
请教一下,selinux怎么用于多租户的隔离?在隔离什么?selinux应用于每个vm里面,还是应用在vmm/supervisor层面?

论坛徽章:
20
程序设计版块每日发帖之星
日期:2015-08-17 06:20:00程序设计版块每日发帖之星
日期:2016-07-16 06:20:00程序设计版块每日发帖之星
日期:2016-07-18 06:20:00每日论坛发贴之星
日期:2016-07-18 06:20:00黑曼巴
日期:2016-12-26 16:00:3215-16赛季CBA联赛之江苏
日期:2017-06-26 11:05:5615-16赛季CBA联赛之上海
日期:2017-07-21 18:12:5015-16赛季CBA联赛之青岛
日期:2017-09-04 17:32:0515-16赛季CBA联赛之吉林
日期:2018-03-26 10:02:16程序设计版块每日发帖之星
日期:2016-07-15 06:20:0015-16赛季CBA联赛之江苏
日期:2016-07-07 18:37:512015亚冠之萨济拖拉机
日期:2015-08-17 12:21:08
6 [报告]
发表于 2016-05-27 10:49 |只看该作者
完全没有云安全/selinux的背景,问题可能很幼稚,勿怪。

论坛徽章:
1
IT运维版块每日发帖之星
日期:2016-07-25 06:20:00
7 [报告]
发表于 2016-05-27 11:11 |只看该作者
其实也不幼稚,我也是初学者,但是根据我对selinux以及sVIrt的了解,selinux本身就是应用到单台主机上的,而把selinux应用到云环境下,初步想法也是限制对同一租户的虚拟机访问资源的权限做限制(听起来似乎也说得过去),只是我不太明白,虚拟机在运行期间除了自己的镜像文件还可能访问哪些宿主机的资源,设备文件不应该都是同一台物理机上所有虚拟机共享的么,这点仁兄如果知道,还请指教!!

对于租户之间的隔离感觉还是只能通过网络层面。






回复 5# nswcfd


   

论坛徽章:
20
程序设计版块每日发帖之星
日期:2015-08-17 06:20:00程序设计版块每日发帖之星
日期:2016-07-16 06:20:00程序设计版块每日发帖之星
日期:2016-07-18 06:20:00每日论坛发贴之星
日期:2016-07-18 06:20:00黑曼巴
日期:2016-12-26 16:00:3215-16赛季CBA联赛之江苏
日期:2017-06-26 11:05:5615-16赛季CBA联赛之上海
日期:2017-07-21 18:12:5015-16赛季CBA联赛之青岛
日期:2017-09-04 17:32:0515-16赛季CBA联赛之吉林
日期:2018-03-26 10:02:16程序设计版块每日发帖之星
日期:2016-07-15 06:20:0015-16赛季CBA联赛之江苏
日期:2016-07-07 18:37:512015亚冠之萨济拖拉机
日期:2015-08-17 12:21:08
8 [报告]
发表于 2016-05-27 11:19 |只看该作者
本帖最后由 nswcfd 于 2016-05-27 11:35 编辑


sVirt没了解过,不太清楚在尝试解决什么问题,能给个大概的描述么?

论坛徽章:
20
程序设计版块每日发帖之星
日期:2015-08-17 06:20:00程序设计版块每日发帖之星
日期:2016-07-16 06:20:00程序设计版块每日发帖之星
日期:2016-07-18 06:20:00每日论坛发贴之星
日期:2016-07-18 06:20:00黑曼巴
日期:2016-12-26 16:00:3215-16赛季CBA联赛之江苏
日期:2017-06-26 11:05:5615-16赛季CBA联赛之上海
日期:2017-07-21 18:12:5015-16赛季CBA联赛之青岛
日期:2017-09-04 17:32:0515-16赛季CBA联赛之吉林
日期:2018-03-26 10:02:16程序设计版块每日发帖之星
日期:2016-07-15 06:20:0015-16赛季CBA联赛之江苏
日期:2016-07-07 18:37:512015亚冠之萨济拖拉机
日期:2015-08-17 12:21:08
9 [报告]
发表于 2016-05-27 11:22 |只看该作者

论坛徽章:
20
程序设计版块每日发帖之星
日期:2015-08-17 06:20:00程序设计版块每日发帖之星
日期:2016-07-16 06:20:00程序设计版块每日发帖之星
日期:2016-07-18 06:20:00每日论坛发贴之星
日期:2016-07-18 06:20:00黑曼巴
日期:2016-12-26 16:00:3215-16赛季CBA联赛之江苏
日期:2017-06-26 11:05:5615-16赛季CBA联赛之上海
日期:2017-07-21 18:12:5015-16赛季CBA联赛之青岛
日期:2017-09-04 17:32:0515-16赛季CBA联赛之吉林
日期:2018-03-26 10:02:16程序设计版块每日发帖之星
日期:2016-07-15 06:20:0015-16赛季CBA联赛之江苏
日期:2016-07-07 18:37:512015亚冠之萨济拖拉机
日期:2015-08-17 12:21:08
10 [报告]
发表于 2016-05-27 11:30 |只看该作者
还是有很强的需求背景的,感觉更多的侧重在于对host的保护
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP