【发布时间】:2015-08-04 10:39:20
【问题描述】:
我在 Debian 手册上发现了一些关于 LXC 的隔离限制。
这些限制大约是:
- 内存隔离
- 共享文件系统
- 内核消息
- 内核妥协的可能性
对于内存隔离和文件系统,这似乎不是问题,因为可以配置容器来隔离它们。但是有一种方法可以确保内核足够安全,以确保不受信任的用户无法破坏内核并且无法读取消息内核?
如果可能的话,这种受限用户访问是否会限制 IaaS ?还是使用真正的虚拟化或半虚拟化来提供 IaaS 解决方案不是更好吗?
【问题讨论】:
标签: linux-kernel cloud virtualization lxc