security use blockdev in virtual env

简介:
我前面写了一篇关于ceph块设备的使用,
http://blog.163.com/digoal@126/blog/static/1638770402014112325944867/
使用块设备功能时, 客户端需要安装rbd模块, 并 且需要能连接到ceph集群.
然后客户端就可以肆无忌惮的创建镜像, 映射块设备.

如果在IaaS环境中, 虚拟机直接连接存储的话, 这显然是不安全的, 因为虚拟机的用户可以肆无忌惮的操作ceph集群.
那么CEPH要在云环境中使用, 如何来加固呢?
如图 : 
显然虚拟机并不是直接和CEPH集群连接的, 
宿主机连接CEPH集群, 在宿主机上创建块设备或在CEPH FS中创建QEMU镜像文件, 通过libvirt指派给虚拟机.
所以虚拟机看到的虚拟硬盘是安全的,
虚拟机也不需要RBD模块, 不需要连接到ceph集群.
safe blockdev in virtual env - 德哥@Digoal - PostgreSQL research

safe blockdev in virtual env - 德哥@Digoal - PostgreSQL research

在DOCKER环境中, 也可以这么来用.
但是有点问题, 权限受到限制.
[root@localhost rbd1]# docker run -t -i --rm --device=/dev/rbd3:/dev/xvdc centos:centos6 /bin/bash
[root@3cce0bbf3b9e /]# ll /dev/xvdc
brw-rw---- 1 root root 249, 0 Dec 23 16:47 /dev/xvdc
[root@3cce0bbf3b9e /]# mount /dev/xvdc /mnt
mount: permission denied

然而使用--privileged启动容器显然也是不安全的, 并且也看不到这个设备.
例如 :
# df -h
/dev/rbd0                  8.0G   33M  8.0G   1% /rbd0

# 使用--privileged启动后, 容器中无法查看到这个映射的虚拟块设备
[root@localhost rbd1]# docker run -t -i --rm --device=/dev/rbd3:/dev/xvdc --privileged centos:centos6 /bin/bash
[root@4fc9c06d4ebc /]# ll /dev/xvdc
ls: cannot access /dev/xvdc: No such file or directory

使用--privileged启动容器, 可以直接访问宿主机的所有设备, 所以mount /dev/rbd0是可以的.
这显然是不安全的. 所以不能这么来使用.
[root@4fc9c06d4ebc /]# mount /dev/rbd0 /mnt
[root@4fc9c06d4ebc /]# cd /mnt
[root@4fc9c06d4ebc mnt]# ll
total 0

在容器中写如一个文件
[root@4fc9c06d4ebc mnt]# touch abc
[root@4fc9c06d4ebc mnt]# exit
exit

在宿主机可以看到这个文件被写入.
[root@localhost rbd1]# cd /rbd0
[root@localhost rbd0]# ll
total 0
-rw-r--r-- 1 root root 0 Dec 24 00:49 abc

目录
相关文章
|
12天前
|
数据采集 人工智能 安全
|
7天前
|
机器学习/深度学习 人工智能 前端开发
构建AI智能体:七十、小树成林,聚沙成塔:随机森林与大模型的协同进化
随机森林是一种基于决策树的集成学习算法,通过构建多棵决策树并结合它们的预测结果来提高准确性和稳定性。其核心思想包括两个随机性:Bootstrap采样(每棵树使用不同的训练子集)和特征随机选择(每棵树分裂时只考虑部分特征)。这种方法能有效处理大规模高维数据,避免过拟合,并评估特征重要性。随机森林的超参数如树的数量、最大深度等可通过网格搜索优化。该算法兼具强大预测能力和工程化优势,是机器学习中的常用基础模型。
340 164
|
6天前
|
机器学习/深度学习 自然语言处理 机器人
阿里云百炼大模型赋能|打造企业级电话智能体与智能呼叫中心完整方案
畅信达基于阿里云百炼大模型推出MVB2000V5智能呼叫中心方案,融合LLM与MRCP+WebSocket技术,实现语音识别率超95%、低延迟交互。通过电话智能体与座席助手协同,自动化处理80%咨询,降本增效显著,适配金融、电商、医疗等多行业场景。
344 155
|
7天前
|
编解码 人工智能 自然语言处理
⚽阿里云百炼通义万相 2.6 视频生成玩法手册
通义万相Wan 2.6是全球首个支持角色扮演的AI视频生成模型,可基于参考视频形象与音色生成多角色合拍、多镜头叙事的15秒长视频,实现声画同步、智能分镜,适用于影视创作、营销展示等场景。
557 4
|
15天前
|
SQL 自然语言处理 调度
Agent Skills 的一次工程实践
**本文采用 Agent Skills 实现整体智能体**,开发框架采用 AgentScope,模型使用 **qwen3-max**。Agent Skills 是 Anthropic 新推出的一种有别于mcp server的一种开发方式,用于为 AI **引入可共享的专业技能**。经验封装到**可发现、可复用的能力单元**中,每个技能以文件夹形式存在,包含特定任务的指导性说明(SKILL.md 文件)、脚本代码和资源等 。大模型可以根据需要动态加载这些技能,从而扩展自身的功能。目前不少国内外的一些框架也开始支持此种的开发方式,详细介绍如下。
1009 7