Landrun projekt alustas uue süsteemi arendamist isoleeritud rakenduste täitmiseks. Isolatsiooni tagab Linuxi Landlock'i tuuma LSM-modulit, mis võimaldab luua sandbox-keskkonda ilma priviligeeritud operatsioonide täitmiseta. Oma funktsioonidelt on Landrun sarnane Firejail utiliidile, kuid eristub lihtsama rakenduse, kergekaalu ja võimalusega töötada tavalise, mittepriviligeeritud kasutajana ilma suid-liputa. Projekti kood on kirjutatud Go keeles ja jagatakse GPLv2 litsentsi all.
Landlock mehhanism võimaldab mittepriviligeeritud programmidele piirata Linuxi tuuma objektide kasutamist, nagu faili hierarhiad, võrgusoketid ja ioctl. Erinevalt nimedest ja süsteemi kõnede filtreerimisest moodustatakse isolatsioonikeskkond Linuxi tuuma poolt lisakihina olemasolevate juurdepääsukontrolli mehhanismide üle. Landrun utiliidis kasutatakse Landlock'i alajaotusega suhtlemiseks LandLock'i arendajate go-landlock raamatukogu.
Landrun aitab vähendada peamisüsteemi kompromiteerimise riski, käivitades usaldusväärseid või potentsiaalselt haavatavaid programme. Selle omaduste seas on märkimisväärne valikulise juurdepääsu piiramine eraldi kataloogide tasemel, õiguste sidumine failiteedega (lugemise, kirjutamise ja käitamise lubamine või keeldumine) ning TCP-ühenduste algatamise ja vastuvõtu kontrollimine.
Näiteks saab Landrun'i abil keelata käivitatavate failide käivitamise, lubada kirjutamist ainult eraldi andmekatalooge, keelata kuulavate socketite loomise võrguteenuste vastuvõtmiseks ning lubada võrgu päringute saatmine ainult määratud TCP-portidele. Lihtsaimal juhul saab kirjutamise, käivitamise ja võrguvõimaluste keelamiseks programmi käivitada käsuga "landrun —ro \/", ning nginx'i isoleerimiseks saab kasutada: landrun —rox \/usr\/bin —ro \/lib,\/lib64,\/var\/www —rwx \/var\/log —bind-tcp 80,443 \/usr\/bin\/nginx.
Tuleviku plaanides mainitakse laiemat juurdepääsu failisüsteemile, UDP toe ja protsesside ressursside haldamist. Failisüsteemi tasemel juurdepääsu piiramiseks on vajalik vähemalt Linuxi kern 5.13 ja võrgupiirangute jaoks 6.8.
Lisaks väärib märkimist, et Firejaili koodibaasi on juba vastu võetud muudatused, mis võimaldavad kasutada Landlocki tuumajuhtimise alamsüsteemi isoleerimiseks ilma suid-biti ja privileegide suurendamiseta, kuid selle toe toetava väljaande avaldamine on veel tulevikus.
Allikas: opennet.ru
