Landrun projekt arendab mittepriviligeeritud rakenduste isoleerimissĂŒsteemi

Landrun projekt alustas uue sĂŒsteemi arendamist isoleeritud rakenduste tĂ€itmiseks. Isolatsiooni tagab Linuxi Landlock'i tuuma LSM-modulit, mis vĂ”imaldab luua sandbox-keskkonda ilma priviligeeritud operatsioonide tĂ€itmiseta. Oma funktsioonidelt on Landrun sarnane Firejail utiliidile, kuid eristub lihtsama rakenduse, kergekaalu ja vĂ”imalusega töötada tavalise, mittepriviligeeritud kasutajana ilma suid-liputa. Projekti kood on kirjutatud Go keeles ja jagatakse GPLv2 litsentsi all.

Landlock mehhanism vĂ”imaldab mittepriviligeeritud programmidele piirata Linuxi tuuma objektide kasutamist, nagu faili hierarhiad, vĂ”rgusoketid ja ioctl. Erinevalt nimedest ja sĂŒsteemi kĂ”nede filtreerimisest moodustatakse isolatsioonikeskkond Linuxi tuuma poolt lisakihina olemasolevate juurdepÀÀsukontrolli mehhanismide ĂŒle. Landrun utiliidis kasutatakse Landlock'i alajaotusega suhtlemiseks LandLock'i arendajate go-landlock raamatukogu.

Landrun aitab vĂ€hendada peamisĂŒsteemi kompromiteerimise riski, kĂ€ivitades usaldusvÀÀrseid vĂ”i potentsiaalselt haavatavaid programme. Selle omaduste seas on mĂ€rkimisvÀÀrne valikulise juurdepÀÀsu piiramine eraldi kataloogide tasemel, Ă”iguste sidumine failiteedega (lugemise, kirjutamise ja kĂ€itamise lubamine vĂ”i keeldumine) ning TCP-ĂŒhenduste algatamise ja vastuvĂ”tu kontrollimine.

NĂ€iteks saab Landrun'i abil keelata kĂ€ivitatavate failide kĂ€ivitamise, lubada kirjutamist ainult eraldi andmekatalooge, keelata kuulavate socketite loomise vĂ”rguteenuste vastuvĂ”tmiseks ning lubada vĂ”rgu pĂ€ringute saatmine ainult mÀÀratud TCP-portidele. Lihtsaimal juhul saab kirjutamise, kĂ€ivitamise ja vĂ”rguvĂ”imaluste keelamiseks programmi kĂ€ivitada kĂ€suga "landrun —ro \/", ning nginx'i isoleerimiseks saab kasutada: landrun —rox \/usr\/bin —ro \/lib,\/lib64,\/var\/www —rwx \/var\/log —bind-tcp 80,443 \/usr\/bin\/nginx.

Tuleviku plaanides mainitakse laiemat juurdepÀÀsu failisĂŒsteemile, UDP toe ja protsesside ressursside haldamist. FailisĂŒsteemi tasemel juurdepÀÀsu piiramiseks on vajalik vĂ€hemalt Linuxi kern 5.13 ja vĂ”rgupiirangute jaoks 6.8.

Lisaks vÀÀrib mĂ€rkimist, et Firejaili koodibaasi on juba vastu vĂ”etud muudatused, mis vĂ”imaldavad kasutada Landlocki tuumajuhtimise alamsĂŒsteemi isoleerimiseks ilma suid-biti ja privileegide suurendamiseta, kuid selle toe toetava vĂ€ljaande avaldamine on veel tulevikus.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster