เบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเบเบเปเบฝเบง, เปเบเบเปเบเปเบฅเบเบต virtualization container Linux เปเบเบเบเบฑเปเบเปเบเบตเบกเปเบกเปเบเบเบทเบเบเปเบฒเปเบเป, เบญเบตเบเปเบชเปเบเบฒเบเบเปเบฒเปเบเป cgroups, namespaces, Seccomp เปเบฅเบฐ SELinux. เปเบเบทเปเบญเบเบฐเบเบดเบเบฑเบเบเบฒเบเบเปเบฒเปเบเบตเบเบเบฒเบเบเบตเปเบกเบตเบชเบดเบเบเบดเบเบดเปเบชเบเปเบเบเบฒเบเบเปเบฒเบซเบเบปเบเบเปเบฒเบเบฑเบเบเบธ, Bubblewrap เบเบทเบเปเบเบตเบเบเบปเบงเบเปเบงเบเบชเบดเบเบเบดเบเบญเบเบฎเบฒเบ (เปเบเบฅเปเบเบตเปเบชเบฒเบกเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเปเบเปเบงเบเบเบธเบ suid) เปเบฅเบฐเบซเบผเบฑเบเบเบฒเบเบเบฑเปเบเบเบฑเปเบเบชเบดเบเบเบดเบเบดเปเบชเบเปเบซเบกเปเบซเบผเบฑเบเบเบฒเบเบเปเบญเบเบเบฑเบเบเบธเบเบทเบเปเบฅเบตเปเบกเบเบปเปเบ.
เบเบฒเบเปเบเบตเบเปเบเป namespaces เบเบนเปเปเบเปเปเบเบฅเบฐเบเบปเบ namespace, เปเบเบดเปเบเบญเบฐเบเบธเบเบฒเบเปเบซเปเบเปเบฒเบเปเบเปเบเบปเบงเบฅเบฐเบเบธเบเบปเบงเบเปเบฒเบเบปเบเบเบฒเบเปเบเบเบเปเบฒเบเบซเบฒเบเบเบญเบเบเบปเบเปเบญเบเปเบ containers, เปเบกเปเบเบเปเปเบเปเบฒเปเบเบฑเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเปเบฒเปเบเบตเบเบเบฒเบ, เปเบเบทเปเบญเบเบเบฒเบเบงเปเบฒเบกเบฑเบเบเปเปเปเบฎเบฑเบเบงเบฝเบเปเบเบเบเปเบฒเปเบฅเบตเปเบกเบเบปเปเบเปเบเบซเบผเบฒเบเปเบเบฒเบเปเบเบเบขเบฒเบ (Bubblewrap เบเบทเบเบเบฑเบเปเบชเปเปเบเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเบตเปเบเปเบฒเบเบฑเบเบเบญเบ a. เบเบธเบเบเปเบญเบเบเบญเบเบเบงเบฒเบกเบชเบฒเบกเบฒเบเบเบญเบ namespaces เบเบนเปเปเบเป - เปเบเบทเปเบญเบเบปเบเปเบงเบฑเปเบเบเบปเบงเบฅเบฐเบเบธเบเบนเปเปเบเป เปเบฅเบฐเบเบฐเบเบงเบเบเบฒเบเบเบฑเบเปเบปเบเบเบฒเบเบชเบฐเบเบฒเบเปเบงเบเบฅเปเบญเบก, เบเบปเบเปเบงเบฑเปเบเบญเบฑเบเบเบฑเบเบเบธเบเบฑเบ, เปเปเบ CLONE_NEWUSER เปเบฅเบฐ CLONE_NEWPID เบเบทเบเปเบเป). เบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบปเบเบเปเบญเบเปเบเบตเปเบกเปเบเบตเบก, เบชเบฒเบกเบฒเบเบเบฐเบเบดเบเบฑเบเปเบเปเบเบฒเบเปเบเปเบเบฒเบเบเบงเบเบเบธเบก
เปเบเบฃเปเบเบก Bubblewrap เบเบทเบเปเบเบตเบเบเบปเบงเปเบเปเปเบ PR_SET_NO_NEW_PRIVS, เปเบเบดเปเบเบซเปเบฒเบกเบเบฒเบเปเบเปเบฎเบฑเบเบชเบดเบเบเบดเบเบดเปเบชเบ, เบเบปเบงเบขเปเบฒเบ, เบเปเบฒเบกเบตเบเบธเบ setuid เบขเบนเป.
เบเบฒเบเปเบเบเบเปเบฝเบงเปเบเบฅเบฐเบเบฑเบเบฅเบฐเบเบปเบเปเบเบฅเปเปเบกเปเบเบชเปเบฒเปเบฅเบฑเบเปเบเบเบเบฒเบเบชเปเบฒเบ namespace mount เปเบซเบกเปเปเบเบเบเปเบฒเปเบฅเบตเปเบกเบเบปเปเบ, เปเบเบเบฒเบเปเบเปเบเบเบฑเบเบฎเบฒเบเบเบตเปเบซเบงเปเบฒเบเปเบเบปเปเบฒเปเบกเปเบเบเบทเบเบชเปเบฒเบเบเบถเปเบเปเบเบเปเบเป tmpfs. เบเปเบฒเบเปเบฒเปเบเบฑเบ, เบเบฒเบเปเบเปเบเบเบฑเบ FS เบเบฒเบเบเบญเบเปเบกเปเบเบเบดเบเบเบฑเบเบเบฒเบเบดเบเบฑเบเบเบตเปเปเบเปเบซเบกเบ "mount โbind" (เบเบปเบงเบขเปเบฒเบ, เปเบกเบทเปเบญเปเบเบตเบเบเบปเบงเบเปเบงเบเบเบปเบงเปเบฅเบทเบญเบ "bwrap โro-bind / usr / usr", / usr partition เบเบฐเบเบทเบเบชเบปเปเบเบเปเปเบเบฒเบเบฅเบฐเบเบปเบเบเบปเปเบเบเป. เปเบโเบฎเบนเบโเปเบเบโเบเบฒเบโเบญเปเบฒเบโเปเบเบปเปเบฒโเบเบฑเปเบโ)โ. เบเบงเบฒเบกเบชเบฒเบกเบฒเบเบเบญเบเปเบเบทเบญเบเปเบฒเบเบเบทเบเบเบณเบเบฑเบเปเบซเปเปเบเบปเปเบฒเปเบเบดเบเบชเปเบงเบเบเบดเบเบเปเป loopback เบเปเบงเบเบเบฒเบเปเบเบเบเปเบฝเบงเปเบเบทเบญเบเปเบฒเบเบเปเบฒเบเบเบธเบ CLONE_NEWNET เปเบฅเบฐ CLONE_NEWUTS.
เบเบงเบฒเบกเปเบเบเบเปเบฒเบเบเบตเป เบชเบณ เบเบฑเบเบเบฒเบเปเบเบเบเบฒเบเบเบตเปเบเปเบฒเบเบเบทเบเบฑเบ
เบเบฒเบเบเปเบญเบเปเบซเบกเปเปเบกเปเบเบซเบเปเบฒเบชเบฑเบเปเบเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเบเบฐเบเบดเบเบฑเบเบเบฒเบเบชเบฐเบซเบเบฑเบเบชเบฐเบซเบเบนเบเบชเปเบฒเบฅเบฑเบเบเบฒเบเปเบเบปเปเบฒเบฎเปเบงเบก namespaces เบเบนเปเปเบเปเบเบตเปเบกเบตเบขเบนเปเปเบฅเปเบงเปเบฅเบฐเบเบฐเบเบงเบเบเบฒเบ namespaces pid. เปเบเบทเปเบญเบเบงเบเบเบธเบกเบเบฒเบเปเบเบทเปเบญเบกเบเปเปเบเบญเบ namespaces, เบเบธเบ "--users", "--users2" เปเบฅเบฐ "-pidns" เปเบเปเบเบทเบเปเบเบตเปเบก.
เบเบธเบเบชเบปเบกเบเบฑเบเบเบตเปเบเปเปเปเบฎเบฑเบเบงเบฝเบเบขเบนเปเปเบเปเปเบ setuid เปเบฅเบฐเบเปเบญเบเบเบฒเบเปเบเปเปเปเบเปเบเบเบเบตเปเบชเบฒเบกเบฒเบเปเบฎเบฑเบเบงเบฝเบเปเบเปเปเบเบเบเปเปเปเบเปเบฎเบฑเบเบชเบดเบเบฎเบฒเบ, เปเบเปเบเปเบญเบเบเบฒเบเบเบฒเบเปเบเบตเบเปเบเปเบเบฒเบ.
namespaces เบเบนเปเปเบเปเบขเบนเปเปเบเบฅเบฐเบเบปเบ (เบเบดเบเบเบฒเบเปเบเปเบเบฒเบเปเบเบเบเปเบฒเปเบฅเบตเปเบกเบเบปเปเบเปเบ Debian เปเบฅเบฐ RHEL/CentOS) เปเบฅเบฐเบเปเปเปเบเปเบเบปเบเปเบงเบฑเปเบเบเบงเบฒเบกเปเบเบฑเบเปเบเปเบเป
เปเบซเบผเปเบเบเปเปเบกเบนเบ: opennet.ru