基于PaaS云平台的容器安全研究
2021-07-07柯研
电子产品可靠性与环境试验 2021年2期
关键词:进程
柯研
(工业和信息化部电子第五研究所,广东 广州 511370)
0 引言
容器正在改变应用程序的运行、设计、开发和部署方式。其提供了一种简单的方法,可以打包应用程序,并从开发到测试系统无缝地传输到生产系统。其还有助于确保不同环境(包括物理服务器、虚拟机、公共或私有云)之间的一致性。
随着容器的普及,许多企业在选择时都会考虑基于容器的PaaS云平台。从安全的角度来看,容器提供了一些优势,但它们也面临一些自身的安全挑战。当使用基于容器的PaaS云平台时,安全性问题尤为重要[1]。
1 机制
通常,部署到PaaS云平台的应用程序的每个实例都在自己独立的环境中运行,即容器。这个容器使用操作系统特性和部署PaaS云平台的虚拟和物理基础结构的特性隔离进程、内存和文件系统[2]。
PaaS云平台通过将内核资源划分成不同命名空间实现容器隔离。隔离的级别设置为防止同一主机的多个容器检测到对方。每个容器包括一个私人的根文件系统,包括进程ID、名称空间、网络的命名空间、命名空间和安装。
PaaS云平台使用OverlayFS以如下方式创建容器文件系统。
a)只读基本文件系统
该文件系统具有最低限度的操作系统包集和所有容器所共有的特定于安全性的修改。容器可以共享相同的只读基本文件系统,因为所有的写入都应用于读写层。
b)一个特定于容器的读写层
该层每个容器是唯一的,其大小受XFS项目配额的限制。配额防止读写层溢出到未分配的空间中。……
登录APP查看全文
