В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
taaroa
Сообщения: 1319

В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение taaroa »

Леннарт Поттеринг (Lennart Poettering) сообщил о реализации поддержки технологии "seccomp filter" в системном менеджере systemd, что позволяет обеспечить изоляцию системных вызовов для запускаемых через systemd процессов. Для создания изолированных окружений используется простой синтаксис определения допустимых системных вызовов, без необходимости непосредственной модификации самих приложений. Указанная возможность может быть активирована при использовании ядра Linux 3.5, релиз которого ожидается на следующей неделе.

В качестве примера помещения процесса в sandbox-окружение приводятся следующие настройки:

Shell

[Service] ExecStart=/bin/echo "I am in a sandbox" SystemCallFilter=brk mmap access open fstat close read fstat mprotect arch_prctl munmap write



В общем виде принцип работы seccomp filter сводится к ограничению доступа к системным вызовам, при этом логика выставляемых ограничений задаётся на уровне защищаемого приложения, а не через задание внешних ограничений, как в случае AppArmor или SELinux. В код программы добавляется структура с перечнем допустимых системных вызовов (например, ALLOW_SYSCALL) и реакции в случае несовпадения (например, KILL_PROCESS). Доступ к системным вызовам определяется в виде правил, оформленных в BPF-представлении (Berkeley Packet Filter), которое получило распространение в системах фильтрации сетевых пакетов.

Система seccomp filter позволяет реализовывать достаточно сложные правила доступа, учитывающие передаваемые и возвращаемые аргументы. Программа сама определяет какие системные вызовы ей необходимы и какие параметры допустимы, все остальные системные вызовы блокируются, что позволяет ограничить возможности атакующего в случае эксплуатации уязвимости в защищённом при помощи seccomp приложении. Возможность задания фильтров аргументов позволяет также защититься от большинства атак, эксплуатирующих уязвимости в системных вызовах. Например, выявленные за последние годы критические уязвимости в glibc и ядре Linux, такие как AF_CAN, sock_sendpage и sys_tee, успешно блокируются при надлежащем использовании seccomp. В настоящее время поддержка seccomp filter реализована в таких популярных серверных приложениях, как OpenSSH и vsftpd, патчи с поддержкой seccomp filter уже поставляются в ядре Linux из состава Ubuntu 12.04.

источник → http://www.opennet.ru/opennews/art.shtml?num=34352
оригинал → https://plus.google.com/1155476839517276990...sts/cb3uNFMNUyK
:wq
Спасибо сказали:
Аватара пользователя
TuxWare
Сообщения: 637
ОС: Windows 7

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение TuxWare »

Вопрошающий: так это только для архитектуры x86 и ядра 3.5
Святой Lennart ДЭ Poettering: Та там шота слыхал пацаны пилят, а мне некогда. RHEL на галакси не летает.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Bluetooth »

при этом логика выставляемых ограничений задаётся на уровне защищаемого приложения
Какой ужас
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение SinClaus »

С ibash.org.ru:

Systemd - как Путин: вроде все ругают, есть пара фанатиков-заступников, а голосовании все равно победит он
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Bluetooth »

SinClaus писал(а):
19.07.2012 18:02
С ibash.org.ru:

Systemd - как Путин: вроде все ругают, есть пара фанатиков-заступников, а голосовании все равно победит он


Надеюсь, нет
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение sash-kan »

SinClaus писал(а):
19.07.2012 18:02
С ibash.org.ru:

QUOTE писал(а):Systemd - как Путин: вроде все ругают, есть пара фанатиков-заступников, а голосовании все равно победит он

кстати, если уж развивать политические аналогии (рискуя нарушить правила форума), то логичнее сравнить поттеринга с белоленточниками:
глобальная цель вполне благая (ускорить загрузку), а предлагамая реализация на самом деле лишь отдаляет цель и создаёт дополнительные проблемы·
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение SinClaus »

Их-то как раз ругают не все, а только избранные. И ежели экспорт цветной революции нас минует, победы им не видать, не тот контингент пока.
А ежели начнётся полит. дискуссия, потрём безжалостно! ;)
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение SLEDopit »

sash-kan писал(а):
20.07.2012 11:21
кстати, если уж развивать политические аналогии (рискуя нарушить правила форума), то логичнее сравнить поттеринга с белоленточниками:
холивар детектед.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение taaroa »

sash-kan писал(а):
20.07.2012 11:21
глобальная цель вполне благая (ускорить загрузку)

это побочная цель. глобальная цель — аналог smf (service management facility).
переход на новую схему именования сетевых интерфейсов, изменения в fhs…
:wq
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Bluetooth »

sash-kan писал(а):
20.07.2012 11:21
SinClaus писал(а):
19.07.2012 18:02
С ibash.org.ru:

Systemd - как Путин: вроде все ругают, есть пара фанатиков-заступников, а голосовании все равно победит он

кстати, если уж развивать политические аналогии (рискуя нарушить правила форума), то логичнее сравнить поттеринга с белоленточниками:
глобальная цель вполне благая (ускорить загрузку), а предлагамая реализация на самом деле лишь отдаляет цель и создаёт дополнительные проблемы·

Кстати, мне кажется, дальше эту тему не стоит развивать (:
Спасибо сказали:
Аватара пользователя
TuxWare
Сообщения: 637
ОС: Windows 7

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение TuxWare »

sash-kan писал(а):
20.07.2012 11:21
глобальная цель вполне благая (ускорить загрузку), а предлагамая реализация на самом деле лишь отдаляет цель и создаёт дополнительные проблемы·

Глобальная цель вполне иная. А реализация, на самом деле, лишь приближает цель. А загрузка там всякая это так, ну надо же чем то обосновывать изменения.
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение SinClaus »

Bluetooth писал(а):
20.07.2012 12:34
Кстати, мне кажется, дальше эту тему не стоит развивать (:

Собственно, я предупредил ;)
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение sash-kan »

taaroa писал(а):
20.07.2012 12:29
это побочная цель
тем более·
сначала надо было хоть в каком-то виде реализовать цель, а потом уже заниматься её внедрением, а не пропихивать промежуточные микро-цели (типа замены /sbin/init-а) в дистрибутивы для их бета-тестирования·
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
TuxWare
Сообщения: 637
ОС: Windows 7

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение TuxWare »

taaroa писал(а):
20.07.2012 12:29
это побочная цель. глобальная цель — аналог smf (service management facility).
переход на новую схему именования сетевых интерфейсов, изменения в fhs…

А зачем системе встроенной в электронную книжку этот самый солярис smf? И какую пользу он даст пользователю ноутбука, да даже домашнего на(под)стольного компьютера?
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение sash-kan »

TuxWare писал(а):
20.07.2012 17:23
А зачем системе встроенной в электронную книжку этот самый солярис smf? И какую пользу он даст пользователю ноутбука, да даже домашнего на(под)стольного компьютера?
эти вопросы вы у taaroa уточняйте·
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Crazy »

TuxWare писал(а):
20.07.2012 17:23
А зачем системе встроенной в электронную книжку этот самый солярис smf? И какую пользу он даст пользователю ноутбука, да даже домашнего на(под)стольного компьютера?

А какая польза от init.d во встраиваемых системах?

Desipere in loco
Спасибо сказали:
Аватара пользователя
TuxWare
Сообщения: 637
ОС: Windows 7

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение TuxWare »

Crazy писал(а):
20.07.2012 17:37
А какая польза от init.d во встраиваемых системах?

Поднять eth0/dsl0 в холодильнике. Без шуток. Но это будет сделано один раз при включении холодильника. Но зачем тогда намертво вбивать в систему этот systemd и кучу ерунды вокруг него.
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Crazy »

TuxWare писал(а):
20.07.2012 20:08
Поднять eth0/dsl0 в холодильнике. Без шуток. Но это будет сделано один раз при включении холодильника. Но зачем тогда намертво вбивать в систему этот systemd и кучу ерунды вокруг него.

Если там поднимается eth0/dsl0, то будет выполняться какая та программа использующая eth0/dsl0. В каждой программе есть хотя бы одна ошибка, поэтому время от времени, что-нибудь да и будет отваливаться и придется выключать/включать этот самый холодильник.

init.d потянет bash, sed, awk и куча всякой хрени, которой не место на этом холодильнике, да и мне самому это ваше GNU даром не надо.
Разработчики GNU/Linux дистрибутивов те еще создатели велосипедов и самокатов, в каждой системе свои скрипты загрузки, поэтому не знаю куда запихали ту или иную настройку.
Приходиться читать убогие bash скрипты, это вместо унифицированной системы загрузки.

Desipere in loco
Спасибо сказали:
Аватара пользователя
Aviator
Сообщения: 65
ОС: Debian GNU/Linux amd64

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Aviator »

Crazy писал(а):
21.07.2012 21:44
Приходиться читать убогие bash скрипты, это вместо унифицированной системы загрузки.

А будет убогая унифицированная загрузка. И все будут счастливы.
С уважением, Сергей.
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Crazy »

Aviator писал(а):
22.07.2012 11:00
Crazy писал(а):
21.07.2012 21:44
Приходиться читать убогие bash скрипты, это вместо унифицированной системы загрузки.

А будет убогая унифицированная загрузка. И все будут счастливы.

люди потерпят немного, сделают выводы и перепишут, что бы было получше, а с bash'ем так не выйдет.

Desipere in loco
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21521
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Bizdelnick »

Crazy писал(а):
23.07.2012 11:04
люди потерпят немного, сделают выводы и перепишут, что бы было получше, а с bash'ем так не выйдет.

Многовато переписывать. Тот же сабж: ну запилили в ядро новую фичу, ну надо бы её поддержку добавить на всякий... Но если подумать, то нужна эта фича очень мало кому, и поддержку хорошо бы плагином. Но - нет, это не наш путь. И так во всём.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
alv
Бывший модератор
Сообщения: 7275
Статус: Пенсионер в законе
ОС: Cintu

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение alv »

SinClaus писал(а):
19.07.2012 18:02
С ibash.org.ru:

Systemd - как Путин: вроде все ругают, есть пара фанатиков-заступников, а голосовании все равно победит он


Я уже с полгода как в Джуйке сформулировал триединый символ эпохи: Гарри Путиринг
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Crazy »

Bizdelnick писал(а):
23.07.2012 11:31
Многовато переписывать. Тот же сабж: ну запилили в ядро новую фичу, ну надо бы её поддержку добавить на всякий... Но если подумать, то нужна эта фича очень мало кому, и поддержку хорошо бы плагином. Но - нет, это не наш путь. И так во всём.

Возьми и сделай плагином.

Desipere in loco
Спасибо сказали:
Аватара пользователя
TuxWare
Сообщения: 637
ОС: Windows 7

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение TuxWare »

Crazy писал(а):
23.07.2012 12:30
Возьми и сделай плагином.

И куда его воткнуть. Патч отправить в редхат, он им не нужен. Или каждое обновление пересобирать?
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21521
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Bizdelnick »

Crazy писал(а):
23.07.2012 12:30
Возьми и сделай плагином.

А на фига он мне сдался? Мне проще не использовать изначально безграмотно спроектированную программу.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение Crazy »

TuxWare писал(а):
23.07.2012 13:24
Crazy писал(а):
23.07.2012 12:30
Возьми и сделай плагином.

И куда его воткнуть. Патч отправить в редхат, он им не нужен. Или каждое обновление пересобирать?

почему именно редхад?

Bizdelnick писал(а):
23.07.2012 13:46
Crazy писал(а):
23.07.2012 12:30
Возьми и сделай плагином.

А на фига он мне сдался? Мне проще не использовать изначально безграмотно спроектированную программу.

Забавно то, что сообщество нескольких дистрибутивов считает иначе.

Desipere in loco
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение taaroa »

TuxWare писал(а):
20.07.2012 17:23
А зачем системе встроенной в электронную книжку этот самый солярис smf? И какую пользу он даст пользователю ноутбука, да даже домашнего на(под)стольного компьютера?

http://www.mvista.com/press_release_detail...y_Platform.html
The key enhancements in the Systems Infrastructure are centered on the Audio Manager, Display Layer Manager and the standardization of system startup processes with systemD. systemD is a system initialization and service manager for Linux, that provides a standardized process for fast start up and management of snapshotting and restoration when vehicles are started and stopped.

они что-то знают…
:wq
Спасибо сказали:
Аватара пользователя
TuxWare
Сообщения: 637
ОС: Windows 7

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение TuxWare »

Нет, они просто в потоке событий. Я не нашел там других обоснований.
Спасибо сказали:
Аватара пользователя
taaroa
Сообщения: 1319

Re: В Systemd реализована поддержка изоляции системных вызовов для запускаемых сервисов

Сообщение taaroa »

http://0pointer.de/blog/projects/watchdog.html
There are three big target audiences we try to cover with systemd: the embedded/mobile folks, the desktop people and the server folks. While the systems used by embedded/mobile tend to be underpowered and have few resources are available, desktops tend to be much more powerful machines -- but still much less resourceful than servers. Nonetheless there are surprisingly many features that matter to both extremes of this axis (embedded and servers), but not the center (desktops). On of them is support for watchdogs in hardware and software.

http://www.freedesktop.org/wiki/Software/systemd/
Engineering and Consulting Services:
ProFUSION offers professional engineering and consulting services for systemd for embedded and other use. Please contact Gustavo Barbieri <barbieri@profusion.mobi> for more information. Disclaimer: This notice is not a recommendation or official endorsement. However, ProFUSION's upstream work has been very beneficial for the systemd project.
:wq
Спасибо сказали: