【Docker】容器使用规范--安全挂载建议
容器挂载过程和安全挂载建议
绑定挂载
本文所提到的挂载主要指绑定挂载(bind mount),即通过-v /xx/xx:/xx/xx 和 --mount type=bind,xxx,xxx两种方式设置的容器挂载(其余docker卷的管理方式,如tmpfs、volume,本文暂不讨论),容器的挂载操作,简单点来讲,就是进入到容器Mount Namespace(该Namespace用于隔离挂载信息)后,调用Linux的mount()函数进行挂载。而操作系统进行(绑定)挂载的本质就是替换容器目标文件或目录inode的过程(类似硬连接,但不是),也就是使容器里面的目标文件或目录和宿主机上文件或目录使用同一个inode号(但Links不会增加)。(硬连接和bind mount的区别可见:https://www.cxyzjd.com/article/shengxia1999/52060354)
容器解析挂载的过程:
docker 对于挂载操作分为三个部分:参数解析(docker-cli)、校验+设置挂载点(dockerd(moby))、执行挂载操作(runC)。
当用户从命令行输入容器挂载相关的指令后,其运行流程如下:

1.在命令行输入--mount 和 -v 参数后,docker-cli会将其进行解析存入相应的数据结构(containerConfig.HostConfig.Mounts和containerConfig.HostConfig.Binds)。
2.docker-cli将容器配置通过请求发送给dockerd进程。
(对应上图黄色处)
3.dockerd接收到 创建或运行 的请求后会完成相应的动作,但是不管创建还是运行都会对挂载点进行注册。注册时会对HostConfig.Mounts和HostConfig.Binds验证,
但只验证Mounts里面的源路径,不验证Binds的源路径,如果Mounts里面的源路径不存在则会报错。验证完成后将这两个结构体里面的值都存入container.MountPoints。
(这个新编辑器代码模块没有go,暂时用python代替)
Bash
C++
C#
CSS
Diff
HTML/XML
Java
Javascript
Markdown
PHP
Python
Ruby
SQL
4.dockerd遍历container.MountPoints,又会检查每个挂载点的源路径是否存在,如果不存在就会对该路径进行逐层创建(0755权限),这里判断源路径是否存在是通过os.stat()来判断的,并不会做软链接校验,前面第3步也没做,唯一做了挂载路径软链接解析的地方是路径创建完成后,会通过defer关键字里面调用EvalSymlinks()来解析,但是此处解析后是为了设置mountLabel(是否为软链接并不影响这个label,具体见https://github.com/moby/moby/blob/6f4fbef82718212e593626419182f31a9f604316/pkg/idtools/idtools_unix.go#L25),所以,docker是允许挂载软链接的,但是这样做存在很大的风险。设置好挂载点之后dockerd会把这些挂载信息写入容器配置中。
Bash
C++
C#
CSS
Diff
HTML/XML
Java
Javascript
Markdown
PHP
Python
Ruby
SQL
5.dockerd随后会通过通过调用containerd-shim运行runC。
(对应上图蓝色处)
6.runC会读取容器的配置,调用操作系统的mount函数进行挂载。
(对应上图绿色处)
具体源码解析可见:http://3ms.huawei.com/km/blogs/details/13209943
安全挂载建议:
- docker支持多个容器挂载相同目录,挂载方式有只读、读写两种形式。应尽量避免容器之间以读写(rw)形式挂载相同目录,否则如果某容器被黑客控制,可以更改其他容器在该目录的文件。
- 不要在容器上挂载敏感的主机系统目录,如/(根目录)、/boot、/etc、/dev、/lib、/proc、/sys、/usr、/var/run(或者/run)。
- 不要将docker.sock挂载进容器。该文件是docker客户端和服务端通信的套接字文件,挂载后会导致dockerd暴露。
- 确认挂载传播模式为私有模式(private或默认的rprivate),如果以共享模式挂载会对所有挂载卷进行复制,任何一个挂载卷的修改会传播到所有其它挂载卷,且此模式下不会限制其它容器挂载和对该卷进行更改。
- 在挂载前最好先事先保证挂载的文件存在且权限正确,并且最好使用只读挂载,即在使用-v或--volume时加上ro,使用--mount进行挂载时加上readonly。
- 尽量保证挂载目录隔离,即宿主机进程不会访问挂载的目录。
- 以最小范围原则进行挂载,即能挂载子目录就绝不挂载父目录,能挂载文件就不要挂载该文件的整个目录。
- 不要挂载软链接。
参考资料:
- http://ilearning.huawei.com/edx/next/courses-learn?courseId=100015201&articleId=18119 (张磊的课)
- http://isource.huawei.com/w00428594/container_security_summary/tree/master (大佬的总结)
- https://w3.huawei.com/ipd/tsl/#!tsl_new/standard/standard.html?standardId=44180 (公司规范)
- http://www.sel.zju.edu.cn/blog/2018/05/10/%E6%B7%B1%E5%85%A5%E7%90%86%E8%A7%A3docker%E5%AE%B9%E5%99%A8%E5%BC%95%E6%93%8Erunc%E6%89%A7%E8%A1%8C%E6%A1%86%E6%9E%B6/ (runC代码解读)
- https://studygolang.com/articles/16906 (docker-cli以及dockerd代码解读)
- http://3ms.huawei.com/km/groups/2034125/home?l=zh-cn#category=8652607 (容器安全圆桌交流)
欢迎大家一起探讨、补充!
【Docker】容器使用规范--安全挂载建议的更多相关文章
- 运维笔记--给正在运行的Docker容器动态绑定卷组(挂载指定目录)
场景描述: 操作系统: ubuntu16.04, docker版本: Docker version 19.03.1 系统运行一段时间后,该服务器上有一个运行中docker容器,需要在容器里边挂载本地服 ...
- centos:解决docker容器内挂载目录无权限 ls: cannot open directory .: Permission denied
docker运行一个容器后,将主机中当前目录下的文件夹挂载到容器的文件夹后 进入到docker容器内对应的挂载目录中,运行命令ls后提示: ls: cannot open directory .: P ...
- docker 学习(七) docker 容器挂载
1:docker的默认存放位置: $ sudo su # cd /var/lib/docker # ls -F containers/ graph/ repositories volumes/ ...
- Hyperledger Fabric服务器配置及修改Docker容器卷宗存储根目录/位置
Hyperledger Fabric节点服务器对存储空间的消耗还是比较大的,在我实际生产体验的过程中,每一条请求数据大概仅2K左右,但实际占用空间远不止这点,每个节点都会对Block及链进行保存维护, ...
- docker挂载volume的用户权限问题,理解docker容器的uid
docker挂载volume的用户权限问题,理解docker容器的uid 在刚开始使用docker volume挂载数据卷的时候,经常出现没有权限的问题. 这里通过遇到的问题来理解docker容器用户 ...
- 为什么不建议把数据库部署在Docker容器内?
近2年Docker非常的火热,各位开发者恨不得把所有的应用.软件都部署在Docker容器中,但是您确定也要把数据库也部署的容器中吗?这个问题不是子虚乌有,因为在网上能够找到很多各种操作手册和视频教程, ...
- 如何修改运行中的docker容器的端口映射和挂载目录
在docker run创建并运行容器的时候,可以通过-p指定端口映射规则.但是,我们经常会遇到刚开始忘记设置端口映射或者设置错了需要修改.当docker start运行容器后并没有提供一个-p选项或设 ...
- 详解docker中容器devicemapper设备的挂载流程
事故起因 版本说明:本文中docker版本主要基于1.10版本,操作系统为centos7.devicemapper在文中缩写为dm. 某个用户的容器启动不起来,启动时候一直报错.通过docker lo ...
- Docker容器挂载宿主目录的情形分析
Docker容器启动的时候,如果要挂载宿主机的一个目录,可以用-v参数指定. 譬如我要启动一个centos容器,宿主机的/test目录挂载到容器的/soft目录,可通过以下方式指定: # docker ...
- windows宿主机和docker容器设置挂载共享文件夹
docker容器内的程序经常需要访问.调用宿主机目录中的数据,每次都要导入导出非常麻烦费力. 接下来,一步步实现将宿主机的指定文件夹挂载到docker容器中. 1. 打开Oracle VM Vitua ...
随机推荐
- Sentinel源码分析-滑动窗口统计原理
滑动窗口技术是Sentinel比较关键的核心技术,主要用于数据统计 通过分析StatisticSlot来慢慢引出这个概念 @Override public void entry(Context con ...
- mysql选择列建立索引选择
1. 选择Where子句中筛选性好的列,即列中数据大量不重复 2. 索引名最好 idx_ 开头 3. 包含在 Order by ; Group By; Distinct 中的字段可以添加索引,可以提高 ...
- Hbase shell 操作记录
查看hbase版本 hbase(main):002:0> version 2.1.0-cdh6.2.0, rUnknown, Wed Mar 13 23:39:58 PDT 2019 Took ...
- Python 第五次实验
[1] (程序设计)编写程序,将二维列表数据写入 CSV文件(命名为"out.csv"),用逗号隔开.二维列表如下:[['Name','Age','Gender'], ['Bob' ...
- jenkins流水线部署springboot应用到k8s集群(k3s+jenkins+gitee+maven+docker)(1)
前言:前面写过2篇文章,介绍jenkins通过slave节点部署构建并发布应用到虚拟机中,本篇介绍k8s(k3s)环境下,部署jenkins,通过流水线脚本方式构建发布应用到k8s(k3s)集群环境中 ...
- java多线程实例程序实现与思想
写程序之前要了解两个概念 1.什么是进程 2.什么是线程 搞清楚这两个概念之后 才能写好一个合适而不会太抽象的程序 对进程和线程的理解见链接: https://blog.csdn.net/new_te ...
- Ubuntu 系统服务器初始化配置、安全加固、内核优化和常用软件安装的Shell脚本分享
转载自:https://www.bilibili.com/read/cv13875402?spm_id_from=333.999.0.0 描述: 适用于企业内部 Ubuntu 操作服务器初始化.系统安 ...
- Docker安装部署Rancher
# 一.Rancher简介 [Rancher](https://www.cnrancher.com/rancher/)是一个开源的企业级容器管理平台.通过Rancher,企业再也不必自己使用一系列的开 ...
- Git Review + Gerrit 安装及使用完成 Code-Review
转载自:https://cloud.tencent.com/developer/article/1010615 1.Code Review 介绍 Code Review 代码评审是指在软件开发过程中, ...
- Docker MySql 查看版本的三种方法
目录 Docker MySql 查看版本的三种方法 1.mysql -V命令查看版本 2.status命令查看版本 3.version命令查看版本 Docker MySql 查看版本的三种方法 1.m ...