腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
1
回答
NET_ADMIN
功能
的
安全
含义
、
、
、
、
我正在尝试理解在--cap-add=
NET_ADMIN
中运行容器
的
安全
含义
。容器将在k8s集群中运行,它们将执行用户提供
的
代码(我们无法控制,并且可能是恶意
的
)。据我所知,除非我添加--network host标志,否则容器将只能更改它们自己
的
网络堆栈。因此,它们可以破坏自己
的
网络,但不能以任何方式影响主机或其他容器。 这是正确
的
吗?在决定这样做是否
安全
时,有什么考虑因素吗?
浏览 150
提问于2019-09-27
得票数 0
回答已采纳
1
回答
从部署在Kubernetes [Linux
功能
]中
的
容器执行traceroute时不允许执行
的
操作。
、
为了理解Kubernetes中
的
安全
上下文和
功能
,我创建了以下pod描述:kind: Pod name: app securityContextsleep securityContext: capabilities : 在这
浏览 0
提问于2020-04-05
得票数 6
1
回答
Istio: openshift上
的
特权scc
、
根据
的
说法,必须将privileged scc授予服务帐户才能运行istio。oc adm policy add-scc-to-user privileged -z <target service account> -n <target-namespace> 我
的
问题是,为什么我需要授予
浏览 2
提问于2018-07-31
得票数 0
2
回答
io.k8s.api.core.v1.PodSecurityContext中
的
未知字段“
功能
”(在容器/K8s吊舱中运行t鲨)
、
、
我已经构建了一个包含tshark
的
坞映像(它是我将用于从库伯内特斯吊舱进行各种手动调试
的
映像)。 containers: capabilities: -
NET_ADMIN
error: error validating是什么阻止我设置:
浏览 10
提问于2020-04-22
得票数 8
回答已采纳
1
回答
如何确定命令所需
的
功能
?
、
、
9ee961d90990 ifconfig我可以直接启动具有扩展
功能
的
容器(我已经添加了
net_admin
1),但是是否有任何方法来检查运行此命令所需
的
系统
功能
?使用--privileged启动容器是可能
的
,可以执行此操作,并践踏与坞程序相关
的
所有
安全
性,但如果可能的话,我宁愿
浏览 0
提问于2016-06-27
得票数 7
1
回答
以非管理用户
的
身份在Docker容器中运行nmap
、
、
、
我希望在Docker容器中运行Nmap工具,但不使用默认
的
root用户帐户。我已经通过setcap设置了(希望)正确
的
功能
。不幸
的
是,当我试图运行它时,我只得到了“不允许
的
操作”错误。这是我
的
码头文件: ENV LANG='en_US.UTF-8' LANGUAGE='en_US
浏览 0
提问于2021-03-07
得票数 1
回答已采纳
2
回答
openVPN在码头图像中
、
我正在尝试创建一个带有python脚本
的
对接者映像,该脚本可以使用openVPN连接到API,但是,我似乎无法让openVPN工作。我有我
的
码头文件RUN mkdir /config ADD ./config/.另外,我需要将容器作为Azure中
的
容器实例运行。
浏览 11
提问于2021-06-21
得票数 1
回答已采纳
1
回答
如何使用附加
功能
在docker容器中运行脚本(docker exec ... --cap-add ...)
、
、
如何在docker容器中运行具有附加
功能
的
脚本,如
NET_ADMIN
我正在测试一些我想要在需要
NET_ADMIN
权限
的
docker镜像中运行
的
命令。例如,这是可行
的
: docker run --rm -it --cap-add '
NET_ADMIN
' debian:stable-slim "iptables -L" 但是如果我想要执行一个脚本(通过update > apt-get -y install i
浏览 92
提问于2020-09-19
得票数 0
1
回答
K8S iptables与实例内容器iptables
的
关系
、
、
tcp -m tcp --dport 4096 -j udp2rawDwrW_191630ce_C0DROP all -- anywhere anywhere 而当我登录到容器所在
的
节点并运行sudo iptalbes --table filter -L时,我看不到相同
的
结果。我在想,默认情况下会删除previle
浏览 30
提问于2020-02-15
得票数 1
回答已采纳
1
回答
mknod: /dev/net/tun操作不允许在使用openvpn/稳定
的
kubernetes集群上执行
、
我在kubernetes集群中设置了一个openvpn服务,问题是我之前已经这样做了,并保存了图表配置,但现在我不能真正解决这个问题:LE:在集装箱和码头上工作,看起来这是crio
的
问题
浏览 231
提问于2019-10-21
得票数 0
1
回答
码头集装箱如何检查它是否有能力
例如,假设我有一个需要
NET_ADMIN
功能
的
容器(例如,保留为容器)。 当容器运行时,如何检查实际提供
的
功能
,以便添加日志/抛出错误?
浏览 4
提问于2017-10-12
得票数 3
回答已采纳
1
回答
配置正在运行
的
停靠容器
的
主机
的
网络接口。
、
我有一个web服务(网页),允许用户配置主机
的
网络接口(它基本上是一个用于配置主机NIC
的
网页)。现在,我们正在考虑将这种服务转移到码头集装箱内。这意味着在容器内运行
的
sw应该能够修改停靠器运行
的
主机
的
网络接口
的
配置。 我试着用--network=host启动一个对接器,并使用ip命令来修改接口配置,但我已经尽力了(很明显?!)这可能是有意义
的
,因为从
安全
的
角度来看,这可能是一个问题,更不用说您正在更改其他可能正在运行
的</e
浏览 4
提问于2016-10-16
得票数 0
回答已采纳
3
回答
我们如何向正在运行
的
docker容器添加
功能
?
、
、
是否可以在容器实际启动后添加
功能
(例如:
NET_ADMIN
)?我正在寻找一种选择,如果有可能以某种方式将这种能力提供给这个容器。
浏览 0
提问于2016-08-04
得票数 13
回答已采纳
1
回答
如何解决exceptions.OSError:[Errno 1]操作不允许(码头集装箱)?
、
、
、
我
的
scan.py代码是-- print " %s = %s" % (desc, value) 根据文件(在最后
的
注需要设置blupe-helper在不使用sudo.
的
情况下运行代码
的
功能
根据
的<
浏览 1
提问于2019-01-13
得票数 0
回答已采纳
1
回答
通过另一个集装箱运输码头集装箱
、
、
我试图通过容器A (10.10.1.3,proxy,安装在透明代理模式)将容器B
的
tcp流量(10.10.1.2,使用mysql
的
自定义二进制文件并在端口4242上运行)路由到外部,它们在桥模式下共享相同
的
用户定义
的
码头网络但是当我改变路由时;因为它必须返回到容器A;容器B不能到达任何东西,一个简单
的
ping google.com超时。编辑: 当尝试ping/curl google.com
浏览 0
提问于2019-01-18
得票数 7
1
回答
Kubernetes是如何实现Linux
功能
的
?
、
、
Linux
功能
应用于可执行文件。如果我向容器添加
功能
,这意味着什么?这是我
的
容器securityContext: runAsUser: 1008 add:但是我
的
任务不能创建原始套接字。那么,在打包码头映像时,我应该将
功能
应用于可执行文件吗?
浏览 4
提问于2020-12-17
得票数 1
回答已采纳
3
回答
在docker容器中调用OpenConnect VPN客户端显示TUNSETIFF失败:不允许操作
、
我在一个基于ubuntu
的
docker容器中调用openconnect。它成功连接到服务器并提示输入我
的
密码,但随后CSTP connected.Keepalive 20我搜索了TUNSETIFF这个词,每个答案都是关于命令没有在sudo中运行,但我已经是容器中
的
root
浏览 0
提问于2015-05-30
得票数 27
回答已采纳
1
回答
是否有一个技巧来构建带有特权
的
码头容器?
我必须向iptables添加一些规则,在构建过程中它会给我一个错误,因为我需要privilege,所以有什么方法可以绕过它吗,我知道build中没有privilege选项,或者我可以在不运行它
的
情况下构建和映像吗
浏览 0
提问于2016-12-12
得票数 10
1
回答
Istio Init容器不适用于Pod
安全
策略
、
、
、
、
我已经应用了Pod
安全
策略,其中我拒绝特权容器,以根用户身份运行和权限提升,并在Istio init容器需要时允许NET_RAW和
NET_ADMIN
功能
。我尝试在Istio configmap中为sidecar-injector更改init容器
的
UID,但istio-init容器失败,并指出它无法获取iptables。我试着启用Istio CNI,但这搞乱了我
的
EKS实现。工作节点立即被标记为不健康,因此我必须禁用Istio CNI并安装AWS VPC CNI。 任何建议/方向都将不胜感激。
浏览 19
提问于2021-05-18
得票数 1
3
回答
为什么CAP_NET_ADMIN对ioctl(TUNSETIFF)
的
权限不足?
、
、
、
由于我不希望它以root
的
形式运行,所以我将CAP_NET_ADMIN添加到二进制
的
功能
中:$getcap target/release/tunnel然而,这是行不通
的
。我所读到
的
一切都表明,这是创建调谐器所需
的
唯一
功能
浏览 0
提问于2019-03-17
得票数 8
回答已采纳
点击加载更多
相关
资讯
函数COUNTIF的主要功能和各参数的具体含义
404的真正含义
Linux 工具:点的含义
excel中Match函数有什么功能,参数具体什么含义,该怎么使用?
Serverless 的三个含义
热门
标签
更多标签
云服务器
ICP备案
对象存储
实时音视频
云直播
活动推荐
运营活动
广告
关闭
领券