如何利用Linux设备白名单DeviceAllow精准限制容器硬件触达范围

阿涛吖_9668

阿涛吖_9668

2026-06-13

773人浏览

原创

linux设备白名单(deviceallow)本质是cgroups devices控制器的规则机制,通过“默认拒绝、显式允许”实现内核级设备访问控制,需结合最小化--device挂载、capability裁剪和devices.allow规则分层落实。

如何利用linux设备白名单deviceallow精准限制容器硬件触达范围

Linux设备白名单(DeviceAllow)本质是 cgroups devices 控制器的规则机制,它不依赖 Docker CLI 原生参数,而是通过内核级设备访问控制实现“默认拒绝、显式允许”。要精准限制容器硬件触达范围,关键不是堆砌参数,而是分层落实:挂载最小设备集 + 剥离高危能力 + 用 devices.allow 精确放行。

只挂载真正需要的设备节点

这是最直接有效的第一道防线。Docker 默认不挂载任何宿主机设备(如 /dev/sda、/dev/video0、/dev/kvm),必须显式声明才可见、才可访问。

  • 语法格式:docker run --device :[:r|:w|:rw]
  • 只读挂载更安全:例如摄像头仅需读取,用 --device /dev/video0:/dev/video0:r;即使进程有 root 权限,也无法写入或调用 ioctl 控制参数
  • 避免宽泛挂载:严禁使用 --device /dev:/dev:rwm 或 --privileged,这等于放弃设备隔离
  • 不挂载 = 不可见:没加 --device 的设备,容器内 ls /dev 下根本不会出现对应节点,连 open() 都会报 ENOENT

剥离 capability 阻断设备操作权

挂载只是让设备文件存在,能否操作还取决于进程权限。很多硬件操作(如 mknod 创建设备、mount 绑定、修改 /sys/class/ 下属性)需特定 capability 支持。

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 默认清空所有能力:--cap-drop=ALL,再按需添加(如仅 --cap-add=NET_BIND_SERVICE)
  • 重点禁用:--cap-drop=SYS_ADMIN(防止创建设备、挂载、修改 cgroup)、--cap-drop=SYS_RAWIO(防止直接 I/O 访问内存或端口)
  • 配合安全选项:--security-opt=no-new-privileges:true,阻止容器内二进制通过 setuid 提权后绕过设备限制

用 devices.allow 实现内核级白名单

当需批量控制(如允许多个 tty 设备但禁止所有块设备),或运行时动态调整策略时,devices.allow 是核心手段。它工作在 cgroups v2 层,Docker 20.10+ 默认启用 systemd cgroup manager 后自动生效。

  • 规则格式:c 4:64 rwm 表示主设备号 4(tty)、次设备号 64(如 /dev/ttyS0),允许读、写、mknod
  • 通配更灵活:c 188:* rmw 允许全部 USB 串口设备(主号 188),b *:* r 仅允许读所有块设备(不包括写和 mknod)
  • 禁止某设备:先清除默认全通规则 echo a > /sys/fs/cgroup/devices.devices.deny,再逐条添加允许项;或直接 echo 'b 8:16 w' > /sys/fs/cgroup/devices.devices.deny 禁止对 /dev/sdb 写入
  • Docker 中传入规则:--device-cgroup-rule='c 1:3 rwm'(允许 /dev/null)、--device-cgroup-rule='b *:* r'(只读所有块设备)——注意该参数需宿主机 cgroups v2 支持且 Docker daemon 配置正确

验证与兜底防护

配置完不能只靠“应该可以”,必须验证实际效果。

  • 进容器检查:ls -l /dev 确认只有预期设备存在;cat /proc/self/cgroup | grep devices 查看当前 cgroup 路径;cat /sys/fs/cgroup/devices/devices.list 查看已生效的 allow/deny 规则
  • 尝试越权操作:dd if=/dev/zero of=/dev/sda bs=1 count=1 应报 Permission denied;mknod /tmp/test c 1 3 应报 Operation not permitted(若已 drop SYS_ADMIN 且未在 devices.allow 中放行)
  • 生产环境兜底:--read-only 挂载根文件系统,防止容器内恶意重建 /dev 下节点;卸载宿主机非必要驱动(如 sudo rmmod nvidia_uvm)从源头移除设备节点

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux docker

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3850

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3313

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2453

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5890

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5542

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3273

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2765

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2979

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习