怎么在Docker中利用AppArmor限制容器对宿主机特定硬件的读写

小磊同学_8940

小磊同学_8940

2026-06-19

516人浏览

原创

在docker中利用apparmor限制容器对宿主机硬件访问,核心是创建自定义profile(如restricted-hw),在其中用deny /dev/sda rw, deny /dev/ttyusb0 rw, deny /dev/nvme0n1 rw等语句显式拒绝目标设备读写,并通过--security-opt apparmor=restricted-hw加载生效。

怎么在docker中利用apparmor限制容器对宿主机特定硬件的读写

在 Docker 中利用 AppArmor 限制容器对宿主机特定硬件(如 /dev/sda、/dev/ttyUSB0、/dev/nvme0n1 等)的读写,核心在于:**为容器加载自定义 AppArmor profile,并在 profile 中显式拒绝(deny)对目标设备节点的访问权限**。Docker 默认不启用 AppArmor(取决于宿主机系统),且默认 profile(如 docker-default)通常不限制大多数 /dev/ 设备——必须手动配置。

确认宿主机已启用 AppArmor 并支持 Docker

AppArmor 是 Linux 内核安全模块,仅在 Ubuntu、Debian、SUSE 等发行版中默认启用。运行以下命令验证:

  • 检查内核是否启用 AppArmor:cat /sys/module/apparmor/parameters/enabled → 应输出 Y
  • 确认 AppArmor 已加载策略:aa-status → 查看 loaded profiles 数量及状态
  • 确认 Docker daemon 支持 AppArmor:docker info | grep -i apparmor → 应显示 AppArmor: true
  • 若未启用,需在 GRUB 启动参数中添加 apparmor=1 security=apparmor,并重装 apparmor-utils 和 apparmor-profiles 包

编写专用 AppArmor profile 限制硬件设备访问

不能直接修改 docker-default,应创建新 profile(例如 restricted-hw),明确禁止对特定设备路径的读写。关键点:

  • 设备节点路径(如 /dev/sdb)在容器内挂载后仍映射到宿主机设备文件,因此需在 profile 中按其**容器内可见路径**声明规则
  • 使用 deny /dev/sdb rw, 即可阻止读写;加 l(lock)或 k(kill)可增强防护,但 rw 已足够拦截常规 I/O
  • 避免使用通配符(如 /dev/sd*)除非必要,防止过度限制或漏放

示例 profile(保存为 /etc/apparmor.d/usr.sbin.restricted-hw):

Docker Cli
Docker Cli

使用 Docker CLI 构建、运行、停止、检查和管理容器与镜像的助手。用于执行容器相关任务。

下载
#include <tunables><p>profile restricted-hw flags=(attach_disconnected,mediate_deleted) {</p>
<h1>include <abstractions></abstractions>
</h1>
<h1>include <abstractions></abstractions>
</h1>
<h1>显式拒绝访问敏感块设备</h1>
<p>deny /dev/sda rw,
deny /dev/sdb rw,
deny /dev/nvme0n1 rw,
deny /dev/ttyUSB0 rw,</p>
<h1>可选:限制 /dev/shm、/dev/mqueue 等 IPC 设备</h1>
<p>deny /dev/shm/<strong> rwkl,
deny /dev/mqueue/</strong> rw,</p>
<h1>允许基础设备(必须保留,否则容器无法启动)</h1>
<p>/dev/pts/** rw,
/dev/console rw,
/dev/zero rw,
/dev/null rw,
/dev/random r,
/dev/urandom r,
}</p></tunables>

加载 profile:sudo apparmor_parser -r /etc/apparmor.d/usr.sbin.restricted-hw

运行容器时指定 AppArmor profile

Docker 不会自动应用新 profile,必须通过 --security-opt 显式绑定。注意 profile 名称是文件名中去掉路径和扩展后的部分(即 usr.sbin.restricted-hw):

  • 启动容器:docker run --security-opt apparmor=restricted-hw -it ubuntu:22.04
  • 验证是否生效:docker exec <container_id> ls -l /dev/sdb</container_id> 可见文件存在,但执行 dd if=/dev/zero of=/dev/sdb bs=1M count=1 会报错 Permission denied
  • 查看容器实际使用的 profile:cat /proc/<pid>/attr/current</pid>(其中 pid 为容器 init 进程 PID),应显示 restricted-hw (enforce)

注意事项与常见问题

AppArmor 对硬件设备的控制依赖于路径匹配和权限语义,以下情况需特别留意:

  • 设备热插拔或动态挂载:若容器运行时新设备(如 USB 摄像头)出现在 /dev/,而 profile 未提前声明 deny,则可能被允许访问。建议结合 udev 规则 + AppArmor 静态限制
  • 特权容器(--privileged)会绕过所有 AppArmor 策略:禁用该选项,改用 --device-read-only 或 --device 精确挂载所需设备
  • 容器内 mknod 创建设备节点无效:AppArmor 默认禁止容器内 mknod,无需额外限制;重点仍是防止挂载宿主机设备后非法访问
  • SELinux 与 AppArmor 不兼容:同一系统不可同时启用两者,若 SELinux 启用,AppArmor 将被禁用

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

docker

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

2023.07.24

685

4

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

4979

6

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

5917

6

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

2253

7

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

2026.02.11

239

16

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

2026.03.31

431

14

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

2026.05.11

380

26

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

2026.05.15

285

24

Hyperf 项目部署运维与性能调优手册
Hyperf 项目部署运维与性能调优手册

聚焦 Hyperf 在生产环境的落地,包含 Docker 高效打包、Swoole 配置优化、常见的内存溢出(OOM)问题排查方法以及热更新方案。

2026.05.19

405

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习