LINUX.ORG.RU

nginx в docker торчащий в web

 ,


0

4

Допустим у меня роутер настроен на пропуск двух портов внутрь сети.

1) SSH на нестандартном порту, вход только по pubkey

2) https в nginx внутри docker непосредственно у меня на компе. Версия nginx отключена. Пока что я сам docker не настроил, но на что обратить внимание чтобы тот кто осилит выполнить удаленный эксплоит в nginx не смог вылезти из контейнера? Гайды?

Почему я концентрируюсь не на защите nginx? Ну просто возможно он будет проксировать в сомнительно защищенные самописные велосипеды.

★★★★★

Последнее исправление: vertexua (всего исправлений: 2)

удаленный эксплоит в nginx
Ну просто возможно он будет проксировать в сомнительно защищенные самописные велосипеды.

Тогда уж эксплоитов к велосипедам (веб приложения?) надо бояться. А как защищать - зависит от языка, на котором эти приложения написаны и на чем крутятся.

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Во я бы предпочел считать из заведомо ненадежными. Как огородить Docker? Если его достаточно огородить, поставить квоту на диск, сеть, память, процессор, количество процессов, то пусть там хоть fork bomb запускают.

vertexua ★★★★★
() автор топика
Ответ на: комментарий от vertexua

Во я бы предпочел считать из заведомо ненадежными.

nginx и каждое проксируемое им приложение в отдельных контейнерах?

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Ну допустим да, или даже для простоты, они все в одном, но защищать от друг друга не нужно, нужно чтобы не вылезли в хост и сеть хоста

vertexua ★★★★★
() автор топика
Ответ на: комментарий от xtraeft

Ну пока не возникли, я ничего еще не настроил. Просто хочу совета по поводу что и как резать и всякие pitfalls в виде дебильных дефолтных настроек Docker.

Я просто хочу гонять тестовые сервера у себя на десктопе (не на виртуалке в облаке), но при этом раздавать ссылку направо и налево. Не хочу чтобы яумамыхакир потер мне фотки с котиками в хомяке

vertexua ★★★★★
() автор топика
Ответ на: комментарий от vertexua

Почему не в виртуалке - я уже тему заводил на ЛОРе. Причины от учебных, до «ближе к сердцу» и желания пользоваться всякими мультикастами если захочу вдруг

vertexua ★★★★★
() автор топика
Ответ на: комментарий от xtraeft

Я имел ввиду не cgroups контейнер vs VirtualBox, а мой любимый десктоп vs Amazon AWS

vertexua ★★★★★
() автор топика

не смог вылезти из контейнера

Речь о 'побеге' из него или вообще о доступе к сервисам/сети хоста?

invokercd ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.