LINUX.ORG.RU

lxc + безопасность + overlayfs - есть ли жизнь в реальности?

 ,


0

3

Собственно возник вопрос после недавнего факапа с ядром в убунту.

Если раньше можно было гонять непривилегированный системный контейнер с overlay - теперь этот фокус не проходит. Как впрочем и монтирование оверлея перед стартом контейнера (собственно - монтируется, всё видно - но в R/O). Остались варианты - гонять контейнеры под реальным рутом обвешавшись apparmor и selinux. Или забыть про overlayfs (но диски то не резиновые). Есть еще какое-нибудь не очевидное решение?

Или забыть про overlayfs

btrfs, zfs, lvm-снапшоты, у device-mapper'а еще какая-то COW-хрень есть.

anonymous
()

Базовая система обычно занимает 1-1.5 гига, это не так много (если конечно у тебя не тысяча виртуалок).

А кстати если используешь оверлейфс, то как его потом бэкапить и восстанавливать?

xorik ★★★★★
()
Ответ на: комментарий от anonymous

btrfs - как-то не хочется, zfs - это ядро патчить. lvm+devmapper идут в топку, лишние абстракции на дисковым I/O с сомнительной полезностью.

LynxChaus
() автор топика
Ответ на: комментарий от xorik

1.5 гига на 10 контейнеров - это уже 10-15 гигов, не?

Бакапить? Собрал в сторонке тем-же оверлеем набор и затарил таром. Или rsync'ом в сторону.

LynxChaus
() автор топика
Ответ на: комментарий от LynxChaus

1.5 гига на 10 контейнеров - это уже 10-15 гигов, не?

Это много?

zfs - это ядро патчить

Не надо. Во всяком случае на дебиане/убунте и генте, про rpm не в курсе, но думаю тоже подключаешь репу и ставишь spl+zfs

xorik ★★★★★
()
Ответ на: комментарий от xorik

Это много?

Там, где я этим занимаюсь - много. Хоть самому диски покупай толще.

Не надо. Во всяком случае на дебиане/убунте и генте, про rpm не в курсе, но думаю тоже подключаешь репу и ставишь spl+zfs

На zfs конечно посмотрю, но с 4я гигами памяти и на слабом процессоре - скорее всего не выход.

LynxChaus
() автор топика

Пока остановился на общем для всех контенеров rootfs (на отдельном LV) через aufs в контейнерах.

Базовые пакеты ставятся/обновляю только через rootfs.

Специфические пакеты ставлю в контейнеры.

vel ★★★★★
()
Ответ на: комментарий от LynxChaus

btrfs - как-то не хочется

Ну, раз не хочется

zfs - это ядро патчить

Два ядра

lvm+devmapper идут в топку, лишние абстракции на дисковым I/O с сомнительной полезностью.

А zfs - не лишняя абстракция?

melkor217 ★★★★★
()
Ответ на: комментарий от vel

Вообще, странно что aufs раньше не упомянули. Работает и хлеба не просит, а overlayfs лучше разве что по идеологическим соображениям.

melkor217 ★★★★★
()
Ответ на: комментарий от LynxChaus

Ничонезнаю, в дебиановских ядрах aufs отродясь была. А overlayfs сама по себе появилась меньше года назад.

melkor217 ★★★★★
()

unionfs-fuse?

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.