Pull to refresh

Comments 5

Сейчас в офисе стоит сервер с хостом Proxmox, внутри - VM с Debian.

Диск проброшен с хоста в контейнер по NFS, а с Debian на Windows-клиентов уже через Samba.

Для удалёнщиков обёрнуто в WireGuard, который поднят так же внутри VM.

Пока работает, есть вроде не просит...

«sandbox none» в virtiofsd – добро пожаловать на тёмную сторону. Этот параметр отключает изоляцию демона, который крутится под рутом и торчит в сторону виртуальной машины. Если гость когда-нибудь скомпрометируют – следующая остановка: ядро хоста. Для продакшена стоит завернуть virtiofsd в systemd с CapabilityBoundingSet и SecureBits, а не просто махнуть рукой на песочницу.

Рад, что помогло. Корневая причина обычно в конфликте SELinux-контекста virtiofsd с uid/gid маппингом – sandbox none решает симптом, а не причину. Правильный путь: chcon --reference на обёртку и явный uid-map в XML машины, тогда изоляцию можно оставить включённой. Другими словами, sandbox none – временный отладочный флаг, а не постоянное решение.

Sign up to leave a comment.

Articles