OpenVZ è corretti contro tutti gli exploit per la sua attuale versione del kernel?

0

Sto cercando un software di vitalizzazione dei contenitori che mi consenta di creare contenitori che ospiteranno software / lavori / compiti specifici che posso avviare a volontà (e collegarli agli alias dell'interfaccia). I contenitori ospiteranno utenti reali e server specifici per tali entità come i videogiochi.

Ho alcuni pezzi di software diversi che sto considerando al momento che sono le jail di FreeBSD (che devo ancora lavorare all'interno di una VM), e openVZ (che attualmente sto lavorando), e forse una piattaforma di virtualizzazione completa come KVM (che non ho usato affatto).

Comunque, la mia prima domanda è ... dato che ho notato che openVZ sta usando il kernel 2.6.32 (che ha conosciuto root locale e altri exploit), la versione openVZ di questo kernel è aggiornata con le patch? In caso contrario, sarebbe meglio usare le jail di FreeBSD o altri software come KVM su un kernel più aggiornato?

La mia seconda domanda è ... se openVZ non è completamente aggiornato a causa del suo vecchio kernel, c'è un modo per usare un kernel aggiornato con i contenitori openVZ? Sto usando Debian wheezy 3.2.0-4 come mio nodo del nodo host se è importante (anche se openVZ sostituisce il kernel).

E la mia domanda sull'elenco (anche se non correlata allo stesso openVZ) ... con software come KVM è semplice creare una macchina virtuale e collegarla a uno specifico alias IP come in openVZ? Conosco le jail di FreeBSD e openVZ è in grado di creare solo contenitori Linux mentre condividono il kernel con i loro contenitori, ma KVM consente la virtualizzazione completa di altre piattaforme OS come Windows, che è qualcosa che potrei esaminare in futuro.

Grazie per il tuo tempo e le tue risposte.

    
posta user61114 20.11.2014 - 09:40
fonte

2 risposte

1

Dai un'occhiata ai kernel changelog di OpenVZ - ci sono versioni del kernel regolari (fino a qualche volta al mese), spesso con correzioni CVE. Inoltre, non è 2.6.32 - è RHEL6 (che era basato su 2.6.32 ma è andato avanti molto).

    
risposta data 24.11.2014 - 22:16
fonte
0

Ho trovato alcune notizie correlate che si spera confermino che openvz in effetti applica patch al proprio kernel man mano che escono:

The OpenVZ kernel is based on the Linux kernel. The OpenVZ team tracks and analyzes all the security updates to the Linux kernel and applies them accordingly.

To achieve the maximum possible security and stability, stable OpenVZ kernels are based on Red Hat Enterprise Linux kernels, which are conservative and well-maintained. By using an enterprise kernel as a base (rather than latest vanilla kernel), we avoid adding new bugs or security holes, still the old ones are getting discovered and fixed, and the kernel matures.

    
risposta data 21.11.2014 - 10:04
fonte

Leggi altre domande sui tag