V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  song4  ›  全部回复第 1 页 / 共 4 页
回复总数  79
1  2  3  4  
支持一下,想来新加坡的朋友们可以考虑一下。这枚 HR 超赞的。
2019-02-26 11:25:15 +08:00
回复了 rizon 创建的主题 程序员 关于借助 docker 获取 root 目录权限实现提权问题的探讨
先回答第一个问题:

> 如果 docker 中的用户名交 dockeruser 宿主机没有这个用户,他是怎么映射的呢?按照 uid 吗?

是的,按照 uid 来映射。默认从 uid=0 开始映射,宿主机的 uid=0,1,2,... 映射为容器的 uid=0,1,2,...。你可以通过 `--userns-remap` 选项来改变这个行为,比如说可以指定宿主机的 uid=1000,1001,1002,... 映射为容器的 uid=0,1,2,...。

第二个问题:

> 所以在容器内就是 root 权限了,怎么避免呢?

事实确实是这样的,你可以参考 LWN 的这篇文章:[User namespaces + overlayfs = root privileges]( https://lwn.net/Articles/671641/)。这一点其实在 Docker 官方给出的 [Docker daemon attack surface]( https://docs.docker.com/engine/security/security/) 中也已经指出来了:

> Docker allows you to share a directory between the Docker host and a guest container; and it allows you to do so without limiting the access rights of the container. This means that you can start a container where the /host directory is the / directory on your host; and the container can alter your host filesystem without any restriction. This is similar to how virtualization systems allow filesystem resource sharing. Nothing prevents you from sharing your root filesystem (or even your root block device) with a virtual machine.

那么,怎么避免呢?一种方案是,可以在运行容器的时候通过 `--user` 选项指定非 root 用户名和组。另外,挂载 volumes 的时候遵循 Principle of Least Privilege 是一个好习惯:尽量避免挂载系统重要的目录或文件,如果实在需要,不妨使用只读挂载。
2019-02-12 13:29:05 +08:00
回复了 ns2250225 创建的主题 程序员 请问怎样知道 k8s 的一个 node 最多能创建多少个 pod 呀 😭
@monsterxx03 是对的,做 Capacity Planning 的话,还需要知道应用的工作负载特征。
2018-12-26 21:57:58 +08:00
回复了 song4 创建的主题 酷工作 [新加坡] HonestBee 招 DevOps/Backend/Frontend 工程师,你来不来?
@abmin521 是的
2018-12-26 17:43:32 +08:00
回复了 song4 创建的主题 酷工作 [新加坡] HonestBee 招 DevOps/Backend/Frontend 工程师,你来不来?
我是 DevOps 工程师
2018-12-25 23:33:44 +08:00
回复了 song4 创建的主题 酷工作 [新加坡] HonestBee 招 DevOps/Backend/Frontend 工程师,你来不来?
@tyrealgray 这个应该好协调的吧,不清楚您当时的具体情况 😂
2018-12-25 23:28:14 +08:00
回复了 song4 创建的主题 酷工作 [新加坡] HonestBee 招 DevOps/Backend/Frontend 工程师,你来不来?
@mygoare 我们业务中用到的是 React,如果你学习能力足够强,欢迎投递简历!
2018-12-25 23:23:18 +08:00
回复了 song4 创建的主题 酷工作 [新加坡] HonestBee 招 DevOps/Backend/Frontend 工程师,你来不来?
@jishu541464750 你够了。。。
2018-12-12 15:57:48 +08:00
回复了 summersnow521 创建的主题 Java Java DevOps 最贱实践讨论
你是想讨论“最贱实践”还是“最佳实践”?
2018-01-19 12:12:59 +08:00
回复了 cszchen 创建的主题 程序员 大型 React 项目的所有数据源都需要用 Redux 管理吗
同意 @swirling 的说法,这叫 redux 原教旨主义,为了用它而用它,你说这不是欠吗。
2018-01-19 12:11:14 +08:00
回复了 cszchen 创建的主题 程序员 大型 React 项目的所有数据源都需要用 Redux 管理吗
开发界始终在做的一件事就是强调“隐藏”的重要性。我内部的数据我自己管理,你不该知道的别知道。
2017-09-24 21:39:41 +08:00
回复了 KiseXu 创建的主题 服务器 服务器环境管理的困惑
上 Docker
涉及的概念:DNS Delegation。DNS 的名称空间是分级的树状结构,每一级会有一组名称服务器负责解析该级的名称。

www.taobao.com 来说,它的 FQDN 是 www.taobao.com. 。注意末尾有个点。

我们对其进行 DNS 查询时,首先查询根(.)的名称服务器,返回:*.root-servers.net. 。这是根名称服务器。

接着,向任意一个根名称服务器查询 com. 的名称服务器,返回:*.gtld-servers.net. 。这是 gTLD 名称服务器。

然后,选择一个 gTLD 名称服务器,查询 taobao.com. 的名称服务器,返回:ns[4-7].taobao.com. 。也就是说,taobao.com. 的名称服务器被注 册成了 ns[4-7].taobao.com 。这是人为控制的。

最后,向任意一个 ns[4-7].taobao.com. 发起查询,你会发现其实只是 CNAME RECORD 而已。
2017-09-03 10:43:46 +08:00
回复了 xarrow 创建的主题 DNS 为什么使用 Google 的 DNS 解析 m10.music.126.net 响应的 127.0.0.1 ?
@bclerdx 可以通过 IP 反查地理位置呀
对于 OS X 和 iOS,先看这一本吧:深入解析 Mac OS X & iOS 操作系统
2017-08-29 11:40:22 +08:00
回复了 kenis 创建的主题 分享创造 分享一個 side project,數碼購物網站
@kenis 感觉不错,加油!
2017-07-29 22:23:07 +08:00
回复了 johnzh 创建的主题 分享创造 想做一款告警引擎,求反馈
prometheus
2017-07-28 11:54:25 +08:00
回复了 linsage186 创建的主题 GitLab 基于 GitLab 的 Chrome 插件:树形展示代码目录
@mzeht 它的原理是(侵入式地)捕获和操作页面上的元素和内容,所以只要 Gitlab 版本符合要求,自建的也是支持的。
1  2  3  4  
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   2739 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 30ms · UTC 11:42 · PVG 19:42 · LAX 03:42 · JFK 06:42
Developed with CodeLauncher
♥ Do have faith in what you're doing.