little_skunk
Semiprofi
Thread Starter
- Mitglied seit
- 17.08.2006
- Beiträge
- 3.773
Hallo
ich möchte auf meinem NAS gern ein Server Programm laufen lassen. Das Programm ist noch in der Entwicklung und kann potentielle Sicherheitslücken haben. Ich würde dieses Programm gern isolieren. Es soll in einem LXC Container (Debian Jessi) laufen. Port 80 wird an den Container weitergeleitet. Jetzt habe ich allerdings noch zwei Probleme.
1.) Das Programm darf nicht unter root laufen. Das wäre mir zu unsicher. Am Ende wird der LXC Container übernommen und als Spambot missbraucht. Ich brauche also einen neuen User der so wenig Rechte wie möglich hat. Wie mache ich das?
2.) Der LXC Container darf keine Netzwerkverbindungen aufbauen. Ist es ausreichend dem neuen User einfach alle Befehle wie zum Beispiel wget zu verweigern oder ist dafür mehr notwendig?
Mit freundlichen Grüßen
ich möchte auf meinem NAS gern ein Server Programm laufen lassen. Das Programm ist noch in der Entwicklung und kann potentielle Sicherheitslücken haben. Ich würde dieses Programm gern isolieren. Es soll in einem LXC Container (Debian Jessi) laufen. Port 80 wird an den Container weitergeleitet. Jetzt habe ich allerdings noch zwei Probleme.
1.) Das Programm darf nicht unter root laufen. Das wäre mir zu unsicher. Am Ende wird der LXC Container übernommen und als Spambot missbraucht. Ich brauche also einen neuen User der so wenig Rechte wie möglich hat. Wie mache ich das?
2.) Der LXC Container darf keine Netzwerkverbindungen aufbauen. Ist es ausreichend dem neuen User einfach alle Befehle wie zum Beispiel wget zu verweigern oder ist dafür mehr notwendig?
Mit freundlichen Grüßen