Всем привет, хочу задать вопрос, которого не могу найти на форуме. Мне удалось создать образ с помощью dab, но с некоторых пор я не могу установить или запустить никакие сервисы в контейнере. Постоянно появляются ошибки apparmor, вот пример, когда пытаюсь установить mariadb: [510907.402767] audit: type=1400 audit(1546941509.083:189): apparmor="DENIED" operation="mount" info="failed flags match" error=-13 profile="lxc-9002_</var/lib/lxc>" name="/" pid=30859 comm="(install)" flags="rw, rslave" Даже с чистым контейнером, попытка установить apache2 становится практически невозможной: [511748.194258] audit: type=1400 audit(1546942349.893:190): apparmor="DENIED" operation="mount" info="failed flags match" error=-13 profile="lxc-9002_</var/lib/lxc>" name="/" pid=1698 comm="(pachectl)" flags="rw, rslave" Все работало нормально до трех дней назад. Еще один сервис — dovecot с такой же ошибкой: [519311.829786] audit: type=1400 audit(1546949913.651:193): apparmor="DENIED" operation="mount" info="failed flags match" error=-13 profile="lxc-9002_</var/lib/lxc>" name="/" pid=24770 comm="(dovecot)" flags="rw, rslave" Я пытаюсь протестировать программное обеспечение с новой версией Debian, работающей в контейнерах. Буду признателен за любую помощь. С уважением.
Debian buster LXC контейнер, Proxmox Виртуальная Среда
|
08.01.2019 11:14:00
|
|
|
|
|
|
27.06.2019 14:09:00
Как мне это сделать, конкретно?
|
|
|
|
|
|
27.06.2019 14:12:00
Привет, перейди в интерфейс, ты найдешь это в разделе Контейнер -> Опции -> Функции -> Вложение.
|
|
|
|
|
|
27.06.2019 14:18:00
Мой, похоже, не редактируется. То есть там нет никаких функций. Это также контейнер без прав. Это имеет значение? Поправка: Мне нужны привилегированные разрешения. Моя ошибка.
|
|
|
|
|
|
27.06.2019 14:47:00
Я хочу понять, какие последствия для безопасности это может иметь. Почему мне стоило бы запускать вложенность или нет?
|
|
|
|
|
|
28.06.2019 16:32:00
это позволяет вам монтировать /proc и /sys и некоторые другие вещи в режиме rw, что может быть опасно. вам также разрешен больший набор системных вызовов, чем обычным контейнерам.
|
||||
|
|
|
|||
Читают тему
