<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Аспро: ЛайтШоп [тема: Нужна помощь с AppArmor для контейнера LXC.]</title>
		<link>http://proxmox.su</link>
		<description>Новое в теме Нужна помощь с AppArmor для контейнера LXC. форума Proxmox Виртуальная Среда на сайте Аспро: ЛайтШоп [proxmox.su]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 11 Jun 2026 06:05:15 +0300</pubDate>
		<item>
			<title>Нужна помощь с AppArmor для контейнера LXC.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message331045/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.">Нужна помощь с AppArmor для контейнера LXC.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Провел сегодня время, работая над этим для себя, а часть сегодняшнего вечера - только над этим. Фикс такой: внутри контейнера нужно сделать переопределения: Код: #/etc/apparmor.d/local/chrome<br />network inet dgram,<br />network inet6 dgram,<br />network inet stream,<br />network inet6 stream. Снова, внутри контейнера, в /etc/apparmor.d/local/chrome. И тогда контейнер может запускаться отлично! Контейнер может быть не привилегированным и ему не нужна настройка nesting=1 или ЛЮБЫЕ lxc.apparmor.raw.<br /><br />Контекст, почему это нужно: "По умолчанию AppArmor запрещает сетевой доступ к ограниченной программе, если профиль явно не разрешает это forums.whonix.org". И профиль по умолчанию, хотя и "неограниченный", явно не разрешает сетевой доступ.<br /><br />Честно говоря, я не совсем понимаю, как это работает в обычной установке Ubuntu без проблем, но это отлично работает для меня, у меня теперь Chrome на полной скорости в контейнере. <br />
			<i>18.04.2025 08:27:00, wave.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message331045/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message331045/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.</guid>
			<pubDate>Fri, 18 Apr 2025 08:27:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Нужна помощь с AppArmor для контейнера LXC.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message331044/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.">Нужна помощь с AppArmor для контейнера LXC.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Какая твоя основная цель в этом проекте: изучить AppArmor или просто запустить Chrome без лишнего мусора в ОС? Спрашиваю, потому что у LXC есть определённые ограничения, и если их убрать, то безопасность контейнера значительно снижается. В данном случае ты пытаешься предоставить Chrome сетевые привилегии уровня ядра на ядро хоста. Учитывая, что у браузера и так есть своя песочница, это вряд ли создаст уязвимость нулевого дня, но я всё равно бы не стал делать это в продакшене – особенно, учитывая, что у виртуальных машин почти все те же преимущества (кроме мгновенного изменения размера). Если цель не изучение конфигурации AppArmor, я бы посоветовал использовать виртуальную машину для этого случая. У Ubuntu есть образ cloud init размером менее 600 Мб: <noindex><a href="https://cloud-images.ubuntu.com/noble/current/" target="_blank" rel="nofollow" >https://cloud-images.ubuntu.com/noble/current/</a></noindex> (один из .img файлов). У Debian есть образ cloud init немного меньшего размера — менее 500 Мб: <noindex><a href="https://cdimage.debian.org/images/cloud/bookworm/latest/" target="_blank" rel="nofollow" >https://cdimage.debian.org/images/cloud/bookworm/latest/</a></noindex> (файл .qcow2, который нужно переименовать в .img, чтобы его можно было использовать). У Alpine есть Generic Cloud Init образ размером менее 200 Мб: <noindex><a href="https://www.alpinelinux.org/cloud/" target="_blank" rel="nofollow" >https://www.alpinelinux.org/cloud/</a></noindex> (но он запускает только Chromium, а не Chrome, если я правильно помню). С радостью объясню, как их использовать, если это поможет тебе достичь своей цели. Я ломал безопасность AppArmor для целей тестирования раньше, но я не особенно хорошо разбираюсь в этом в целом, и не рекомендовал бы это другим, кроме как для того, чтобы узнать, как "разбить стекло", просто "для развлечения". <br />
			<i>08.04.2025 07:07:00, aj@root.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message331044/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message331044/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.</guid>
			<pubDate>Tue, 08 Apr 2025 07:07:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Нужна помощь с AppArmor для контейнера LXC.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message331043/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.">Нужна помощь с AppArmor для контейнера LXC.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Привет, я новичок в AppArmor и мне нужна помощь с настройкой для контейнера LXC. У меня установлен Chrome в контейнере ID 105, и AppArmor блокирует его доступ в интернет. Я отредактировал /etc/pve/lxc/105.conf и добавил: lxc.apparmor.raw: network inet dgram, что, кажется, правильно отображается в сгенерированном профиле: #cat /var/lib/lxc/105/apparmor/lxc-105_\&lt;-var-lib-lxc\&gt; ... # Allow remounting things read-only mount options=(ro,remount), network inet dgram, } Но я постоянно получаю ошибку DENIED: #dmesg | grep apparmor ... apparmor=" DENIED " operation="create" class="net" namespace="root//lxc-105_&lt;-var-lib-lxc&gt;" profile="chrome" pid=3728266 comm="Chrome_ChildIOT" family=" inet " sock_type=" dgram " protocol=0 requested="create" denied="create" Что я упускаю? Спасибо. <br />
			<i>03.04.2025 12:24:00, loscalino.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message331043/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message331043/78633-nuzhna-pomoshch-s-apparmor-dlya-konteynera-lxc.</guid>
			<pubDate>Thu, 03 Apr 2025 12:24:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
	</channel>
</rss>
