<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Аспро: ЛайтШоп [тема: LXC security.nesting]</title>
		<link>http://proxmox.su</link>
		<description>Новое в теме LXC security.nesting форума Proxmox Виртуальная Среда на сайте Аспро: ЛайтШоп [proxmox.su]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 05:56:03 +0300</pubDate>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340793/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Пожалуйста, также ознакомьтесь с документацией по функции 'keyctl' в мануале pct.conf. <br />
			<i>17.10.2018 10:13:00, wbumiller.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340793/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340793/79716-lxc-security.nesting</guid>
			<pubDate>Wed, 17 Oct 2018 10:13:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340792/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			snapd требует гораздо больше, чем просто вложенность. Если вы посмотрите на вывод журнала при его запуске, то, вероятно, увидите, что он жалуется на неспособность смонтировать файловую систему squashfs — это можно разрешить, добавив ',mount=squashfs' в строку с функциями. Тем не менее, чтобы смонтировать что-либо из файлов, необходимо настроить устройство обратной связи, что требует доступа к /dev/loop*. Вы можете найти, как это сделать в этой [1] теме, включая причины, по которым это плохая идея с точки зрения безопасности. Поскольку устройства обратной связи добавляются через привязанные точки монтирования, идентификаторы пользователя и группы владения не будут отображаться в контейнере, поэтому это работает только с привилегированными контейнерами. [1] <noindex><a href="https://forum.proxmox.com/threads/mount-via-loop-device-in-container.47398" target="_blank" rel="nofollow" >https://forum.proxmox.com/threads/mount-via-loop-device-in-container.47398</a></noindex> <br />
			<i>15.10.2018 08:57:00, wbumiller.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340792/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340792/79716-lxc-security.nesting</guid>
			<pubDate>Mon, 15 Oct 2018 08:57:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340791/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			@wbumiller Я только что попробовал ваше предложение добавить параметр nesting=1 в LXC контейнере на Ubuntu 18.04. Всё запускается нормально. Затем я устанавливаю snapd, но служба snapd.service не запускается. Я пробовал запускать контейнер как в непривилегированном, так и в привилегированном режиме, но это не дало результата. Мне немного неясно, нужно ли мне всё ещё добавлять /etc/apparmor.d/lxc/lxc-default-cgns-with-nesting или этот шаг сейчас не нужен? Я использую pve-manager/5.2-9/4b30e8f9 и pve-container=2.0-28. <br />
			<i>13.10.2018 04:17:00, mlanner.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340791/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340791/79716-lxc-security.nesting</guid>
			<pubDate>Sat, 13 Oct 2018 04:17:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340790/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Спасибо. Я пробовал использовать Docker в непривилегированном контейнере с overlay2, и это не сработало, появилось сообщение "operation not permitted". В 2017 году некоторые люди говорили, что следует выбирать либо overlay2, либо привилегированный контейнер. Это по-прежнему актуально или можно будет обновить позже? <br />
			<i>12.10.2018 13:10:00, kakao73.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340790/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340790/79716-lxc-security.nesting</guid>
			<pubDate>Fri, 12 Oct 2018 13:10:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340789/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Да, именно так. Извините, должно быть `features: nesting=1`. (Также я обновил свой пост выше.) Дополнительно: вы можете посмотреть страницу man для `pct(1)`, чтобы немного больше узнать о строке `features`. Если прокрутить вниз до раздела `Configuration` и подраздела `Options`, там есть дополнительные детали об отдельных ключах в строке features. <br />
			<i>12.10.2018 11:17:00, wbumiller.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340789/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340789/79716-lxc-security.nesting</guid>
			<pubDate>Fri, 12 Oct 2018 11:17:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340788/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Я обновил pve-container до 2.0-28. Ты имел в виду, что `features: nesting` должно быть расположено в /etc/pve/lxc/&lt;CTID&gt;.conf? Это предотвращает запуск контейнера с ошибкой "не удается разобрать значение 'features' - значение без ключа, но схема не определяет ключ по умолчанию". <br />
			<i>11.10.2018 16:59:00, kakao73.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340788/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340788/79716-lxc-security.nesting</guid>
			<pubDate>Thu, 11 Oct 2018 16:59:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340787/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			С pve-container &gt;=2.0-28 вы можете начать тестировать настройку `features` в контейнерах. Удалите любые пользовательские строки `lxc.apparmor.profile` и используйте `features: nesting=1`, если хотите просто вложить lxc или lxd. Если хотите вложить docker в _непривилегированный_ контейнер, вам также нужно добавить 'keyctl' в список функций (это приведет к тому, что systemd-networkd откажется работать, кстати. - по всей видимости, systemd-networkd нормально относится к отсутствию keyctl(), а docker - нет, но если он существует, docker будет рад, а вот systemd-networkd абсолютно против непривилегированного доступа...). Правка: исправлен пример `features` (не хватало `=1`). <br />
			<i>11.10.2018 12:48:00, wbumiller.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340787/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340787/79716-lxc-security.nesting</guid>
			<pubDate>Thu, 11 Oct 2018 12:48:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340786/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Есть новости о добавлении функции 'security.nesting=true' в PVE? <br />
			<i>11.10.2018 06:05:00, kakao73.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340786/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340786/79716-lxc-security.nesting</guid>
			<pubDate>Thu, 11 Oct 2018 06:05:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340785/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Даже с учетом вышесказанного, я получаю: root@server:~# snap install rocketchat-server ошибка: невозможно выполнить следующие задачи: - Настройка безопасных профилей.snap "core" (5328) (невозможно настроить apparmor для.snap "core": невозможно загрузить профиль apparmor "snap-update-ns.core": невозможно загрузить профиль apparmor: код возврата 243, вывод apparmor_parser: apparmor_parser: Невозможно заменить "snap-update-ns.core". Доступ запрещен; попытка загрузить профиль в условиях ограничения?) - Настройка безопасных профилей.snap "core" (5328) (невозможно загрузить профиль apparmor "snap-update-ns.core": невозможно загрузить профиль apparmor: код возврата 243, вывод apparmor_parser: apparmor_parser: Невозможно заменить "snap-update-ns.core". Доступ запрещен; попытка загрузить профиль в условиях ограничения?) <br />
			<i>30.08.2018 03:10:00, Scott Duensing.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340785/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340785/79716-lxc-security.nesting</guid>
			<pubDate>Thu, 30 Aug 2018 03:10:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340784/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Да, над этим уже работают. Однако будут некоторые особенности, с которыми придется разбираться. (В частности, docker и systemd-networkd имеют конфликтующие требования, когда они работают в пространстве имен пользователя, например.) <br />
			<i>23.07.2018 10:31:00, wbumiller.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340784/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340784/79716-lxc-security.nesting</guid>
			<pubDate>Mon, 23 Jul 2018 10:31:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340783/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Я думаю, что это была бы хорошая функция как для AppArmor, так и для SELinux. В моей ситуации я пытался использовать Ubuntu Snaps и не смог «ограничить» их в контейнере, поскольку AppArmor не удалось запустить. Когда я искал, как установить опцию LXC "security.nesting=true" для данного контейнера, мне не удалось найти способ сделать это в PVE. Таким образом, это фактически мешает мне запускать AppArmor или SELinux в «непривилегированных» контейнерах. Упомянутый профиль, удаляет ли он какие-либо защиты по сравнению с просто установкой 'security.nesting'? Есть ли планы добавить опцию в PVE для использования 'security.nesting'? <br />
			<i>21.07.2018 04:09:00, theitsmith.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340783/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340783/79716-lxc-security.nesting</guid>
			<pubDate>Sat, 21 Jul 2018 04:09:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>LXC security.nesting</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message340782/79716-lxc-security.nesting">LXC security.nesting</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Upstream LXC/LXD имеет опцию 'security.nesting' более года, которая надежно позволяет LXC запускать другие среды контейнеров под собой без использования неконтролируемого профиля apparmor. Есть ли эквивалентная опция lxc.conf в Proxmox? <br />
			<i>20.06.2018 19:30:00, trystan.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message340782/79716-lxc-security.nesting</link>
			<guid>http://proxmox.su/forum/messages/forum63/message340782/79716-lxc-security.nesting</guid>
			<pubDate>Wed, 20 Jun 2018 19:30:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
	</channel>
</rss>
