centos

CentOS Overlay配置中的安全问题

小樊
42
2025-12-03 21:32:21
栏目: 智能运维

CentOS 上 Overlay 配置的安全要点

一 存储层 OverlayFS 的安全要点

二 Docker 使用 Overlay2 的安全要点

三 容器 Overlay 网络的安全要点

四 加固清单与快速检查

检查项 期望状态/做法 关键命令或路径
内核与模块 内核 ≥ 4.0;overlay 模块开机加载 uname -r;grep overlay /proc/filesystems;/etc/sysconfig/modules/overlay.modules
XFS d_type d_type=true xfs_info /mount/point
Docker 存储驱动 daemon.json 使用 overlay2 cat /etc/docker/daemon.json;systemctl restart docker
挂载点与权限 upper/work 仅由受控主体可写 ls -ld /mnt/overlay/{upper,work}
审计与观测 启用 auditd;定期查挂载 auditctl -l;mount/findmnt;tail /var/log/audit/audit.log
防火墙 仅放行 22/TCP(SSH)4789/UDP(VXLAN) 等必要端口 firewall-cmd --list-all;firewall-cmd --add-port=4789/udp --permanent && firewall-cmd --reload
SELinux Enforcing 并配置容器相关策略 sestatus;getenforce;/etc/selinux/config
容器运行时 非 root、只读根、最小能力、镜像签名 docker run --rm -it --read-only --cap-drop=ALL alpine sh
日志与合规 集中日志、变更留痕 journalctl -u docker;审计策略覆盖挂载与关键目录访问

0
看了该问题的人还看了