คุณไม่ได้เขียนว่าทำไมคุณถึงเลือก LXC เนื่องจากไม่ใช่โซลูชันระบบเสมือนจริงที่ปลอดภัยที่สุด ฉันเป็นผู้ใช้งานหนักของ KVM / XEN และ LXC และฉันสามารถพูดสิ่งนี้ได้ว่าเรื่องความปลอดภัยฉันไม่เคยไปกับตู้ Linux (ไม่ว่า LXC / OpenVZ / VServer) ง่ายกว่า (และเชื่อถือได้มากกว่า) ด้วย KVM / XEN
ถ้ามันเกี่ยวกับข้อกำหนดด้านประสิทธิภาพหรือฮาร์ดแวร์ก็โอเค - คุณสามารถลองกับ LXC ได้ แต่มีกฎบางข้อที่คุณควรปฏิบัติตาม:
- libvirt รับประกันการ จำกัด ตู้คอนเทนเนอร์อย่างเข้มงวดเมื่อใช้ SELinux (ขอบคุณ LXC_driver) - ไม่แน่ใจว่าถ้าเป็นกรณี RHEL / Centos / Fedora เท่านั้น (ฉันไม่ได้ใช้ Ubuntu / Debian มาก) https://www.redhat.com/archives /libvir - list/2012- มกราคม/msg01006.html - ดังนั้นการไปกับ SELinux จึงเป็นความคิดที่ดี (ในความคิดของฉันมันคือ "ต้องมี" ในสถานการณ์เช่นนี้)
- กำหนดกฎกลุ่ม cg อย่างเข้มงวดเพื่อให้แขกของคุณไม่ทำให้โฮสต์ของคุณค้างหรือส่งผลกระทบต่อตู้คอนเทนเนอร์อื่น
- ฉันควรจะไปกับตู้สินค้าที่ใช้ LVM - มันเป็น "ความปลอดภัย" อีกชั้นหนึ่งเสมอ
- คิดถึงโซลูชันเครือข่ายและสถาปัตยกรรม ตู้คอนเทนเนอร์เหล่านั้นต้องสื่อสารกันหรือไม่?
เริ่มด้วยการอ่านสิ่งนี้ - มันค่อนข้างเก่า แต่ก็ยังมีความรู้มากมาย และ - พบกับเนมสเปซของผู้ใช้
และหลังจากนั้นทั้งหมดคิดอีกครั้ง - คุณมีเวลามากที่จะเล่นกับการรักษาความปลอดภัย LXC? KVM นั้นง่ายกว่ามาก ...