The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Fedora 40 планируют включить изоляцию системных сервисов, opennews (?), 20-Ноя-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


2. "В Fedora 40 планируют включить изоляцию системных сервисов"  –9 +/
Сообщение от Avririon (ok), 20-Ноя-23, 23:23 
Правильно, производительность - зло.
Ответить | Правка | Наверх | Cообщить модератору

3. "В Fedora 40 планируют включить изоляцию системных сервисов"  +12 +/
Сообщение от Аноним (3), 20-Ноя-23, 23:28 
Это все на cgroups и бинд маунтах, ни холодно ни жарко от этого производительности
Ответить | Правка | Наверх | Cообщить модератору

7. "В Fedora 40 планируют включить изоляцию системных сервисов"  –9 +/
Сообщение от Tron is Whistling (?), 20-Ноя-23, 23:59 
cgroups
производительность

Ахтунг! Взаимоисключающие параграфы.

Более того, с net namespaces можно таки создать больше проблем, чем решить.

Ответить | Правка | Наверх | Cообщить модератору

83. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (87), 21-Ноя-23, 11:08 
> Ахтунг! Взаимоисключающие параграфы.

Где?

> Более того, с net namespaces можно таки создать больше проблем, чем решить.

Сдуру можно всё что угодно сломать.

Ответить | Правка | Наверх | Cообщить модератору

139. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Tron is Whistling (?), 22-Ноя-23, 21:52 
Особенно если CVE почитать.
Ответить | Правка | Наверх | Cообщить модератору

146. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (-), 23-Ноя-23, 06:33 
> Особенно если CVE почитать.

Поэтому давайте сделаем как Win95 - нет подсистем безопасности нет вулнов в них. Заходи кто хошь, бери что хошь. И никаких CVE в полсистеме безопасности.

Извини, по дефолту в этом твоем классическом юниксе сервис может у тебя по хомяку шарахаться как ему угодно. Безопаснее только W95, так то, а то у этих CVE с записью в хомяк юзера и прочие shared темпы с симлинками и гонками случались. В W95 не было многопользовательской системы прав, так что и CVE тоже не было. Аргумент, да?!

Ответить | Правка | Наверх | Cообщить модератору

150. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Tron is Whistling (?), 23-Ноя-23, 09:51 
> CVE в полсистеме безопасности

Опечаточка как раз про cgroups и network namespaces.
V2 правда получше. А с последними всё так же плохо - костыль на костыле.

Ответить | Правка | Наверх | Cообщить модератору

156. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (156), 23-Ноя-23, 17:57 
>> CVE в полсистеме безопасности
> Опечаточка как раз про cgroups и network namespaces.

Ну правильно, поэтому давайте сделаем проходной двор где всем можно все и не будем пытаться чинить. А так - да, линух не делали под ТАКИЕ абстракции. Как впрочем и все остальные более-менее живые и развитые ОС. Поэтому иногда ус у абстракций отклеивается а кернел неверно понимает пермиссии, что, конечно, чревато.

Но вот только если на чек пермиссий совсем забить - CVE конечно убавится но это будет классическое лечение головной боли при помощи гильотины. Если голову отрубить, то и болеть она не сможет. Логично.

> V2 правда получше. А с последними всё так же плохо - костыль на костыле.

Покажи решения лучше, чудик. Языком пиндеть - не мешки ворочать. Не, разрешить "всем" - "всё" это не "лучше" как раз. Даже если и избавит от CVE за отсутствием секуритифич.

В чем разница? Баги в секурити подсистемах и абстракциях постепенно починят. А проходной двор так и останется проходным двором. Этим подходы и отличаются.

Ответить | Правка | Наверх | Cообщить модератору

15. "В Fedora 40 планируют включить изоляцию системных сервисов"  +5 +/
Сообщение от Аноним (87), 21-Ноя-23, 01:27 
> Правильно, производительность - зло.

Достоинство ядра Linux - практически все эти ограничения идут с нулевым оверхедом.
Это не враппер, а просто отключение/навешивание дополнительных флагов на процесс.

Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

151. "В Fedora 40 планируют включить изоляцию системных сервисов"  –1 +/
Сообщение от Tron is Whistling (?), 23-Ноя-23, 09:52 
Ды щаз, с нулевым оверхедом. Одних структур только на полкеша.
Ответить | Правка | Наверх | Cообщить модератору

158. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (-), 23-Ноя-23, 21:11 
> Ды щаз, с нулевым оверхедом. Одних структур только на полкеша.

Де факто на производительность не влияет с точностью до погрешности измерений как правило. Ну и у остальных с производительностью как правило хуже даже и без этого. Поэтому пингвин и получает свое в номинации EPIC WIN. А системд что, он интерфейс к этим фичам системы. Получше чем сборище спичек и желудей, имеющее неиллюзорные проблемы с изоляцией программы от - внезапно - СЕБЯ. Ну вот незачем какому там вебсерваку вообще bash вызывать. Легитимных причин для этого - ноль.

Ответить | Правка | Наверх | Cообщить модератору

22. "В Fedora 40 планируют включить изоляцию системных сервисов"  +3 +/
Сообщение от Аноним (22), 21-Ноя-23, 02:09 
Где тут угроза производительности? Они же не в снапы/докеры/флътпаки/аппимэйджи это пихают, а просто настройки systemd включают. Я вообще удивлён, что это всё не идёт по-умолчанию. Вообще-то изоляция одна из ключевых фич systemd.
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору

47. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (47), 21-Ноя-23, 06:24 
Ну как же, все эти проверки требуют помимо исполнения полезных команд ещё и условных переходов, то есть 1001 вместо 1000. На Pentium II такой переход в худшем случае требует целых 12 тактов против 5. Несложно прикинуть, что производительность просядет в разы.
Ответить | Правка | Наверх | Cообщить модератору

74. "В Fedora 40 планируют включить изоляцию системных сервисов"  +2 +/
Сообщение от AleksK (ok), 21-Ноя-23, 08:23 
> На Pentium II такой переход в худшем случае требует целых 12 тактов против 5. Несложно прикинуть, что производительность просядет в разы.

Соболезную тем кто захочет поставить Fedora 40 на Pentium II. Советую им ещё раз покопаться на помойке, там полюбому отыщется Core 2 Duo, а может даже Pentium G нароют.

Ответить | Правка | Наверх | Cообщить модератору

93. "В Fedora 40 планируют включить изоляцию системных сервисов"  –1 +/
Сообщение от Аноним (47), 21-Ноя-23, 13:17 
Зато мне тебя ни чуть не жаль. Не понятно лишь, что ты делаешь в этом своём IT с такими когнитивными способностями.
Ответить | Правка | Наверх | Cообщить модератору

114. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (87), 21-Ноя-23, 20:10 
> Не понятно лишь, что ты делаешь в этом своём IT с такими когнитивными способностями.

Получаю 100500 денег и радуюсь жизни, а что?

Ответить | Правка | Наверх | Cообщить модератору

130. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (47), 22-Ноя-23, 12:58 
>> Не понятно лишь, что ты делаешь в этом своём IT с такими когнитивными способностями.
> Получаю 100500 денег и радуюсь жизни, а что?

А ты это он?

Ответить | Правка | Наверх | Cообщить модератору

140. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от AleksK (ok), 22-Ноя-23, 23:59 
> Зато мне тебя ни чуть не жаль. Не понятно лишь, что ты
> делаешь в этом своём IT с такими когнитивными способностями.

Ну что делаю? Пользуюсь адекватным железом и софтом. Я не обладаю супер способностями которые мне бы позволяли сейчас использовать железо из 98 года.

Ответить | Правка | К родителю #93 | Наверх | Cообщить модератору

120. "В Fedora 40 планируют включить изоляцию системных сервисов"  +/
Сообщение от Аноним (120), 21-Ноя-23, 21:53 
> Советую им ещё раз покопаться на помойке, там полюбому отыщется Core 2 Duo

У меня домашний медиасервер крутится на Core2Duo под Fedora 39. Знатно всё крутится: торренты, файлы, AceStream

Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору

92. "В Fedora 40 планируют включить изоляцию системных сервисов"  –1 +/
Сообщение от Аноним (89), 21-Ноя-23, 12:50 
Это фича ядра. Можно и из портянки на Баше вызвать службу через какой-нибудь bwrap.
Ответить | Правка | К родителю #22 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру