Chroot vs dockers

Bonsoir à tous,

J’aimerais savoir comment fait t-on pour, par le biais du chroot, isoler autant que faire ce peux mon système Linux. Les fameuses “jail chroot”. Je n’ai trouvé aucun tuto récent, et j’ai un peu “peur” d’en utiliser de trop vieux ( le seul que j’ai trouvé d’ailleurs, datant de 2007 ! )

J’aimerais d’abord tester tout ceci en VM, on est jamais trop prudent.

Et en deuxième partie, j’ai, par le biais de ce forum, vu qu’un des membres sur ce sujet a poster un articles sur les dockers, en précisant que c’était plus sécurisé qu’un simple chroot, en terme d’isolation pur.

En fessant quelques recherches, ce site https://artisan.karma-lab.net/conteneurs-linux a l’air de confirmer ces dires.

Sauf que, d’autres sites sur lesquelles j’ai était disent le contraire ( je n’ai pu les liens ) à savoir que les dockers commencent à être décrier d’un point de vu sécurité, et qu’il faut s’en méfier. L’article en question était récent et daté de 2017. Et celui ci m’avait l’air d’avoir grosso modo les mêmes arguments que celui ci . https://secludit.com/blog/problemes-failles-de-securite-vulnerabilites-docker/

Bref, j’aimerais votre avis sur tout sa, parce que comme certains sujets en informatique, j’ai l’impression que tout le monde prêchent pour sa paroisse et que c’est difficile d’avoir un fin mot sur tout sa :sweat_smile:

Merci d’avance à tous

Salut
Docker dans une VM , si je comprends bien les principes énoncés ici

https://www.docker.com/what-container
Containers and virtual machines have similar resource isolation and allocation benefits,…
c’est mettre la ceinture et les bretelles :rofl:

A mon avis, pur un tuto docker sur Debian vaut mieux commencer par l’original

Autant faire du lxc à ce moment là.
Le chroot ne devrait pas être utiliser pour isoler des services mais plus pour bricoler sans affecter ton système, un peu comme un bac à sable, ou pour réparer un système.

Oui je confirme ce que j’avais dit :smiling_imp:

En tout cas sur cet article toutes les failles sont liés à un manque de suivi/vérifications, l’article en rien ne contre dit ce que j’avais apporté comme information.
L’isolation avec en plus de tuning des cgroups permet d’isoler fortement les ressources, après si on s’amuse avec du container compromis ou on ne sécurise pas correctement les communications inter containers par de l’isolation au niveau réseau …

J’aimerais bien pouvoir fesser google aussi de temps en temps :laughing:

2 J'aime

fassile :wink:

@josephtux @Mimoza J’avoue c’est de bonne guerre les gars, autant pour je :wink: