《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 基于LSM的容器多级安全隔离系统设计与优化
基于LSM的容器多级安全隔离系统设计与优化
网络安全与数据治理
熊明俊1,郭培馨2
1. 金航数码科技有限责任公司; 2. 军工保密资格审查认证中心
摘要: 随着容器技术在生产环境中的广泛应用,其安全隔离机制的不足逐渐显现。提出一种基于Linux安全模块框架(Linux Security Modules, LSM)的容器多级安全隔离模型,通过定义容器化的主体与客体,引入安全标签对容器进程和文件资源进行分类标记,构建细粒度的强制访问控制策略。在此基础上,开发了DLSM(Docker LSM)原型系统,从容器进程隔离和共享数据卷隔离两个层面强化防护:限制容器对宿主机关键目录及其他容器文件系统的访问路径,防范越权与逃逸风险;对共享数据卷实施分组管理与权限分级,避免数据泄露或篡改。与SELinux、AppArmor等方案的对比实验表明,DLSM在拦截容器逃逸、敏感目录挂载及跨容器通信等攻击场景中均实现100%拦截成功率,且各项性能开销控制在5%以内,是一种兼顾安全与效率的容器隔离方案。
中圖分類號:TP309文獻標志碼:ADOI:10.19358/j.issn.2097-1788.2026.05.002
中文引用格式:熊明俊,郭培馨.基于LSM的容器多級安全隔離系統設計與優化[J].網絡安全與數據治理,2026,45(5):11-17.
英文引用格式:Xiong Mingjun, Guo Peixin. Design and optimization of multi-level security isolation system for containers based on LSM[J].Cyber Security and Data Governance,2026,45(5):11-17.
Design and optimization of multi-level security isolation system for containers based on LSM
Xiong Mingjun1, Guo Peixin2
1. AVIC Digital Corporation Ltd.; 2. Defence Industry Secrecy Examination and Certification Center
Abstract: With the widespread adoption of container technology in production environments, deficiencies in security isolation mechanisms have become increasingly apparent. This paper proposes a multi-level security isolation model for containers based on the Linux Security Modules (LSM) framework. The model constructs fine-grained Mandatory Access Control (MAC) policies by defining containerized subjects and objects and introducing security labels to classify container processes and file resources. A Docker LSM (DLSM) prototype system is developed to strengthen protection at two levels: restricting container access to host critical directories and other container file systems to prevent privilege escalation and escape, and implementing grouped management with permission grading for shared data volumes to prevent data leakage or tampering. Comparative experiments with SELinux and AppArmor demonstrate that DLSM achieves a 100% interception rate in across container escape, sensitive directory mounting, and cross-container communication attack scenarios, with performance overhead kept below 5%, providing an effective solution balancing container security and efficiency.
Key words : container isolation; multi-level security; mandatory access control; LSM; Docker

引言

容器技術因啟動快速、資源利用率高和部署靈活等優勢,在云計算與制造業信息系統中得到廣泛應用。然而,容器共享宿主機操作系統內核,主要依靠命名空間(Namespace)和控制組(cgroups)實現隔離[1],在隔離強度上存在固有缺陷。一旦隔離機制被突破,惡意容器可對宿主機或其他容器發起攻擊,導致數據泄露甚至業務中斷[2]。近年來,隨著多起容器逃逸漏洞事件(如CVE202421626 “Leaky Vessels”、CVE202423651等[3])的曝光,容器安全隔離的緊迫性進一步凸顯。

現有容器安全方案主要包括基于強制訪問控制(Mandatory Access Control, MAC)的SELinux[4]和AppArmor[5],以及基于內核模擬的gVisor等沙箱方案。SELinux策略編寫復雜,在容器場景下配置與運維門檻較高[6];AppArmor配置相對簡單,但細粒度隔離能力不足;gVisor通過攔截系統調用實現強隔離,但性能損耗達15%~50%,不適用于高并發場景。近年來,擴展伯克利包過濾器(extended Berkeley Packet Filter, eBPF)技術被應用于容器運行時安全監控[7],但eBPF被發現在云環境中存在跨容器攻擊風險[8]。此外,Falco等工具實現了基于系統調用的異常檢測;無訓練的容器異常檢測和系統調用依賴圖的逃逸檢測也取得進展[9];Kata Containers等輕量級虛擬化方案從架構層面增強隔離;容器安全威脅建模為系統化防御提供了理論基礎。上述方案雖然各有優勢,但在共享數據卷的細粒度訪問控制方面仍存在不足,難以滿足多租戶環境下“安全隔離與高效共享”的雙重需求。

此外,容器自身安全機制存在多個薄弱環節[10]。例如:/proc、/sys等系統關鍵目錄在容器間共享[11],命名空間配置缺陷導致越權[12],共享數據卷缺乏差異化訪問控制[13]等。Martinez Delbugio等[14]提出的增強型LSM方案雖改善了內存安全性,但未涉及多級安全隔離。

針對上述問題,本文提出基于LSM框架的多級安全隔離系統DLSM。該系統通過安全標簽實現容器進程的強制隔離,通過分組與安全等級機制實現共享數據卷的細粒度訪問控制,兼顧安全性與性能效率。DLSM的核心創新在于:

(1)標簽動態綁定機制,支持運行時策略熱更新;

(2)輕量化策略執行引擎,性能開銷控制在5%以內;

(3)數據卷細粒度訪問控制,實現“同組共享、跨組隔離、高等級可讀低等級”的多級安全模式。


本文詳細內容請下載:

http://www.tom3567.com/resource/share/2000007086


作者信息:

熊明俊1,郭培馨2

(1. 金航數碼科技有限責任公司,北京100028;

2. 軍工保密資格審查認證中心,北京100000)

2.jpg

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 国产精品第一页在线| 91|九色|视频| 日本高清不卡一区二区三| 亚洲国产精品www| 国内揄拍国内精品少妇国语| 精品少妇在线视频| 国产精品美女久久久久av福利| 国产精品美腿一区在线看| 国产欧美一区二区三区在线看| 国产精品欧美日韩久久| 国产中文字幕免费观看| 亚洲一区二区免费| 亚洲国产精品影视| 国产在线精品一区二区三区| 91国产在线精品| 久久精品成人欧美大片| 中文字幕日韩一区二区三区| 亚洲一区高清| 久久综合中文色婷婷| 久久99精品久久久水蜜桃| 国产精品av网站| 日本一区二区三区视频在线播放| 97精品在线观看| 精品久久蜜桃| 欧美日韩不卡在线视频| 91国产在线播放| 欧美日韩精品在线一区二区| 日韩欧美不卡在线| 国产精品吹潮在线观看| 久久久久久成人| 欧美亚洲国产日本| 亚洲精品成人久久久998| 久久6免费高清热精品| 欧美激情国产精品| 91精品国产一区| 亚洲视频在线观看日本a| 国产精品综合网站| 国产欧美日韩综合精品| 精品视频第一区| 国产日韩第一页v| 久久亚洲成人精品|