|
|
|
4.6, A.Stahl (ok), 12:45, 03/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
На своём локалхосте можете и холокостом заниматься. Только не рассказывайте никому.
| |
|
|
|
1.3, anonymous (??), 12:18, 03/11/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +7 +/– |
Я что-то не понимаю, а чем плохи стандартные network namespace, множественные таблицы роутов, и нат через обычный файервол?
| |
|
2.15, evkogan (?), 15:50, 03/11/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Присоединяюсь.
Если есть есть плюсы то может кто-то их опишет.
А заодно и минусы.
| |
2.25, Аноним (-), 01:02, 05/11/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
Гугл обнаружил в namespaces фатальный недостаток: код написали не они и там нет go :)
| |
2.29, Валик228 (?), 10:59, 09/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
всем хорош.
в случае с обычными контейнерами в привычном нам всем виде.
но сейчас ведь в тренде docker на локалхостах недокодеров.
переставьте себе штук 30 работающих на ноуте у Васи контейнеров, которые к тому же непойми кем клепались и подгружаются, зачастую, напрямую из git без всяких проверок и наладок.
теперь возьмите iproute2 и iptabes и попробуйте весь этот балаган как-то разрулить.
субъективно, это как-раз тот случай, когда для исправления ситуации с каким-то одним костылем делается еще один костыль, еще более кривой и несуразный.
| |
|
1.4, Аноним (-), 12:29, 03/11/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +5 +/– |
Грузим в ведро какой-то непонятный код, но при этом говорим о повышении безопасности каких-то контейнеров.
Что-то статья напоминает кашу из плохого перевода и профанации.
| |
|
|
3.10, Аноним (-), 13:32, 03/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
А ты вообще комментарий-то понял? Я говорю про то, что эти BPF программы непонятные (которые генерятся из кода юзера, судя по всему) грузятся и работают в ведре.
Какой код я должен смотреть и что там должно быть годным и не очень в итоге?
| |
|
4.24, Аноним (-), 00:51, 05/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
Собственно это не программы, а правила фильтрации в бинарном виде.
| |
|
5.26, Аноним (-), 01:04, 05/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Собственно это не программы, а правила фильтрации в бинарном виде.
Собственно, это тюринг-полные программы, вгружаемые из юзермода в ведро что выглядит достаточно стремно. Как минимум из-за halting problem. Там конечно клянутся что такое обнаруживается, но... но давать юзеру грузить свой код в ядро, даже в VM, затейка довольно на любителя. По крайней мере юзер получит немало вариантов как ему поfuzz'ить ядро совершенно левым способом.
| |
|
|
|
|
1.11, Аноним (-), 13:58, 03/11/2016 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
> Программы для eBPF могут определяться на подмножестве языка C, компилироваться при помощи специального бэкенда LLVM
еще один гвоздь в гроб gcc.
| |
|
2.21, Led (ok), 22:07, 03/11/2016 [^] [^^] [^^^] [ответить]
| +1 +/– |
> еще один гвоздь в гроб gcc.
- послышался голос из могилы.
| |
2.27, Аноним (-), 01:05, 05/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
> еще один гвоздь в гроб gcc.
Это при том что майнлайновое ядро Linux ничем кроме gcc не собирается? У вас гвоздь погнулся - вы его в бетон пытаетесь забивать.
| |
|
1.20, Аноним (-), 21:11, 03/11/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Прочитайте внимательно первые строки оригинальной статьи:
> This is a guest post by Daniel Borkmann who was recently recognized through the Google Open Source Peer Bonus program for his work on the Cilium project. We invited Daniel to share his project on our blog.
Никакого отношения проект к Google не имеет. Но проект годный, да.
| |
|
2.22, Аноним (-), 00:11, 04/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
> Никакого отношения проект к Google не имеет. Но проект годный, да.
Ну дак и написано, что "Google представил", а не "открыл" или "опубликовал".
| |
|
3.23, AR (?), 11:09, 04/11/2016 [^] [^^] [^^^] [ответить]
| +/– |
Google предоставил свой блог для гостевого поста, а не проект.
| |
|
|
1.30, Аноним (-), 19:11, 09/11/2016 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
чувствуется влияние идей Qubes OS, но КАК оно воспроизведено и на чем... ужс.
овэерхэд должен быть эпичным. _рукалицо
| |
|