FreeBSD 8.0下jail虚拟机完全实践

原创
系统 Linux 系统运维
在Linux下实现虚拟化,我们使用Xen或者KVM;在Windows下实现虚拟化,我们使用VMware或Hyper-V。相对应的,说到BSD系统下的虚拟化解决方案,那么jail是不能不提的。本文将介绍如何在FreeBSD 8.0下使用jail来搭建一个小规模开发环境。

【51CTO特稿】在Linux下实现虚拟化,我们使用Xen或者KVM;在Windows下实现虚拟化,我们使用VMware或Hyper-V。相对应的,说到BSD系统下的虚拟化解决方案,那么jail是不能不提的。严格来说jail算是一种安全工具,但经过了多年的开发,jail已经是一个相当成熟的虚拟化解决方案,十分适合布置小规模的开发服务器环境。本文将介绍FreeBSD 8.0下使用jail来搭建一个小规模开发环境的详细步骤。

推荐专题:企业内网开发环境部署与管理全攻略(FreeBSD+PHP)

jail是什么

BSD类操作系统从BSD4.2开始即提供了chroot。 chroot工具能够改变一组进程的根目录的位置,从而建立一个与系统中其他部分相隔离的安全环境,在chroot环境中的进程将无法访问其外的文件或其他资源。正是由于这种能力,即使攻击者攻破了某一个运行于chroot环境的服务,也不能攻破整个系统。chroot对于那些不需要很多灵活性或复杂的高级功能的简单应用而言相当好用。另外,在引入chroot概念的过程中,曾经发现过许多跳出chroot环境的办法。尽管这些问题在较新的FreeBSD版本中已经修正,但很明显地,chroot并不是一些用于加固服务器安全的理想解决方案。因此,必须实现一个新的子系统来解决这些问题,jail便应运而生了。

jail以多种方法改进了传统的chroot环境概念。传统的chroot环境只限制了进程能够访问文件系统的哪些部分,其他部分的系统资源 (例如系统用户、正在运行的进程, 以及网络子系统) 是由 chroot 进程与宿主系统中的其他进程共享的。jail扩展了这个模型,它不仅将文件系统的访问虚拟化,而且还将用户、FreeBSD 的网络子系统,以及一些其他系统资源虚拟化。

jail应用环境

我们实际的开发环境用了一台8核CPU、16G内存的服务器充当宿主机,开了大约六七台jail机作内部开发和测试使用,效果还是比较让大家满意的。就是FreeBSD自身一样,简单和稳定是其主要特点;特别是相对于Vmware的ESXI而言,配置起来要简单很多。

安装前的准备工作:

  1. 宿主机的性能尽量高些,内存是越大越好;
  2. /usr目录越大越好,我分的/usr大约300-400G;
  3. 为了权限和安装的便利,我的操作均是以root进行。
  4. 虚拟机上jail的IP跟我的宿主IP分别为192.168.43.128和192.168.43.129,物理bridge直接。

jail的安装

①第一步就是为 jail 选择一个位置。

这个路径是在宿主系统中 jail 的物理位置。一种常用的选择是

/usr/jail/jailname

此处jailname 是 jail 的主机名。对于“完整” 的 jail 而言, 它通常包含了 FreeBSD 默认安装的基本系统中每个文件的副本。这里我创建了apache 目的是做一个apache 服务的jail

mkdir -p /usr/jail/apache

②编译源码

cd /usr/src

/usr/src可以选择用sysisntall --> configure --> src --> DVD/CD来安装,这样速度最快。

make buildworld

③新建world

make installworld DESTDIR=/usr/jail/apache

④安装配置文件

make distribution DESTDIR=/usr/jail/apache

distribution 这个 make target 将安装全部配置文件,或者换句话说,就是将/usr/src/etc/复制到jail环境中的/etc

※安装jail的过程也是熟悉FreeBSD目录结构的过程。

⑤安装devfs

在 jail 中不是必须要挂接devfs(8) 文件系统。而另一方面,几乎所有的应用程序都会需要访问至少一个设备,这主要取决于应用程序的性质和目的。控制 jail 中能够访问的设备非常重要,因为不正确的配置, 很可能允许攻击者在 jail 中进行一些恶意的操作。通过 devfs(8) 实施的控制,可以通过由联机手册devfs(8) 和

devfs.conf(5) 介绍的规则集配置来实现,但为了以后能方便的ssh到jail上,这里建议安装。

我直接在宿主机的/etc/rc.conf里添加如下内容

jail_apache_devfs_enable="YES" # 在jail中挂接devfs

⑥配置宿主机的/etc/rc.conf,vim /etc/rc.conf,添加内容如下:

jail_enable="YES"
jail_list="apache" jail_apache_rootdir="/usr/jail/apache"
jail_apache_hostname="你的主机名,如www.51cto.com"
jail_apache_ip="192.168.43.129"
jail_apache_exec="/bin/sh /etc/rc"
jail_apache_devfs_enable="YES"

/etc/rc.conf里原有内容如下:

ifconfig_le0="inet 192.168.43.128  netmask 255.255.255.0"
defaultrouter="192.168.43.2"
hostname="mail.ewiz.com"
ifconfig_le0_alias0="inet 192.168.43.129 netmask 255.255.255.0" #最后一行的目的是为了替Apache的jail添加IP

⑦使用sh /etc/rc来使jail生效,不需要重启,只需要 sh /etc/rc以后,也就是使他jail enable,就可以启用jail了,然后就可以使用jls看到jail的状态了;当然也可以用/etc/rc.d/jail脚本也可以用于手工启动或停止rc.conf中配置的jail,如 /etc/rc.d/jail start apache。

#p#

jail的管理及其配置

管理jail选择工具jailexec,可先用jls找出运行apache的jid

例如jexec 1 passwd root可以改变jail的root密码

jexec 1 csh 可以用root和/bin/csh进入jail系统

如何启动名为apache的jail的ssh

jexec 1 vi /etc/rc.conf
rpc_bind_enable="NO"
sshd_enable="YES"
hostname="你的主机名,如www.51cto.com" sendmail_enable="NO"
sendmail_submit_enable="NO"
sendmail_outbound_enable="NO"
sendmail_msp_queue_enable="NO"
ntpd_enable="YES"
ntpd_sync_on_start="YES"
named_enable="YES"

以上,

  1. 有关sendmail的选项是为了关闭邮件干扰
  2. Ntpd 是为了同步时间
  3. Rpc 绑定 no 为了在rc.conf 里面去掉网卡地址的绑定

然后是重要操作 jexec 1 sh /etc/rc 重启虚拟机的服务,不然启动不了jail之apache的ssh的。

另外,在宿主机上建一个用于apache_jail的ssh用户

jexec 1 pw useradd admin && jexec 1 passwd admin

记得把yjwan 放入wheel 便于进去可以su root 账户

jexec 1 pw groupmod wheel -m admin

如何允许你的jail能够ping

没有配置前你会很郁闷的发现,无论你ping啥,就会出现

ping: socket: Operation not permitted

如果想永久保留配置,可以在宿主机上面修改/etc/sysctl.conf 文件

加上

security.jail.allow_raw_sockets=1

重启jail虚拟机

/etc/rc.d/jail restart apache

jail的优化

从宿主机 将/etc/resolv.conf 文件 复制到jail系统中

cp /etc/resolv.conf /usr/jail/apache/etc/resolv.conf

将宿主机的make.conf也复制过去,这样ports安装速度很快

cp /etc/make.conf /usr/jail/apache/etc/make.conf

在宿主机上将/usr/ports挂接到jail上,此行可添加到/etc/rc.conf上。

mount_nullfs /usr/ports /usr/jail/cas/usr/ports

※这里值得一说的是,由于宿主机有二个IP:192.168.43.128和192.168.43.129,所以我们ssh jail的时候,很有可能还是在宿主机上;只有jail的ssh配置成功才可能ssh上去,ssh上去看,注意看下当前的hostname和ifconfig。

对于FreeBSD8下jail虚拟环境的搭建就介绍到这里。最后祝大家jail愉快,开发愉快,生活更愉快!

【编辑推荐】

  1. FreeBSD 8下如何最有效率的安装软件
  2. FreeBSD入门指南——安装配置与系统优化
  3. 分享FreeBSD 8.0的十四条优化策略
责任编辑:yangsai 来源: 51CTO.com
相关推荐

2011-04-07 13:40:02

ezjailjail虚拟机

2011-05-13 10:49:50

虚拟机Oracle安装

2012-05-18 10:22:23

2013-01-05 10:21:41

VMwarevSpherePowerCLI

2011-01-26 11:01:37

虚拟机负载管理资源分配

2011-09-02 18:45:28

2011-05-05 09:32:59

CentOS 5.6KVM

2010-07-26 09:02:38

2013-07-17 09:32:58

2010-12-27 13:26:25

FreeBSDvsftpd虚拟用户

2014-09-12 14:41:12

2011-09-15 10:52:09

2014-11-27 15:08:05

虚拟化动态迁移

2009-02-18 19:13:25

2011-04-25 13:28:50

Windows虚拟机主机

2012-06-29 09:34:57

网络管理Cisco UCS

2010-06-23 10:03:01

2014-02-21 11:20:34

KVMXen虚拟机

2011-05-17 10:19:40

EMC Celerra

2018-10-22 11:15:00

Chrome浏览器安卓
点赞
收藏

51CTO技术栈公众号