Distribuire Cyberwatch con Swarm in un ambiente sottoposto a hardening

Negli ambienti sottoposti a hardening, diversi problemi possono impedire il corretto funzionamento di Cyberwatch, a seconda delle configurazioni della macchina.

Questa documentazione descrive i metodi di hardening più comuni che possono ostacolare il funzionamento di Docker e come disattivarli o adattarli se necessario.

SELinux

L’attivazione di SELinux può causare problemi al funzionamento di Docker.

È possibile disattivare SELinux impostando nel file /etc/selinux/config la riga seguente:

SELINUX=disabled

Se SELinux deve rimanere attivo, è possibile configurarlo in modo da non influire su Docker seguendo la documentazione seguente: configurare SELinux con Swarm

Parametri sysctl

La disattivazione del parametro net.ipv4.ip_forward può impedire a Docker di inoltrare il traffico di rete verso i container. In questo caso, attivare il parametro net.ipv4.ip_forward modificando il file /etc/sysctl.conf:

net.ipv4.ip_forward = 1

Esecuzione su /var/lib/docker/

La directory /var/lib/docker/, directory predefinita dedicata a Docker, deve disporre dell’opzione exec.

Per consentire l’esecuzione su questa directory, utilizzare il comando:

mount -o remount,exec

Moduli del kernel

I moduli del kernel seguenti devono essere attivati tramite modprobe:

  • overlay
  • br_netfilter
  • vxlan

A tal fine, è possibile utilizzare i comandi seguenti:

cat <<EOL >> /etc/sysconfig/modules/prerequis_docker.modules
#!/bin/bash
modprobe overlay
modprobe br_netfilter
modprobe vxlan

exit 0
EOL

chmod +x /etc/sysconfig/modules/prerequis_docker.modules

I comandi precedenti creano un file /etc/sysconfig/modules/prerequis_docker.modules contenente i parametri necessari e aggiungono i diritti di esecuzione su questo file.

Firewalld

Anche il servizio firewalld può causare problemi di comunicazione tra i container o tra i container e Internet.

Si consiglia pertanto di arrestare e disattivare il servizio firewalld:

systemctl stop firewalld
systemctl disable firewalld

Aggiornamenti di sistema

Si consiglia che il sistema che ospita l’applicazione Cyberwatch disponga degli ultimi aggiornamenti di sistema e applicativi disponibili.

Ciò vale in particolare per i sistemi sottoposti a hardening, che potrebbero non essere stati aggiornati da molto tempo.

Verifiche

Diverse risorse consentono di verificare la compatibilità tra il kernel, la sua configurazione e l’esecuzione di container: