Distribuire Cyberwatch con Swarm in un ambiente sottoposto a hardening
Negli ambienti sottoposti a hardening, diversi problemi possono impedire il corretto funzionamento di Cyberwatch, a seconda delle configurazioni della macchina.
Questa documentazione descrive i metodi di hardening più comuni che possono ostacolare il funzionamento di Docker e come disattivarli o adattarli se necessario.
SELinux
L’attivazione di SELinux può causare problemi al funzionamento di Docker.
È possibile disattivare SELinux impostando nel file /etc/selinux/config la riga seguente:
SELINUX=disabled
Se SELinux deve rimanere attivo, è possibile configurarlo in modo da non influire su Docker seguendo la documentazione seguente: configurare SELinux con Swarm
Parametri sysctl
La disattivazione del parametro net.ipv4.ip_forward può impedire a Docker di inoltrare il traffico di rete verso i container. In questo caso, attivare il parametro net.ipv4.ip_forward modificando il file /etc/sysctl.conf:
net.ipv4.ip_forward = 1
Esecuzione su /var/lib/docker/
La directory /var/lib/docker/, directory predefinita dedicata a Docker, deve disporre dell’opzione exec.
Per consentire l’esecuzione su questa directory, utilizzare il comando:
mount -o remount,exec
Moduli del kernel
I moduli del kernel seguenti devono essere attivati tramite modprobe:
overlaybr_netfiltervxlan
A tal fine, è possibile utilizzare i comandi seguenti:
cat <<EOL >> /etc/sysconfig/modules/prerequis_docker.modules
#!/bin/bash
modprobe overlay
modprobe br_netfilter
modprobe vxlan
exit 0
EOL
chmod +x /etc/sysconfig/modules/prerequis_docker.modules
I comandi precedenti creano un file /etc/sysconfig/modules/prerequis_docker.modules contenente i parametri necessari e aggiungono i diritti di esecuzione su questo file.
Firewalld
Anche il servizio firewalld può causare problemi di comunicazione tra i container o tra i container e Internet.
Si consiglia pertanto di arrestare e disattivare il servizio firewalld:
systemctl stop firewalld
systemctl disable firewalld
Aggiornamenti di sistema
Si consiglia che il sistema che ospita l’applicazione Cyberwatch disponga degli ultimi aggiornamenti di sistema e applicativi disponibili.
Ciò vale in particolare per i sistemi sottoposti a hardening, che potrebbero non essere stati aggiornati da molto tempo.
Verifiche
Diverse risorse consentono di verificare la compatibilità tra il kernel, la sua configurazione e l’esecuzione di container: