讲师中心 微信公众号
AI工具推荐 视频效率加速

怎么在Docker中利用AppArmor限制容器对宿主机特定硬件的读写

小磊同学_8940

小磊同学_8940

发布时间:2026-06-19 11:10:55

|

516人浏览过

|

来源于php中文网

原创

在Docker中利用AppArmor限制容器对宿主机硬件访问,核心是创建自定义profile(如restricted-hw),在其中用deny /dev/sda rw, deny /dev/ttyUSB0 rw, deny /dev/nvme0n1 rw等语句显式拒绝目标设备读写,并通过--security-opt apparmor=restricted-hw加载生效。

怎么在docker中利用apparmor限制容器对宿主机特定硬件的读写

在 Docker 中利用 AppArmor 限制容器对宿主机特定硬件(如 /dev/sda、/dev/ttyUSB0、/dev/nvme0n1 等)的读写,核心在于:**为容器加载自定义 AppArmor profile,并在 profile 中显式拒绝(deny)对目标设备节点的访问权限**。Docker 默认不启用 AppArmor(取决于宿主机系统),且默认 profile(如 docker-default)通常不限制大多数 /dev/ 设备——必须手动配置。

确认宿主机已启用 AppArmor 并支持 Docker

AppArmor 是 Linux 内核安全模块,仅在 Ubuntu、Debian、SUSE 等发行版中默认启用。运行以下命令验证:

  • 检查内核是否启用 AppArmor:cat /sys/module/apparmor/parameters/enabled → 应输出 Y
  • 确认 AppArmor 已加载策略:aa-status → 查看 loaded profiles 数量及状态
  • 确认 Docker daemon 支持 AppArmor:docker info | grep -i apparmor → 应显示 AppArmor: true
  • 若未启用,需在 GRUB 启动参数中添加 apparmor=1 security=apparmor,并重装 apparmor-utils 和 apparmor-profiles 包

编写专用 AppArmor profile 限制硬件设备访问

不能直接修改 docker-default,应创建新 profile(例如 restricted-hw),明确禁止对特定设备路径的读写。关键点:

  • 设备节点路径(如 /dev/sdb)在容器内挂载后仍映射到宿主机设备文件,因此需在 profile 中按其**容器内可见路径**声明规则
  • 使用 deny /dev/sdb rw, 即可阻止读写;加 l(lock)或 k(kill)可增强防护,但 rw 已足够拦截常规 I/O
  • 避免使用通配符(如 /dev/sd*)除非必要,防止过度限制或漏放

示例 profile(保存为 /etc/apparmor.d/usr.sbin.restricted-hw):

Dolphindb Docker
Dolphindb Docker

自动化 DolphinDB Docker 部署,支持自动架构检测(ARM64/x86_64),智能内存分配(50% 规则)以及完整数据持久化。

下载
#include <tunables/global>
<p>profile restricted-hw flags=(attach_disconnected,mediate_deleted) {</p><h1>include <abstractions/base></h1><h1>include <abstractions/docker-common></h1><h1>显式拒绝访问敏感块设备</h1><p>deny /dev/sda rw,
deny /dev/sdb rw,
deny /dev/nvme0n1 rw,
deny /dev/ttyUSB0 rw,</p><h1>可选:限制 /dev/shm、/dev/mqueue 等 IPC 设备</h1><p>deny /dev/shm/<strong> rwkl,
deny /dev/mqueue/</strong> rw,</p><h1>允许基础设备(必须保留,否则容器无法启动)</h1><p>/dev/pts/** rw,
/dev/console rw,
/dev/zero rw,
/dev/null rw,
/dev/random r,
/dev/urandom r,
}</p>

加载 profile:sudo apparmor_parser -r /etc/apparmor.d/usr.sbin.restricted-hw

运行容器时指定 AppArmor profile

Docker 不会自动应用新 profile,必须通过 --security-opt 显式绑定。注意 profile 名称是文件名中去掉路径和扩展后的部分(即 usr.sbin.restricted-hw):

  • 启动容器:docker run --security-opt apparmor=restricted-hw -it ubuntu:22.04
  • 验证是否生效:docker exec <container_id> ls -l /dev/sdb 可见文件存在,但执行 dd if=/dev/zero of=/dev/sdb bs=1M count=1 会报错 Permission denied
  • 查看容器实际使用的 profile:cat /proc/<pid>/attr/current(其中 pid 为容器 init 进程 PID),应显示 restricted-hw (enforce)

注意事项与常见问题

AppArmor 对硬件设备的控制依赖于路径匹配和权限语义,以下情况需特别留意:

  • 设备热插拔或动态挂载:若容器运行时新设备(如 USB 摄像头)出现在 /dev/,而 profile 未提前声明 deny,则可能被允许访问。建议结合 udev 规则 + AppArmor 静态限制
  • 特权容器(--privileged)会绕过所有 AppArmor 策略:禁用该选项,改用 --device-read-only 或 --device 精确挂载所需设备
  • 容器内 mknod 创建设备节点无效:AppArmor 默认禁止容器内 mknod,无需额外限制;重点仍是防止挂载宿主机设备后非法访问
  • SELinux 与 AppArmor 不兼容:同一系统不可同时启用两者,若 SELinux 启用,AppArmor 将被禁用

热门AI工具

更多
超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

685

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

4939

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

5897

2024.04.08

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2233

2024.04.08

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

239

2026.02.11

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

431

2026.03.31

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

380

2026.05.11

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

285

2026.05.15

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn