Security/caps selinux - #144
Conversation
|
CAPS: Können wir machen, aber dann einzeln pro Anwendung, damit im Zweifelsfall nicht alles auf einmal kaputt geht. Docker schränkt die Capabilites im Default bereits ein und erlaubt keine gefährlichen Caps.
Den Doppelpunkt können wir der Konsistenz halber überall ergänzen, hat aber bei unserem Setup keine praktische Auswirkung. Durch den Doppelpunkt wird nur angegeben, dass der übergebene Wert nicht leer sein darf - wenn aber die Variable gar nicht übergeben wird, schlägt es trotzdem fehl. https://docs.docker.com/reference/compose-file/interpolation/ Der Nachrichten-Bot nutzt ein named volume statt eines bind mounts, da die Daten nicht so wichtig sind, dass sie durch Kopia gesichert werden müssen. Das Traefik-Dashboard ist über 8090 freigegeben, damit es auch zugreifbar ist, wenn Traefik kaputt ist. |
| - "--server-password=${SERVER_PASSWORD?error}" | ||
| environment: | ||
| KOPIA_PASSWORD: "${REPOSITORY_PASSWORD:?error}" | ||
| KOPIA_SERVER_USERNAME: "${SERVER_USERNAME:?error}" |
There was a problem hiding this comment.
Diese Variablen sind in der Kopia Doku nicht erwähnt. https://kopia.io/docs/installation/#docker-images
There was a problem hiding this comment.
Nein, das richtig. Aber vorhanden, nutze es so bei mir:
https://github.com/search?q=repo%3Akopia%2Fkopia+Envar
Da findest du die mit der Suche
Ja das richtig. Es gab auch nur zwei Stellen mit :Z (groß), nämlich bei den beiden Webseiten /mpmissions Da greifen mindestens zwei Services drauf zu. Live und Beta. |
Seit der Anpassung, dass auch Streams angefragt werden ggf schon. Aber kann man auch erstmal so lassen. Wichtig ist das nicht. |
Ah, in dem Falle ist das aber kein normales Volume oder bind mount, sondern ein SMB Mount. Da wird von Docker für jeden Container jeweils ein eigener Mount angelegt, auf den nur der jeweilige Container zugreift. |
Ich gehe nicht davon aus, dass was broke gehen sollte. Ich hab extra pro Anwendung einen Commit., also könnte man stückeln. Authentik, komodo, Matomo, Traefik, Beszel, Kopia hab ich bei mir auch laufen mit diesen Caps. Die sollten eigentlich safe sein. |
Kann man natürlich umstellen, dann sollten aber auch die Daten aus dem named volume migriert werden. |
Ich nutze bei mir CAPS und habe das hier ebenfalls umgesetzt. Bei Nextcloud bin ich mir allerdings nicht zu 100 % sicher, ob alle notwendigen CAPs enthalten sind, aber es sollte passen.
Des Weiteren ist mir aufgefallen, dass
:znicht konsequent verwendet wird.Außerdem fehlte teilweise beim
?errorder Doppelpunkt davor. Nach meinem Verständnis ist das dann wirkungslos, da der String leer bleibt.Ein Fehler der mir noch aufgefallen ist beim Nachrichten-Bot, den ich noch nicht angepasst habe,
fehlt doch
- "${DOCKER_DATA_DIR:?error}/${COMPOSE_PROJECT_NAME:?error}"Oder übersehe ich hier etwas?