首页> 外文会议>コンピュータセキュリティシンポジウム >OverlayFSを用いたコンテナに対するサービス妨害攻撃の防止
【24h】

OverlayFSを用いたコンテナに対するサービス妨害攻撃の防止

机译:使用Roverayfs预防服务干扰对抗容器的攻击

获取原文

摘要

近年,Docker などのコンテナ型仮想化が広く使われるようになってきている.Docker コンテナでは個別のディスクイメージを作成するために,読み込み専用のベースイメージの上に書き込み可能な差分イメージを重ねることができる.そのために,OverlayFS と呼ばれるファイルシステムがよく用いられているが,ファイルを書き換える際に下層にあるファイル全体が上層にコピーされるため,ファイルサイズが大きい場合にはオーバヘッドが大きい.このコピーオンライト機能を悪用されると,コンテナ内で意図的に巨大なファイルを書き換えることによりサービス妨害攻撃を引き起こされる可能性がある.本稿では,このような攻撃を防ぐための新しいファイルシステムTranslayFS を提案する.TranslayFS では,ファイルの書き換え時にスパースファイルと呼ばれる特殊なファイルを作成し,書き換え部分のみを上層に保持することでファイル全体を一括コピーしないようにする.ファイルの読み込みは,上層にデータが保存されていれば上層から,それ以外のデータについては下層から行う.我々はTranslayFS をLinux カーネルに実装し,ファイル書き換え時の遅延を大幅に削減できることを確認した.
机译:近年来,诸如Docker等容器类型虚拟化已被广泛使用。在Docker容器中可以写在上面只读基本图像以创建单个磁盘映像的差异差异图像可以覆盖。为此,通常使用称为overlayfs的文件系统但是,文件大小被复制到上层,因为在重写文件时,下层中的整个文件将复制到上层如果很大,开销很大。当滥用此编写副本函数时,容器中的意图通过重写庞大的文件,可能会导致服务干扰攻击。在本文中,我们提出了一个新的文件系统Transrayfs来防止此类攻击。译在重写时创建一个名为Sparse文件的特殊文件,并仅在上层中保存重写部分不要将整个文件复制到复制。读取文件存储在上层如果是从上层,则从下层执行其他数据。我们linux内核alkrayfs实施并确认文件重写延迟可以显着减少。

著录项

相似文献

  • 外文文献
  • 中文文献
  • 专利
获取原文

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号