2.7 未启用的内核机制(重要!)

不是所有"听起来该用"的安全机制 CubeSandbox 都启用了。这篇列了 4 个经过调研确认未使用 / 默认 permissive 的内核机制,以及 CubeSandbox 选/不选它的原因。

2026-07-04 · 2 min · 2619 字 · 风来

2.6 审计 (Audit)

Linux Audit(CONFIGAUDIT=y)是一个内核子系统,记录系统调用、文件访问、安全决策等关键事件到 audit log(/var/log/audit/audit.log 或 netlink 转发)。CubeSandbox 内

2026-07-04 · 2 min · 2203 字 · 风来

2.5 host 启动参数硬化 (grub cmdline)

Host kernel 引导参数(grub cmdline)是内核启动时的关键开关。CubeSandbox 在 deploy/pvm/grub/hostgrubconfig.sh:18-22 中合并下列项:

2026-07-04 · 2 min · 2330 字 · 风来

2.4 Namespaces (PID/Net/Mount/UTS/IPC/User/Cgroup)

Linux namespace 把"全局唯一资源"切成多个互不可见的实例。CubeSandbox 用到的共有 7 类:

2026-07-04 · 2 min · 2622 字 · 风来

2.3 cgroups (资源限制)

cgroups(control groups)是 Linux 内核的资源计数与限制机制。把同一个 hierarchy 下的进程归到一个 cgroup,该 cgroup 的所有进程共享一套配额。典型可限制的资源:

2026-07-04 · 2 min · 2632 字 · 风来

2.2 Linux Capabilities(细粒度)

Linux 把传统 root 权限切成 40+ 个细粒度 capability(CAPCHOWN、CAPNETADMIN、CAPSYSADMIN 等)。每个进程同时持 5 个 capability set:

2026-07-04 · 1 min · 2132 字 · 风来

2.1 seccomp / seccomp-bpf (三层部署)

seccomp 是 Linux 内核的 syscall 过滤机制:

2026-07-04 · 2 min · 3721 字 · 风来

1.7 virtio Rate Limiter (TokenBucket)

TokenBucket (令牌桶) 是一种经典流量整形算法:

2026-07-04 · 2 min · 1760 字 · 风来

1.6 启动流程安全配置

Cloud-hypervisor 拉起一个 microVM 时,会把命令行参数(-append)注入到 guest kernel 的 cmdline。这些 cmdline 设置不是简单的版本号,而是一组对 guest kernel 行为的安

2026-07-04 · 1 min · 1944 字 · 风来

1.5 设备透传 (IOMMU / VFIO)

设备透传 (device passthrough) 把宿主机上的物理 PCI 设备(nic / disk)直接挂给某个 VM,VM 内能看到这块设备的真实 PCI BAR 与寄存器,而无需 hypervisor 的全设备模拟。

2026-07-04 · 2 min · 1921 字 · 风来