AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / unix / Perguntas / 505826
Accepted
codekandis
codekandis
Asked: 2019-03-13 01:54:12 +0800 CST2019-03-13 01:54:12 +0800 CST 2019-03-13 01:54:12 +0800 CST

Lendo e gravando dados temporariamente sem usar o sistema de arquivos

  • 772

Estou usando o ansible em um ambiente vagrant gerenciando uma caixa debian. Devido a vários provisionadores ansible com dados criptografados do cofre (por exemplo, senha raiz do banco de dados), tenho que inserir a senha do cofre uma vez pelo primeiro provisionador. Atualmente, essa senha é armazenada em /tmp, lida por script em cada provisionador ansible e substituída /dev/nulle excluída pelo último provisionador.

O Ansible é capaz de chamar um script que retorna a senha do cofre. Portanto, este script será executado em um shell separado.

Se um invasor conseguir invadir a VM, ele terá a oportunidade de recuperar qualquer arquivo temporário e obter a senha do cofre.

Embora esses ambientes vagrant sejam usados ​​na produção, estou procurando uma abordagem mais segura. O que primeiro me veio à mente é ler e escrever na memória de alguma forma. Portanto, uma reinicialização da VM limparia a memória. Eu sei que os dados mencionados podem de alguma forma ser trocados no disco. Mas acho que é mais difícil obter esses dados do que a abordagem de arquivo temporário.

Editar

Esqueci de mencionar o risco de segurança se um provisionador falhar. Em seguida, o último provisionador não será executado e o arquivo temporário permanecerá no sistema de arquivos.


Forneci uma resposta adicional mostrando a solução integrada apenas para quem estiver interessado na solução do problema de origem que levou a essa pergunta.

bash security
  • 2 2 respostas
  • 512 Views

2 respostas

  • Voted
  1. Best Answer
    Christopher
    2019-03-13T06:09:52+08:002019-03-13T06:09:52+08:00

    Para criar um disco de 1 MB de RAM usando tmpfs:

    mkdir /tmp/ramdisk
    mount -t tmpfs -o size=1m myramdisk /tmp/ramdisk
    

    O ramfsdisco RAM não troca, mas a troca pode ser desativada e ativada durante o uso do tmpfsdisco RAM: swapoff -ae swapon -a, respectivamente, se for necessário garantir que nenhuma troca ocorreu durante o uso do tmpfsdisco RAM. Para desmontar:

    umount /tmp/ramdisk
    

    Talvez eu tenha perdido alguma coisa, mas não vejo o benefício de descrever o disco RAM em /etc/fstab; mas, se for necessário, algo como o seguinte deve ser suficiente para fazer com que o disco RAM fique disponível rootapenas para o usuário ( mode=0700):

    tmpfs /tmp/ramdisk tmpfs rw,mode=0700,size=1m
    
    • 1
  2. codekandis
    2019-03-13T11:27:47+08:002019-03-13T11:27:47+08:00

    Além da resposta do @Christopher, gosto de mostrar como integrei a solução no meu Vagrantfile para que ela funcione com meu ansible povisioning.

    Que alguém tropece nisso.

    Vagrantfile

    Vagrant.configure("2") do |config|
    
        class AnsibleVaultPassword
            def to_s
                begin
                    system 'stty -echo'
                    print "Enter ansible vault password: "
                    pass = STDIN.gets.chomp
                    ensure
                    system 'stty echo'
                end
                pass
            end
        end
    
        config.vm.box = "vendor/box-name"
        config.vm.box_version = ">=1.0"
        config.vm.box_url = "https://vagrant.example.com/vendor/box-name.json"
        config.vm.box_download_insecure = true
    
        config.vm.define "vendor-server-name"
        config.vm.provider "virtualbox" do |provider|
            provider.name = "vendor-server-name"
        end
    
        config.vm.network "private_network", ip: "192.168.0.42"
    
        config.vm.synced_folder ".", "/vagrant", type: "nfs"
    
        config.vm.provision "Provisioning the server `server-name` with the playbook `ansible`", type: "ansible_local" do |provisioner|
            provisioner.compatibility_mode = "2.0"
            provisioner.playbook = "/vagrant/ansible/ansible.yml"
            provisioner.inventory_path = "/vagrant/ansible/inv/integration/hosts"
            provisioner.limit = "localhost"
        end
    
        config.vm.provision "Requesting the ansible vault password", type: "shell" do |provisioner|
            provisioner.env = { "ansibleVaultPassword" => AnsibleVaultPassword.new }
            provisioner.inline = <<-END
                [[ ! -d "/mnt/ansible-tmp" ]] \
                && mkdir "/mnt/ansible-tmp"
                mountpoint -q "/mnt/ansible-tmp" \
                || mount -t tmpfs -o size=512 ansible-tmp "/mnt/ansible-tmp"
                /vagrant/env/ansible/scripts/vault-password.sh --save "${ansibleVaultPassword}"
            END
        end
    
        config.vm.provision "Provisioning the server `server-name` with the playbook `environment`", type: "ansible_local" do |provisioner|
            provisioner.compatibility_mode = "2.0"
            provisioner.playbook = "/vagrant/ansible/environment.yml"
            provisioner.raw_arguments = [ "--vault-id /vagrant/ansible/scripts/vault-password.sh" ]
            provisioner.inventory_path = "/vagrant/ansible/inv/integration/hosts"
            provisioner.limit = "localhost"
        end
    
        config.vm.provision "Provisioning the server `server-name` with the playbook `users`", type: "ansible_local" do |provisioner|
            provisioner.compatibility_mode = "2.0"
            provisioner.playbook = "/vagrant/ansible/users.yml"
            provisioner.raw_arguments = [ "--vault-id /vagrant/ansible/scripts/vault-password.sh" ]
            provisioner.inventory_path = "/vagrant/ansible/inv/integration/hosts"
            provisioner.limit = "localhost"
        end
    
        config.vm.provision "Deleting the ansible vault password", type: "shell" do |provisioner|
            provisioner.inline = <<-END
                /vagrant/env/ansible/scripts/vault-password.sh --delete
                mountpoint -q "/mnt/ansible-tmp" \
                && umount "/mnt/ansible-tmp"
                [[ -d "/mnt/ansible-tmp" ]] \
                && rm -r "/mnt/ansible-tmp"
            END
        end
    
    end
    

    /vagrant/ansible/scripts/vault-password.sh

    #!/usr/bin/env bash
    
    passwordFile="/mnt/ansible-tmp/vault-password"
    case "${1}" in
        "-s" | "--save" )
            echo "${2}" > "${passwordFile}"
            ;;
        "-d" | "--delete" )
            unlink "${passwordFile}"
            ;;
        * )
            cat "${passwordFile}"
            ;;
    esac
    

    Embora seja uma VM Debian, primeiro executo o playbook ansibleque adiciona o repositório ansible do Ubuntu e, em seguida, instalo o arquivo ansible. Isso é pelo menos necessário para fornecer o argumento --vault-idao ansible-playbookchamado de Vagrant. (No momento deste post Debian Stretchvem com ansible 2.2o que não suporta esse argumento.)

    Em seguida, a senha do cofre é solicitada com a classe AnsibleVaultPassword. O tmpfsserá criado posteriormente e a senha será passada para o script vault-password.shpara armazená-la no tmpfsmount.

    A senha será então solicitada pelo ansible por meio do script vault-password.shem cada playbook que fornece dados criptografados do cofre.

    E no final a senha será excluída primeiro, depois a tmpfsmontagem será desmontada.

    Eu acho que esta é uma solução muito segura para fornecer a senha do cofre ansible por meio de um armazenamento de memória temporário que pode ser apagado. Assim, um sistema em execução pode ser provisionado e uma reinicialização não é mais necessária.

    • 1

relate perguntas

  • Problema estranho ao passar variáveis ​​do arquivo de texto

  • Enquanto a linha lê mantendo os espaços de escape?

  • ordem de substituição de processos `te` e `bash`

  • Existe um daemon syslog que implementa RFC 5848 "Signed Syslog Messages"?

  • Execute um script muito lento até que seja bem-sucedido

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Possível firmware ausente /lib/firmware/i915/* para o módulo i915

    • 3 respostas
  • Marko Smith

    Falha ao buscar o repositório de backports jessie

    • 4 respostas
  • Marko Smith

    Como exportar uma chave privada GPG e uma chave pública para um arquivo

    • 4 respostas
  • Marko Smith

    Como podemos executar um comando armazenado em uma variável?

    • 5 respostas
  • Marko Smith

    Como configurar o systemd-resolved e o systemd-networkd para usar o servidor DNS local para resolver domínios locais e o servidor DNS remoto para domínios remotos?

    • 3 respostas
  • Marko Smith

    apt-get update error no Kali Linux após a atualização do dist [duplicado]

    • 2 respostas
  • Marko Smith

    Como ver as últimas linhas x do log de serviço systemctl

    • 5 respostas
  • Marko Smith

    Nano - pule para o final do arquivo

    • 8 respostas
  • Marko Smith

    erro grub: você precisa carregar o kernel primeiro

    • 4 respostas
  • Marko Smith

    Como baixar o pacote não instalá-lo com o comando apt-get?

    • 7 respostas
  • Martin Hope
    user12345 Falha ao buscar o repositório de backports jessie 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl Por que a maioria dos exemplos do systemd contém WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky Como exportar uma chave privada GPG e uma chave pública para um arquivo 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll status systemctl mostra: "Estado: degradado" 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim Como podemos executar um comando armazenado em uma variável? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S Por que /dev/null é um arquivo? Por que sua função não é implementada como um programa simples? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 Como ver as últimas linhas x do log de serviço systemctl 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - pule para o final do arquivo 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla Por que verdadeiro e falso são tão grandes? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis Substitua a string em um arquivo de texto enorme (70 GB), uma linha 2017-12-30 06:58:33 +0800 CST

Hot tag

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve