在openVZ容器中对sysctl.conf进行修改,它们甚至会生效吗?

我正在遵循安全指南( http://www.thefanclub.co.za/how-to/how-secure-ubuntu-1204-lts-server-part-1-basics )来加强我的基于OpenVZ的VPSnetworking服务器的运行Ubuntu 12.04 ,其中的一部分要求对sysctl.conf进行一些修改。 但是我不确定openVZ容器是否真的有意义,因为它是一个共享内核

这里是为sysctl.conf提供的编辑

# IP Spoofing protection net.ipv4.conf.all.rp_filter = 1 net.ipv4.conf.default.rp_filter = 1 # Ignore ICMP broadcast requests net.ipv4.icmp_echo_ignore_broadcasts = 1 # Disable source packet routing net.ipv4.conf.all.accept_source_route = 0 net.ipv6.conf.all.accept_source_route = 0 net.ipv4.conf.default.accept_source_route = 0 net.ipv6.conf.default.accept_source_route = 0 # Ignore send redirects net.ipv4.conf.all.send_redirects = 0 net.ipv4.conf.default.send_redirects = 0 # Block SYN attacks net.ipv4.tcp_syncookies = 1 net.ipv4.tcp_max_syn_backlog = 2048 net.ipv4.tcp_synack_retries = 2 net.ipv4.tcp_syn_retries = 5 # Log Martians net.ipv4.conf.all.log_martians = 1 net.ipv4.icmp_ignore_bogus_error_responses = 1 # Ignore ICMP redirects net.ipv4.conf.all.accept_redirects = 0 net.ipv6.conf.all.accept_redirects = 0 net.ipv4.conf.default.accept_redirects = 0 net.ipv6.conf.default.accept_redirects = 0 # Ignore Directed pings net.ipv4.icmp_echo_ignore_all = 1 

当我试图用我的OpenVZ容器testing这些容器时,我得到了这些可能被我的主机locking的3个条目的权限被拒绝的情况。

 error: permission denied on key 'net.ipv4.tcp_max_syn_backlog' error: permission denied on key 'net.ipv4.tcp_synack_retries' error: permission denied on key 'net.ipv4.tcp_syn_retries' 

现在我的问题是:在openVZ容器环境中将它们包含到我的sysctl.conf中真的有意义吗? 我想收紧我的服务器的安全性,但我不确定他们是否会在我的openVZ容器中生效。

OpenVZ具有在主机和所有容器之间共享的内核,因此可能影响其他容器和主机的设置被禁止从容器内进行修改。 你可以尝试在主机上改变这些被拒绝的设置,它们可能被应用到所有的容器(OpenVZ内核控件什么是和什么没有被应用)

这也已经在这里回答: https : //superuser.com/questions/659236/permission-denied-when-setting-values-in-sysctl-on-ubuntu-12-04