Saya pikir tidak ada solusi iptables / pf hanya mengizinkan aplikasi XY pada misalnya: port tcp 80 outbound, eth0. Jadi jika saya memiliki userid: "500" lalu bagaimana saya bisa memblokir komunikasi lain maka yang disebutkan pada port 80 / outbound / tcp / eth0? (misalnya: hanya privoxy menggunakan port 80 pada eth0)
Ekstra: virtualbox menggunakan port 80 juga? ketika browser di os tamu mengunjungi situs..bagaimana cara menyatakannya? - pengaturan pengguna normal akan terlalu banyak lubang
8
Jawaban:
inilah
iptables
perintah untuk mengijinkan tertentuuid
melalui port tertentu.dari halaman manual
sejauh virtualbox .. Saya percaya itu menjalankan kernel sendiri ... jadi Anda mungkin ingin menggunakan
--uid-owner
virtualbox pada OS host, tetapi kemudian memiliki--uid-owner
aturan pemilik pada mesin virtual juga.Mungkin juga berguna untuk mencatat bahwa
--gid-owner
juga ada, dan Anda dapat membuat grupbrowser
dansgid
aplikasi browser Anda sehingga berjalan dengan grup yang efektifbrowser
dan kemudian hanya menempatkan pengguna yang ingin Anda jelajahi di grup itu ... ini tidak akan menjadi solusi sempurna ... tetapi sebagian besar pengguna tidak akan mencoba menjalankan aplikasi lain sebagai grup itu, sehingga umumnya membatasi outbound ke aplikasi yang saya percaya. Saya belum mencoba ini, jadi saya tidak 100% akan bekerja seperti yang saya jelaskan.sumber