Isoleerimine
Käivita agendiseansid võrguisoleeritud nimeruumis.
Lülita sisse ettevõttepõhine poliitika, et käivitada agendiseansse nende oma võrgunimeruumis (netns). netns-režiimis on väljumine vaikimisi keelatud, nii et agent ei saa võrgu kaudu andmeid välja viia. See on valikuline: vaikimisi on väljas.
Agent session · netns
- Own network namespace
- Loopback + control socket only
- Egress denied by default
- No raw outbound to the internet
Outside world
- Public internet · blocked
- Other tenants · unreachable
- Internal services · allow-list (roadmap)
- Policy is per-company · default off
Kuidas see töötab
1
Määra poliitika
Vali ettevõttepõhine liivakastirežiim: väljas (vaikimisi) või netns võrguisoleeritud seansside jaoks.
2
Seanss algab netns-is
netns-režiimis töötab iga agendiseanss oma Linuxi võrgunimeruumis.
3
Väljumine vaikimisi keelatud
Väljuv võrguliiklus liivakastis seansist on blokeeritud, nii et see ei pääse avalikku internetti.
4
Töö jääb piiratuks
Agent saab oma tööd teha nimeruumis ilma avatud teeta võrgu kaudu väljaviimiseks.
Süvavaated
Võrgunimeruumi piiramine
netns-režiim asetab iga agendiseansi oma Linuxi võrgunimeruumi. See on väljumise võrgutasandi piiramine, mitte täielik seccomp/süsteemikutse-liivakast.
Vaikimisi-keela väljumine
netns-režiimi seansi sees on väljuv võrgupääs vaikimisi keelatud, eemaldades agendil lihtsa tee andmete masinast välja saatmiseks.
Ettevõttepõhine, valikuline
Liivakastirežiim on ettevõttetasandi säte ja tarnitakse vaikimisi väljas. Lülita see sisse ettevõtetele, kes vajavad võrguisolatsiooni; mujal jäta see väljas.
Lülita väljumise isoleerimine sisse
shell · per-company egress policy
# Opt in: run agent sessions in a network namespace
$ synaptyx company set-sandbox --mode netns
✓ sandbox_mode = netns · applies to new sessions
# Inside a sandboxed session, outbound is denied by default
$ curl https://example.com
curl: (7) Couldn't connect — network is unreachable
# Default stays off until you flip it
$ synaptyx company get-sandbox
sandbox_mode: off # off | netns
Võrguisolatsioon, mis on aus oma ulatuse osas.
See on netns-põhine väljumise piiramine: väljuv võrgupääs on liivakastis seansi sees vaikimisi keelatud. See ei ole täielik süsteemikutse-liivakast; me kirjeldame täpselt, mida see teeb, ja mitte rohkem.
Võrdle
| Caldyr | Isoleerimist pole | Ainult konteiner | |
|---|---|---|---|
| Seansipõhine võrgunimeruum | netns-režiim | ei | vaikimisi jagatud |
| Väljumine vaikimisi keelatud | jah | ei | ei |
| Ettevõttepõhine poliitika | väljas | netns | ei | tõmmisetasandil |
| Vaikehoiak | väljas · valikuline | avatud | avatud |
| Sisemine lubatute loend | tegevuskavas | ei | ei |
KKK
Ei, ja me ei väida, et on. Täna on see võrgunimeruumi väljumise piiramine: seansid töötavad oma netns-is, kus väljuv võrgupääs on vaikimisi keelatud. See ei ole seccomp/süsteemikutse-liivakast.
Ei. Liivakastirežiim on vaikimisi väljas ja määratakse ettevõttepõhiselt. Selle saab sisse lülitada, seades poliitika netns-ile; seni töötavad seansid nii nagu täna.
netns-režiimis on väljumine vaikimisi keelatud. Skoobiga sisemine lubatute loend kinnitatud sihtkohtadele on tegevuskavas; täna on turvaline eeldus, et liivakastis seansist ei toimu väljuvat liiklust.
Ei, see täiendab neid. Väljumise isoleerimine piirab, kuhu agent võrgu kaudu pääseb; auditijälg salvestab, mida ta tegi, ja eelarved piiravad, mida ta kulutab. Kasuta neid koos.
Valmis oma agendiseansse isoleerima?
Taotle ligipääsu mõne minutiga, või räägi meiega oma isoleerimisnõuetest.