Eristys
Aja agentti-istuntoja verkosta eristetyssä nimiavaruudessa.
Kytke yrityskohtainen käytäntö päälle agentti-istuntojen ajamiseksi omassa verkkonimiavaruudessaan (netns). netns-tilassa ulospäin suuntautuva liikenne on oletuksena estetty, joten agentti ei voi vuotaa dataa verkon kautta. Se on valinnainen: oletuksena pois päältä.
Agent session · netns
- Own network namespace
- Loopback + control socket only
- Egress denied by default
- No raw outbound to the internet
Outside world
- Public internet · blocked
- Other tenants · unreachable
- Internal services · allow-list (roadmap)
- Policy is per-company · default off
Miten se toimii
1
Aseta käytäntö
Valitse yrityskohtainen hiekkalaatikkotila: pois (oletus) tai netns verkosta eristetyille istunnoille.
2
Istunto alkaa netns:ssä
netns-tilassa jokainen agentti-istunto ajetaan omassa Linux-verkkonimiavaruudessaan.
3
Ulospääsy estetty oletuksena
Hiekkalaatikkoistunnon ulospäin suuntautuva verkkoliikenne on estetty, joten se ei pääse julkiseen internetiin.
4
Työ pysyy eristettynä
Agentti voi tehdä työnsä nimiavaruudessa ilman avointa reittiä vuotaa dataa verkon kautta.
Syväsukellukset
Verkkonimiavaruuden eristys
netns-tila sijoittaa jokaisen agentti-istunnon omaan Linux-verkkonimiavaruuteensa. Tämä on verkkotason ulospääsyn eristys, ei täysi seccomp/syscall-hiekkalaatikko.
Oletusarvoinen ulospääsyn esto
netns-tilan istunnon sisällä ulospäin suuntautuva verkkoyhteys on oletuksena estetty, mikä poistaa helpon reitin agentilta lähettää dataa pois koneelta.
Yrityskohtainen, valinnainen
Hiekkalaatikkotila on yritystason asetus ja toimitetaan oletuksena pois päältä. Kytke se päälle yrityksille, jotka tarvitsevat verkon eristyksen; jätä muualla pois.
Kytke ulospääsyn eristys päälle
shell · per-company egress policy
# Opt in: run agent sessions in a network namespace
$ synaptyx company set-sandbox --mode netns
✓ sandbox_mode = netns · applies to new sessions
# Inside a sandboxed session, outbound is denied by default
$ curl https://example.com
curl: (7) Couldn't connect — network is unreachable
# Default stays off until you flip it
$ synaptyx company get-sandbox
sandbox_mode: off # off | netns
Verkon eristys, joka on rehellinen laajuudestaan.
Tämä on netns-pohjainen ulospääsyn eristys: ulospäin suuntautuva verkkoyhteys on oletuksena estetty hiekkalaatikkoistunnon sisällä. Se ei ole täysi syscall-hiekkalaatikko: kuvailemme täsmälleen, mitä se tekee, emmekä enempää.
Vertailu
| Caldyr | Ei eristystä | Vain kontti | |
|---|---|---|---|
| Istuntokohtainen verkkonimiavaruus | netns-tila | ei | oletuksena jaettu |
| Ulospääsy estetty oletuksena | kyllä | ei | ei |
| Yrityskohtainen käytäntö | pois | netns | ei | kuvatasolla |
| Oletusasento | pois · valinnainen | avoin | avoin |
| Sisäinen sallittujen lista | kehityslistalla | ei | ei |
UKK
Ei, emmekä väitä sen olevan. Tällä hetkellä se on verkkonimiavaruuden ulospääsyn eristys: istunnot ajetaan omassa netns:ssään, jossa ulospäin suuntautuva verkkoyhteys on oletuksena estetty. Se ei ole seccomp/syscall-hiekkalaatikko.
Ei. Hiekkalaatikkotila on oletuksena pois päältä ja asetetaan yrityskohtaisesti. Se otetaan käyttöön vaihtamalla käytäntö netns:ksi; siihen asti istunnot ajetaan kuten nytkin.
netns-tilassa ulospääsy on oletuksena estetty. Rajattu sisäinen sallittujen lista hyväksytyille kohteille on kehityslistalla; tällä hetkellä turvallinen oletus on ei ulospääsyä hiekkalaatikkoistunnosta.
Ei, se täydentää niitä. Ulospääsyn eristys rajoittaa, mitä agentti voi saavuttaa verkon kautta; auditointijälki kirjaa, mitä se teki, ja budjetit rajaavat, mitä se kuluttaa. Käytä niitä yhdessä.
Valmis eristämään agentti-istunnot?
Pyydä pääsyä minuuteissa, tai kerro meille eristysvaatimuksista.