CKS 문제 21
문맥:
클러스터: gvisor
마스터 노드: master1
작업자 노드: 작업자1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context gvisor
컨텍스트: 이 클러스터는 런타임 핸들러, runsc 및 기존 핸들러를 지원하도록 준비되었습니다.
일:
준비된 런타임 핸들러 이름인 runsc를 사용하여 not-trusted라는 RuntimeClass를 만듭니다.
newruntime에서 실행되도록 네임스페이스 서버의 모든 포드를 업데이트합니다.
클러스터: gvisor
마스터 노드: master1
작업자 노드: 작업자1
다음 명령을 사용하여 클러스터/구성 컨텍스트를 전환할 수 있습니다.
[desk@cli] $ kubectl config use-context gvisor
컨텍스트: 이 클러스터는 런타임 핸들러, runsc 및 기존 핸들러를 지원하도록 준비되었습니다.
일:
준비된 런타임 핸들러 이름인 runsc를 사용하여 not-trusted라는 RuntimeClass를 만듭니다.
newruntime에서 실행되도록 네임스페이스 서버의 모든 포드를 업데이트합니다.
CKS 문제 22
클러스터 작업자 노드에서 준비된 AppArmor 프로필을 적용합니다.
#include <튜너블/전역>
프로필 docker-nginx 플래그=(attach_disconnected,mediate_deleted) {
#include <추상화/베이스>
네트워크 INET TCP,
네트워크 INET UDP,
네트워크 Inet ICMP,
네트워크 원시 거부,
네트워크 패킷 거부,
파일,
마운트 해제,
/bin/** wl 거부,
/boot/** wl 거부,
/dev/** wl 거부,
/etc/** wl 거부,
/home/** wl 거부,
/lib/** wl 거부,
/lib64/** wl 거부,
/media/** wl 거부,
/mnt/** wl 거부,
거부 /opt/** wl,
/proc/** wl 거부,
/root/** wl 거부,
/sbin/** wl 거부,
/srv/** wl 거부,
/tmp/** wl 거부,
/sys/** wl 거부,
/usr/** wl 거부,
감사 /** w,
/var/run/nginx.pid w,
/usr/sbin/nginx ix,
/bin/dash mrwklx 거부,
/bin/sh mrwklx 거부,
/usr/bin/top mrwklx 거부,
능력 chown,
dac_override 기능,
기능 setuid,
기능 설정,
net_bind_service 기능,
거부 @{PROC}/* w, # /proc(하위 디렉터리 아님)에서 직접 모든 파일에 대한 쓰기 거부
# /proc/<number>/** 또는 /proc/sys/**에 없는 파일에 대한 쓰기를 거부합니다.
@{PROC}/{[^1-9],[^1-9][^0-9],[^1-9s][^0-9y][^0-9s],[^1- 거부 9][^0-9][^0-9][^0-9]*}/** w, @{PROC}/sys/[^k]** w, # 거부 /proc/sys 제외 /proc/sys/k* (효과적으로는 /proc/sys/kernel) @{PROC}/sys/kernel/{?,??,[^s][^h][^m]**} 거부 w, # /proc/sys/kernel/에서 shm*을 제외한 모든 항목 거부 @{PROC}/sysrq-trigger rwklx 거부, @{PROC}/mem rwklx 거부, @{PROC}/kmem rwklx 거부, @{PROC}/kcore rwklx 거부 , 마운트 거부, /sys/[^f]*/** wklx 거부, /sys/f[^s]*/** wklx 거부, /sys/fs/[^c]*/** wklx 거부, 거부 /sys/fs/c[^g]*/** wklx, /sys/fs/cg[^r]*/** wklx 거부, /sys/firmware/** rwklx 거부, /sys/kernel/security 거부 /** rwklx,
}
AppArmor 프로필을 포함하도록 준비된 매니페스트 파일을 편집합니다.
api버전: v1
종류: 포드
메타데이터:
이름: apparmor-pod
투기:
컨테이너:
- 이름: apparmor-pod
이미지: nginx
마지막으로 매니페스트 파일을 적용하고 여기에 지정된 포드를 생성합니다.
확인: ping, top, sh 명령을 사용해 보십시오.
#include <튜너블/전역>
프로필 docker-nginx 플래그=(attach_disconnected,mediate_deleted) {
#include <추상화/베이스>
네트워크 INET TCP,
네트워크 INET UDP,
네트워크 Inet ICMP,
네트워크 원시 거부,
네트워크 패킷 거부,
파일,
마운트 해제,
/bin/** wl 거부,
/boot/** wl 거부,
/dev/** wl 거부,
/etc/** wl 거부,
/home/** wl 거부,
/lib/** wl 거부,
/lib64/** wl 거부,
/media/** wl 거부,
/mnt/** wl 거부,
거부 /opt/** wl,
/proc/** wl 거부,
/root/** wl 거부,
/sbin/** wl 거부,
/srv/** wl 거부,
/tmp/** wl 거부,
/sys/** wl 거부,
/usr/** wl 거부,
감사 /** w,
/var/run/nginx.pid w,
/usr/sbin/nginx ix,
/bin/dash mrwklx 거부,
/bin/sh mrwklx 거부,
/usr/bin/top mrwklx 거부,
능력 chown,
dac_override 기능,
기능 setuid,
기능 설정,
net_bind_service 기능,
거부 @{PROC}/* w, # /proc(하위 디렉터리 아님)에서 직접 모든 파일에 대한 쓰기 거부
# /proc/<number>/** 또는 /proc/sys/**에 없는 파일에 대한 쓰기를 거부합니다.
@{PROC}/{[^1-9],[^1-9][^0-9],[^1-9s][^0-9y][^0-9s],[^1- 거부 9][^0-9][^0-9][^0-9]*}/** w, @{PROC}/sys/[^k]** w, # 거부 /proc/sys 제외 /proc/sys/k* (효과적으로는 /proc/sys/kernel) @{PROC}/sys/kernel/{?,??,[^s][^h][^m]**} 거부 w, # /proc/sys/kernel/에서 shm*을 제외한 모든 항목 거부 @{PROC}/sysrq-trigger rwklx 거부, @{PROC}/mem rwklx 거부, @{PROC}/kmem rwklx 거부, @{PROC}/kcore rwklx 거부 , 마운트 거부, /sys/[^f]*/** wklx 거부, /sys/f[^s]*/** wklx 거부, /sys/fs/[^c]*/** wklx 거부, 거부 /sys/fs/c[^g]*/** wklx, /sys/fs/cg[^r]*/** wklx 거부, /sys/firmware/** rwklx 거부, /sys/kernel/security 거부 /** rwklx,
}
AppArmor 프로필을 포함하도록 준비된 매니페스트 파일을 편집합니다.
api버전: v1
종류: 포드
메타데이터:
이름: apparmor-pod
투기:
컨테이너:
- 이름: apparmor-pod
이미지: nginx
마지막으로 매니페스트 파일을 적용하고 여기에 지정된 포드를 생성합니다.
확인: ping, top, sh 명령을 사용해 보십시오.
CKS 문제 23
시뮬레이션
네임스페이스 테스트 내에 포드 이름 Nginx-pod를 생성하고, 선택한 수신을 사용하여 nginx-svc라는 Nginx-pod에 대한 서비스를 생성하고, 보안 포트인 tls에서 수신을 실행합니다.
네임스페이스 테스트 내에 포드 이름 Nginx-pod를 생성하고, 선택한 수신을 사용하여 nginx-svc라는 Nginx-pod에 대한 서비스를 생성하고, 보안 포트인 tls에서 수신을 실행합니다.
CKS 문제 24
etcd에 저장된 비밀은 저장 시 안전하지 않습니다. etcdctl 명령 유틸리티를 사용하여 다음과 같은 비밀 값을 찾을 수 있습니다. ETCDCTL_API=3 etcdctl get /registry/secrets/default/cks-secret --cacert="ca.crt " --cert="server.crt" --key="server.key" 출력

암호화 구성을 사용하여 공급자 AES-CBC 및 ID를 사용하여 리소스 비밀을 보호하는 매니페스트를 생성하여 저장 중인 비밀 데이터를 암호화하고 모든 비밀이 새 구성으로 암호화되도록 합니다.

암호화 구성을 사용하여 공급자 AES-CBC 및 ID를 사용하여 리소스 비밀을 보호하는 매니페스트를 생성하여 저장 중인 비밀 데이터를 암호화하고 모든 비밀이 새 구성으로 암호화되도록 합니다.
CKS 문제 25
네임스페이스에서 권한 있는 포드 생성을 방지하는 PSP를 생성합니다.
권한이 있는 Pod 생성을 방지하는 Prevent-privileged-policy라는 새 PodSecurityPolicy를 생성합니다.
네임스페이스 기본값에 psp-sa라는 새 ServiceAccount를 만듭니다.
새로 생성된 포드 보안 정책인 방지 권한 정책을 사용하는 방지 역할이라는 새 ClusterRole을 생성합니다.
생성된 ClusterRole 방지 역할을 생성된 SA psp-sa에 바인딩하는 방지 역할 바인딩이라는 새 ClusterRoleBinding을 생성합니다.
또한 권한 있는 포드 생성을 시도하여 구성이 작동하는지 확인하면 실패해야 합니다.
권한이 있는 Pod 생성을 방지하는 Prevent-privileged-policy라는 새 PodSecurityPolicy를 생성합니다.
네임스페이스 기본값에 psp-sa라는 새 ServiceAccount를 만듭니다.
새로 생성된 포드 보안 정책인 방지 권한 정책을 사용하는 방지 역할이라는 새 ClusterRole을 생성합니다.
생성된 ClusterRole 방지 역할을 생성된 SA psp-sa에 바인딩하는 방지 역할 바인딩이라는 새 ClusterRoleBinding을 생성합니다.
또한 권한 있는 포드 생성을 시도하여 구성이 작동하는지 확인하면 실패해야 합니다.
프리미엄 번들
DumpTop 에서 공유하는 최신 CKS 시험 덤프는 CKS 시험패스를 도와드릴수 있습니다! DumpTop 은 최근 업데이트된 CKS 시험자료를 제공해드립니다. DumpTop CKS 덤프도 시험문제 변경에 따라 업데이트되었으며 오답도 수정되었습니다. DumpTop CKS 덤프 최신버전을 공유받아보세요.
(66 Q&As 덤프, 30%OFF할인코드: KrDump)

