Käyttöoikeusrajoitetun ympäristön kytkentäisen verkon palvelut ja fyysisen verkkoadapterin hallinta
Järvi, Ville (2023)
Järvi, Ville
2023
All rights reserved. This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-2023120133445
https://urn.fi/URN:NBN:fi:amk-2023120133445
Tiivistelmä
Opinnäytetyössä kuvataan käyttöoikeusrajoitettu verkkosovelluksien kehittämisympäristö ja sen valmisteluun kehitetyt sovellukset. Työn tavoitteena oli kytkentäisen verkon palveluiden sijoitus käyttöoikeusrajoitettuun suoritusympäristöön. Työn tarkoituksena oli luoda vakaa menetelmä verkkoadapterin luovuttamiseksi käyttöoikeusrajoitetun käyttäjän verkkonimiavaruuteen riippumatta sen alustustavasta. Verkkoadapterin siirto käyttöoikeusrajoitetun käyttäjän verkkonimiavaruuteen myöntää sen hallintaan käytännössä rajattomat oikeudet. Perinteisesti kytkentäisen verkon palvelinohjelmistot suoriutuvat järjestelmän pääkäyttäjän oikeuksin siitä syystä, että raa'an verkkoliikenteen rajapinnan käyttö vaatii alustavasti varsin korkeat käyttöoikeudet. Työssä valmistelluissa käyttöoikeusrajoitetuissa nimiavaruuksissa palvelinohjelmistolle esiintyy pääkäyttäjän oikeudet sen kuitenkin ollessa isäntäjärjestelmän näkökulmasta käyttöoikeusrajoitettu.
Työssä kehitettiin rajallisesti korotetuilla käyttöoikeuksilla suoriutuvat työkalut verkkoadapterien verkkonimiavaruuksien väliseen siirtoon sekä MACVTap-verkkoadaptereja vastaavien laitetiedostojen luontiin. Toteutus tapahtui osana verkkokäynnistykseen pohjautuvan verkkoinfran palveluiden asennus- ja testausympäristön kokonaisuutta. Työkalut osoittautuivat hyödyllisiksi työasemalla, jolla kehitystyö nojautui vahvasti kontitusteknologioihin. Korotettuja käyttöoikeuksia vaadittiin ainoastaan capabilities-joukolla varustettujen suoritettavien tiedostojen asentamiseen.
Opinnäytetyö osoitti, että toteutus poistaa työaseman lisäoikeuksien vaatimukset kehitysympäristössä, jossa kehitettävä sovellus käyttää raa'an verkkoliikenteen rajapintaa. Lisäoikeuksien karsiminen voi lieventää mahdollisien haavoittuvuuksien vaikutusta ympäristöissä, joissa palvelinohjelmistoilla on pääkäyttäjän oikeudet ainoastaan alustavasti vaadittujen korkeiden käyttöoikeuksien vuoksi.
Työssä kehitettiin rajallisesti korotetuilla käyttöoikeuksilla suoriutuvat työkalut verkkoadapterien verkkonimiavaruuksien väliseen siirtoon sekä MACVTap-verkkoadaptereja vastaavien laitetiedostojen luontiin. Toteutus tapahtui osana verkkokäynnistykseen pohjautuvan verkkoinfran palveluiden asennus- ja testausympäristön kokonaisuutta. Työkalut osoittautuivat hyödyllisiksi työasemalla, jolla kehitystyö nojautui vahvasti kontitusteknologioihin. Korotettuja käyttöoikeuksia vaadittiin ainoastaan capabilities-joukolla varustettujen suoritettavien tiedostojen asentamiseen.
Opinnäytetyö osoitti, että toteutus poistaa työaseman lisäoikeuksien vaatimukset kehitysympäristössä, jossa kehitettävä sovellus käyttää raa'an verkkoliikenteen rajapintaa. Lisäoikeuksien karsiminen voi lieventää mahdollisien haavoittuvuuksien vaikutusta ympäristöissä, joissa palvelinohjelmistoilla on pääkäyttäjän oikeudet ainoastaan alustavasti vaadittujen korkeiden käyttöoikeuksien vuoksi.