Size: a a a

OpenStack — русскоговорящее сообщество

2019 October 28

T

Tamerlan in OpenStack — русскоговорящее сообщество
Artem Karamyshev
Я не вижу кроме приватного редхата поддержки проброса vgpu

Есть что почитать на эту тему?
источник

T

Tamerlan in OpenStack — русскоговорящее сообщество
Evgenii Molchanov
у нас просто проблемка возникла, 1080 нормально работает, а вот 2080 TI и Titan не хочет заводиться от слова совсем
какие ошибки?
источник

AK

Artem Karamyshev in OpenStack — русскоговорящее сообщество
👍
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
Tamerlan
какие ошибки?
nvidia-smi 
Unable to determine the device handle for GPU 0000:00:07.0: Unknown Error
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
при этом модуль nvidia загружен, modinfo - все норм
источник

J

J in OpenStack — русскоговорящее сообщество
Evgenii Molchanov
nvidia-smi 
Unable to determine the device handle for GPU 0000:00:07.0: Unknown Error
А, так эт.
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
да да
источник

J

J in OpenStack — русскоговорящее сообщество
нвидиа в драйверах определяет что запущено в виртуалке.
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
да, об этом я уже догадался
источник

DK

Dmitry Kudyukin in OpenStack — русскоговорящее сообщество
J
@gmorfy
Как будет время, расскажи, пожалуйста, подробнее как именно и что тестировали в пункте 5 из статьи с хабра:

>Анализ изоляции пользовательских сегментов на уровне сети. Для злоумышленника отсутствие изоляции значительно увеличивает поверхность атаки на других пользователей.
Привет. Технически наверное не очень подскажу как это выглядело, например какими средствами конкрентно. Но задача была получить доступ к пользовательскому трафику, который тебе не предназначен. Как внутри приватных сетей, так и на периметре. То есть коллеги  поднимали виртуалки и пытались что-то с них из других виртуалок и проектов.
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
J
нвидиа в драйверах определяет что запущено в виртуалке.
сделать с этим что-нибудь можно?
источник

J

J in OpenStack — русскоговорящее сообщество
Evgenii Molchanov
сделать с этим что-нибудь можно?
Да, добавляй img_hide_hypervisor_id=true в метаданные образов.
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
мммм, спасибо! ща попробую
источник

J

J in OpenStack — русскоговорящее сообщество
источник

AY

Andrey Yurtaykin in OpenStack — русскоговорящее сообщество
Dmitry Kudyukin
Привет. Технически наверное не очень подскажу как это выглядело, например какими средствами конкрентно. Но задача была получить доступ к пользовательскому трафику, который тебе не предназначен. Как внутри приватных сетей, так и на периметре. То есть коллеги  поднимали виртуалки и пытались что-то с них из других виртуалок и проектов.
а они/вы не пробовали CPU shortage родить ? у вас наверняка детект стоит на 100% CPU Usage ? т.е. родить штук 50 ВМок каждая жрет по 40% CPU что бы вызвать Cpu Steal у соседей ?
источник

J

J in OpenStack — русскоговорящее сообщество
Andrey Yurtaykin
а они/вы не пробовали CPU shortage родить ? у вас наверняка детект стоит на 100% CPU Usage ? т.е. родить штук 50 ВМок каждая жрет по 40% CPU что бы вызвать Cpu Steal у соседей ?
Или, если включен KSM похищать данные соседних виртуалок на хосте через rowhammer)
источник

DK

Dmitry Kudyukin in OpenStack — русскоговорящее сообщество
Andrey Yurtaykin
а они/вы не пробовали CPU shortage родить ? у вас наверняка детект стоит на 100% CPU Usage ? т.е. родить штук 50 ВМок каждая жрет по 40% CPU что бы вызвать Cpu Steal у соседей ?
Ну вообще говоря, в обнаружение проблем по ухудшению качества обслуживания мы не целились при аудите, если про это вопрос. Глобальная задача была получить доступ к данным пользователей, KVM был тоже в скопе аудита.
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
J
Да, добавляй img_hide_hypervisor_id=true в метаданные образов.
да, вот так вот вполне прокатило
источник

EM

Evgenii Molchanov in OpenStack — русскоговорящее сообщество
а теперь странный вопрос, может ли где бомбануть, если я добавлю это в методанные для образа, который накатывает и обычные виртуалки, без проброса GPU?
источник

J

J in OpenStack — русскоговорящее сообщество
Evgenii Molchanov
а теперь странный вопрос, может ли где бомбануть, если я добавлю это в методанные для образа, который накатывает и обычные виртуалки, без проброса GPU?
Нет.
источник