Pi의 파일 시스템과 네트워크를 샌드박싱하는 방법은?
How to sandbox fs and network?
핵심 요약
인트라넷 환경에서 Pi를 안전하게 사용하기 위해 Docker나 다른 도구를 활용한 파일 시스템 및 네트워크 격리 방법을 논의합니다.
- 샌드박스 도구 — pi-sandbox나 nono를 활용한 격리 환경 구축 제안됨
- Bubblewrap 활용 — 파일 시스템과 네트워크를 제한하는 구체적인 명령어 옵션 공유됨
- 네트워크 격리 — unshare-net 옵션으로 네트워크 접근을 차단하고 필요한 포트만 socat으로 연결하는 방식 제시
- 읽기 전용 모드 — pi-agenticoding의 읽기 전용 모드를 통한 파일 시스템 접근 제한 가능성 언급
Pi를 민감 데이터 분석용으로 써보려고 하는데, 데이터가 무조건 인트라넷 안에만 있어야 하거든.
VM에 프록시 얹어서 돌리는 게 제일 안전할 것 같긴 한데, 지금 환경에선 VM 설치가 안 돼.
대신 Docker는 쓸 수 있거든. Docker로 파일 시스템 샌드박스(데이터 폴더를 읽기 전용으로 바인드하는 식)랑 네트워크 접근을 제대로 통제할 방법이 있을까? Pi가 딱 지정된 경로랑 특정 로컬 IP 몇 개 말고는 아예 외부랑 통신 못 하게 막고 싶어.


