Distributions
Ubuntu
Fedora
CentOS
中文资源站
网易开源镜像站
kgdb00
V2EX  ›  Linux

如何用非 root 用户通过 ip 这个命令创建 tap 设备?

  •  
  •   kgdb00 · Jun 20, 2022 · 2263 views
    This topic created in 1448 days ago, the information mentioned may be changed or developed.
    用 root 用户执行以下命令可以创建 tap 设备:
    ip tuntap add mode tap tap0

    用普通用户执行会报错:
    ioctl(TUNSETIFF): Operation not permitted

    我用如下命令设置了 /usr/sbin/ip 文件的 capabilities 还是不行。
    setcap cap_net_admin+ep /usr/sbin/ip
    6 replies    2022-06-21 13:52:48 +08:00
    kgdb00
        1
    kgdb00  
    OP
       Jun 20, 2022
    用 fedora / ubuntu 发行版的 ip 命令都不行,用自己编译的 ip 命令,设置 capabilities 后就可以,真奇怪。
    tomychen
        2
    tomychen  
       Jun 20, 2022   ❤️ 1
    不考虑安全问题的话
    chmod +s /usr/sbin/ip
    qbqbqbqb
        3
    qbqbqbqb  
       Jun 21, 2022
    你看一下 /usr/sbin/ip 是不是链接到 /usr/bin/ip 的软链接。软链接上没法设置 capabilities ,得在实际的文件上设置。
    kgdb00
        4
    kgdb00  
    OP
       Jun 21, 2022
    @qbqbqbqb 不是软链接,你可以在 fedora 36 或 ubuntu 20.04 上试一试
    qbqbqbqb
        5
    qbqbqbqb  
       Jun 21, 2022   ❤️ 2
    刚刚查了一下资料,确实是 ip 命令本身的问题。ip 命令在启动的时候检测到非 root 就会扔掉一些 capabilities.

    源代码:
    https://github.com/shemminger/iproute2/blob/main/ip/ip.c (注意到 main 函数里调用了 drop_cap )
    https://github.com/shemminger/iproute2/blob/main/lib/utils.c ( drop_cap 函数实现)
    qbqbqbqb
        6
    qbqbqbqb  
       Jun 21, 2022   ❤️ 1
    如果你自己编译的 ip 命令没有链接 libcap 的话就不会有 drop_cap 这个功能
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   897 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 27ms · UTC 19:41 · PVG 03:41 · LAX 12:41 · JFK 15:41
    ♥ Do have faith in what you're doing.