인스턴스에서 KASLR 비활성화하기(Ubuntu 전용)

인스턴스에서 KASLR 비활성화하기(Ubuntu 전용)

새로 시작한 인스턴스에서 하이버네이션을 실행하려면 KASLR(Kernel Address Space Layout Randomization)을 비활성화할 것을 권장해요. 이 절에서 그 이유와 비활성화 절차를 살펴볼게요.

출처: 문서

본문

직렬 번호 20190722.1 이상으로 출시된 Ubuntu 16.04 LTS(Xenial Xerus), Ubuntu 18.04 LTS(Bionic Beaver), 또는 직렬 번호 20210820 이상으로 출시된 Ubuntu 20.04 LTS(Focal Fossa)로 새로 시작한 인스턴스에서 하이버네이션을 실행하려면 KASLR(Kernel Address Space Layout Randomization)을 비활성화할 것을 권장해요. Ubuntu 16.04 LTS, Ubuntu 18.04 LTS, Ubuntu 20.04 LTS에서는 KASLR이 기본적으로 활성화되어 있어요.

KASLR은 커널의 기본 주소 값을 무작위화해 아직 발견되지 않은 메모리 접근 취약점에 대한 노출과 영향을 완화하는 데 도움을 주는 표준 Linux 커널 보안 기능이에요. KASLR이 활성화되어 있으면 인스턴스가 하이버네이션된 후 재개(resume)되지 않을 가능성이 있어요.

KASLR에 대해 자세히 알고 싶다면 Ubuntu Features를 참고하세요.

Ubuntu로 시작된 인스턴스에서 KASLR을 비활성화하려면
  • SSH로 인스턴스에 연결합니다. 자세한 내용은 Connect to your Linux instance using SSH를 참고하세요.
  • 선택한 편집기에서 /etc/default/grub.d/50-cloudimg-settings.cfg 파일을 엽니다. 다음 예시처럼 GRUB_CMDLINE_LINUX_DEFAULT 줄을 편집해 끝에 nokaslr 옵션을 추가합니다.
GRUB_CMDLINE_LINUX_DEFAULT="console=tty1 console=ttyS0 nvme_core.io_timeout=4294967295 nokaslr"
  • 파일을 저장하고 편집기를 종료합니다.
  • 다음 명령을 실행해 grub 구성(configuration)을 다시 만듭니다.
sudo update-grub
  • 인스턴스를 재부팅합니다.
sudo reboot
  • 다음 명령을 실행해 nokaslr이 추가되었는지 확인합니다.
cat /proc/cmdline

명령 출력에 nokaslr 옵션이 포함되어 있어야 해요.

더 알아보기