Společenství Linux Společnost Containers vydala LXC 7.0, sadu nástrojů pro správu izolovaných kontejnerů. Poskytuje běhové prostředí vhodné jak pro spouštění kontejnerů s plným systémovým prostředím, podobně jako virtuální stroje, tak pro spouštění neprivilegovaných kontejnerů jednotlivých aplikací (OCI). LXC je nízkoúrovňová sada nástrojů, která funguje na úrovni kontejneru. Pro centralizovanou správu kontejnerů nasazených v clusteru více serverů jsou na bázi LXC vyvíjeny systémy Incus a LXD. LXC 7.0 je dlouhodobě podporovaná verze s aktualizacemi generovanými po dobu pěti let (do roku 2031). LXC je napsán v jazyce C a je licencován pod licencí GPLv2.
LXC obsahuje knihovnu liblxc, sadu utilit (lxc-create, lxc-start, lxc-stop, lxc-ls atd.), šablony pro vytváření kontejnerů a sadu vazeb pro různé programovací jazyky. Izolace je dosažena pomocí standardních mechanismů jádra. LinuxJmenné prostory se používají k izolaci procesů, síťového zásobníku (IPC, UTS), uživatelských ID a přípojných bodů. Cgroups se používají k omezení zdrojů. Funkce jádra, jako jsou profily Apparmor a SE, se používají ke snížení oprávnění a omezení přístupu.Linux, zásady Seccomp, Chrooty (pivot_root) a funkce.
Hlavní změny:
- Izolace monitorovacího procesu byla implementována pomocí mechanismu Landlock, který umožňuje neprivilegovaným programům zrušit nepotřebná oprávnění a dobrovolně omezit tak svůj další přístup k systému pro zvýšení bezpečnosti. Landlock se používá k omezení obslužných rutin monitorovacího API na práci pouze s kontejnerem a k zákazu přístupu k souborům mimo něj. Tato ochrana se aplikuje při sestavování landlock-monitor.
- Konfigurace obslužných rutin (hooků) a kontejnerů (runtime) byla oddělena. Byla přidána nová nastavení lxc.environment.hooks a lxc.environment.runtime. Tato nastavení umožňují selektivně nastavit proměnné prostředí pouze pro kontejnery, aniž by je bylo nutné předat obslužným rutinám hooků a naopak.
- Podpora pro cgroup v1 a jádra byla ukončena. Linux, které nepodporují PIDFD a nové API pro správu připojení.
- Byla opravena zranitelnost (CVE-2026-39402), která umožňuje obejít autorizaci a smazat porty OVS (OpenVswitch) manipulací s příkazem „lxc-user-nic delete“. Tato zranitelnost umožňuje neoprávněnému uživateli deaktivovat síťová rozhraní pro kontejnery spuštěné jinými uživateli.
Společnost Canonical také vydala novou verzi svého systému pro správu kontejnerů, LXD 6.8. LXD poskytuje nástroje pro centralizovanou správu kontejnerů a virtuálních počítačů nasazených na jednom hostiteli nebo v clusteru více hostitelů. serveryProjekt je implementován jako proces na pozadí, který přijímá síťové požadavky prostřednictvím REST API a podporuje různé úložné backendy (strom adresářů, ZFS, Btrfs, LVM), snapshoty se stavovými segmenty, migraci spuštěných kontejnerů z jednoho počítače na druhý a nástroje pro ukládání obrazů kontejnerů. LXC se používá jako běhové prostředí pro spouštění kontejnerů.
Změny v LXD 6.8 zahrnují:
- Přidána funkce Propojení clusterů, která umožňuje organizovat bezpečné a ověřené clusterování pomocí Certifikáty TLS Interakce mezi různými clustery LXD. Pro správu propojení byl přidán příkaz „lxc cluster link“ a odpovídající sekce byla implementována ve webovém rozhraní.

- Byla přidána nová role uzlu clusteru s názvem „řídicí rovina“, která umožňuje uzlům účastnit se určování konsensu Raft a fungovat jako záložní nebo hlavní uzly pro databázi.
- Byly implementovány replikátory, které umožňují použití rozhraní Cluster links API k replikaci obsahu uzlů do jiných clusterů LXD z důvodu odolnosti proti chybám.
- Přidána podpora pro hot-plugování zařízení GPU CDI (Container Device Interface) ke spuštěným kontejnerům.
- Do ovladače úložiště Ceph byla přidána podpora pro protokol msgr2 (Ceph messenger v2).
- Webové rozhraní bylo aktualizováno o nástroje pro správu rolí uzlů clusteru, modernizován byl konfigurační editor YAML a implementováno stylizované rozhraní. Ubuntu Byl vylepšen design vestavěného emulátoru terminálu a také výběr ovladačů úložiště.



Zdroj: opennet.ru




