Lanzamiento de herramientas para la gestión de contenedores LXC 7.0 y LXD 6.8

La comunidad de Linux Containers ha publicado la versión 7.0 de la herramienta para la organización de contenedores aislados LXC, que proporciona un runtime adecuado tanto para ejecutar contenedores con un entorno completo del sistema, similar a las máquinas virtuales, como para llevar a cabo contenedores de aplicaciones individuales no privilegiadas (OCI). LXC se considera una herramienta de bajo nivel que opera a nivel de contenedores individuales. Para la gestión centralizada de contenedores desplegados en un clúster de varios servidores, se están desarrollando sistemas Incus y LXD basados en LXC. La rama LXC 7.0 se clasifica como una versión de soporte a largo plazo, con actualizaciones programadas durante 5 años (hasta 2031). El código de LXC está escrito en lenguaje C y se distribuye bajo la licencia GPLv2.

LXC incluye la biblioteca liblxc, un conjunto de utilidades (lxc-create, lxc-start, lxc-stop, lxc-ls, etc.), plantillas para construir contenedores y un conjunto de bindings para varios lenguajes de programación. El aislamiento se realiza mediante los mecanismos estándar del núcleo de Linux. Para el aislamiento de procesos, pilas de red ipc, uts, identificadores de usuarios y puntos de montaje se utiliza el mecanismo de espacios de nombres (namespaces). Se utilizan cgroups para limitar los recursos. Para reducir los privilegios y restringir el acceso se implementan características del núcleo como perfiles de Apparmor y SELinux, políticas de Seccomp, Chroots (pivot_root) y capabilities.

Principales cambios:

  • Se ha implementado el aislamiento del proceso de monitoreo mediante el mecanismo Landlock, que permite a programas no privilegiados renunciar a privilegios no necesarios para su funcionamiento, limitando voluntariamente su acceso al sistema con el fin de mejorar la seguridad. Landlock se utiliza para restringir a los manejadores de API de monitoreo la posibilidad de trabajar solo con el contenedor y prohibir el acceso a archivos fuera de él. La protección se aplica durante la construcción de landlock-monitor.
  • Se ha separado la configuración de los manejadores (hook) y los contenedores (runtime). Se han añadido nuevas configuraciones lxc.environment.hooks y lxc.environment.runtime, que permiten establecer variables de entorno selectivamente solo para los contenedores, sin pasarlas a los manejadores hook, y viceversa.
  • Se ha finalizado el soporte para cgroup v1, así como para núcleos de Linux que no soportan PIDFD y la nueva API de gestión de montaje.
  • Se ha solucionado la vulnerabilidad (CVE-2026-39402) que permitía eludir la autorización y eliminar puertos OVS (OpenVswitch) a través de la manipulación del comando «lxc-user-nic delete». Esta vulnerabilidad permite a un usuario no privilegiado desconectar las interfaces de red de los contenedores que se están ejecutando por otros usuarios.

Además, la compañía Canonical ha publicado una nueva versión del sistema de gestión de contenedores LXD 6.8. LXD proporciona herramientas para la gestión centralizada de contenedores y máquinas virtuales, desplegadas tanto en un solo host como en un clúster de varios. servidores. El proyecto se implementa como un proceso en segundo plano que acepta solicitudes por la red a través de una API REST y soporta varios backends de almacenamiento (árbol de directorios, ZFS, Btrfs, LVM), instantáneas que capturan el estado, migración en vivo de contenedores en funcionamiento de una máquina a otra y herramientas para el almacenamiento de imágenes de contenedores. Se utiliza el conjunto de herramientas LXC como runtime para iniciar contenedores.

Entre los cambios en LXD 6.8:

  • Se ha añadido la función de enlaces de clúster (Cluster links) que permite organizar una interacción segura y autenticada mediante de certificados TLS diferentes clústeres LXD. Para gestionar el enlace se ha añadido el comando «lxc cluster link» y se ha implementado una sección correspondiente en la interfaz web.

    Lanzamiento de herramientas para la gestión de contenedores LXC 7.0 y LXD 6.8

  • Se ha añadido un nuevo rol de nodos de clúster — «control-plane», que permite identificar los nodos que participan en la determinación del consenso Raft y que pueden actuar como nodos de reserva o maestros de la base de datos.
  • Se han implementado replicadores que permiten utilizar la API de Cluster links para replicar el contenido de los nodos en otros clústeres LXD con el fin de garantizar la alta disponibilidad.
  • Se ha añadido soporte para la conexión en caliente de dispositivos GPU CDI (Container Device Interface) a contenedores en funcionamiento.
  • Se ha añadido soporte para el protocolo msgr2 (Ceph messenger v2) en el controlador de almacenamiento Ceph.
  • En la interfaz web se han añadido herramientas para gestionar los roles de los nodos del clúster, se ha mejorado el editor de configuración en formato YAML, se ha implementado un diseño estilizado de emulador de terminal integrado que se asemeja a Ubuntu y se ha mejorado la selección de controladores de almacenamiento.

    Lanzamiento de herramientas para la gestión de contenedores LXC 7.0 y LXD 6.8

    Lanzamiento de herramientas para la gestión de contenedores LXC 7.0 y LXD 6.8

    Lanzamiento de herramientas para la gestión de contenedores LXC 7.0 y LXD 6.8

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster