Bottlerocket 1.2 vÀljaanne, isoleeritud konteineritele pÔhinev distributsioon

Saadaval on Linux-jagatud Bottlerocket 1.2.0, mille arendamisel osaleb Amazon, et tÔhusalt ja turvaliselt kÀitada isoleeritud konteinerite. Jagamise tööriistad ja halduskomponendid on kirjutatud Rusti keeles ning jagatakse MIT ja Apache 2.0 litsentside alusel. Bottlerocketi kÀitamine on toetatud Amazon ECS, VMware ja AWS EKS Kubernetes klastrites ning vÔimaldab luua kohandatud koosseise ja versioone, mis toetavad erinevaid orkestreerimise ja konteinerite jooksuaja tööriistu.

Jaotus pakub atomaarset ja automaatselt uuenevat, ĂŒheosalise sĂŒsteemi pilti, mis sisaldab Linuxi tuuma ja minimaalset sĂŒsteemi keskkonda, millel on ainult vajalikud komponendid konteinerite kĂ€itamiseks. Keskkonnas on kasutusel sĂŒsteemihaldur systemd, Glibc raamatukogu, Buildrooti koostamisriistade komplekt, GRUB kĂ€ivitaja, vĂ”rgukonfiguratsiooni tööriist wicked, konteinerite eraldatamise tööaeg containerd, konteinerite orkestreerimise platvorm Kubernetes, aws-iam-authenticator autentimisriist ja Amazon ECS-agent.

Konteinerite orkestreerimise tööriistad tarnitakse eraldi halduskonteineris, mis lĂŒlitatakse vaikimisi sisse ja mida hallatakse lĂ€bi API ja AWS SSM Agendi. Aluspildis ei ole kĂ€surea tĂ”lgendajat, server SSH ja tĂ”lgendatavad keeled (nt Python vĂ”i Perl) — administraatorite jaoks mĂ”eldud tööriistad ja tĂ”rkeotsinguvahendid on viidud eraldi teeninduskonteinerisse, mis on vaikimisi vĂ€lja lĂŒlitatud.

Peamine erinevus sarnaste jaotuste, nagu Fedora CoreOS, CentOS/Red Hat Atomic Host, vahel on suunatus maksimaalse turvalisuse pakkumisele, et tugevdada sĂŒsteemi kaitset vĂ”imalike ohtude eest, keeruliseks muuta haavatavuste Ă€rakasutamine OS komponentides ja suurendada konteinerite isoleeritust. Kotteeritatakse tavaliste Linuxi tuuma mehhanismide — cgroups, nimetamisruumide ja seccomp abil. TĂ€iendava isoleerimise tagamiseks kasutatakse jaotuses SELinuxi 'enforcing' reĆŸiimis.

KĂ€ivitusosa monteeritakse ainult lugemisreĆŸiimis, samas kui seadistusosa /etc monteeritakse tmpfs ja taastab algse oleku pĂ€rast taaskĂ€ivitamist. Failide otsene muutmine kataloogis /etc, nagu /etc/resolv.conf ja /etc/containerd/config.toml, ei ole toetatud — seadete pĂŒsivaks salvestamiseks tuleks kasutada API-d vĂ”i funktsionaalsust eraldada eraldi konteineritesse. KrĂŒptograafilise tĂ”e kontrollimise jaoks kasutatakse moduli dm-verity, ning kui andmete muutmise katse tuvastatakse blokeerimisseadme tasemel, taaskĂ€ivitub sĂŒsteem.

Enamik sĂŒsteemi komponente on kirjutatud keeles Rust, mis pakub mĂ€luohutusvahendeid, mis aitavad vĂ€ltida haavatavusi, nagu juurdepÀÀs vabastatud mĂ€lu aladele, nullviidete dereferentseerimine ja puhvrivĂ€ljakandeid. VaikesĂ€tetena rakendatakse koostamisel kompilatsioonireĆŸiime "--enable-default-pie" ja "--enable-default-ssp", et lubada teostatavfailide (PIE) aadressirikkalduse randomiseerimist ja kaitset virna ĂŒlevoolu eest lĂ€bi kanarisiltide asendamise. C/C++ keeles kirjutatud paketid saavad lisaks lipud "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" ja "-fstack-clash-protection".

Uues vÀljaandes:

  • Lisatud tugi konteinerite piltide registri peeglitele.
  • Lisatud vĂ”imalus kasutada enda allkirjastatud sertifikaate.
  • Lisatud parameeter hostinime seadistamiseks.
  • Uuendatud vaikimisi pakutava halduskonteineri versioon.
  • Lisatud seaded topologyManagerPolicy ja topologyManagerScope kubeleti jaoks.
  • Lisatud tugi kernelite tihendamiseks zstd algoritmi abil.
  • Pakutakse vĂ”imalust laadida VMware'i virtuaalmasinate OVA (Open Virtualization Format) formaadis.
  • Uuendatud varianti distributsioonist aws-k8s-1.21, mis toetab Kubernetes 1.21. Toetamine aws-k8s-1.16 on lĂ”petatud.
  • Rust'i paketid ja sĂ”ltuvused on vĂ€rskendatud.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster