Saadaval on Bottlerocket 1.8, isoleeritud konteinerite baasil loodud distributsioon.

Välja on antud Linux distributsioon Bottlerocket 1.8.0, mida arendab Amazon, et tõhusalt ja turvaliselt käivitada isoleeritud konteinereid. Distributsiooni tööriistakast ja halduskomponendid on kirjutatud Rusti keeles ning jagatakse MIT ja Apache 2.0 litsentside alusel. Bottlerocket'i käivitamine on toetatud Amazon ECS, VMware ja AWS EKS Kubernetes klastrites, samuti on võimalik luua kohandatud koostiseid ja redaktsioone, mis võimaldavad kasutada erinevaid orkestreerimise ja konteinerite töötamise tööriistu.

Distributsioon pakub atomaarset ja automaatselt uuendatavat osalist süsteemipilti, mis sisaldab Linuxi tuuma ja minimaalset süsteemikeskkonda, sealhulgas ainult konteinerite käitamiseks vajalikke komponente. Keskkonnas on kaasatud süsteemi halduri systemd, Glibc teek, Buildrooti ehitustööriist, GRUB käivitaja, võrgu konfigureerija wicked, isoleeritud konteinerite runtime containerd, konteinerite orkestreerimise platvorm Kubernetes, autentija aws-iam-authenticator ja Amazon ECS agent.

Konteinerite orkestreerimise tööriistad pakutakse eraldi halduskonteineris, mis on vaikimisi sisse lülitatud ja mida juhitakse API ja AWS SSM Agendi kaudu. Baaspildis puudub käsurea liides. server SSH ja tõlgendatavad keelid (nt Python või Perl ei ole saadaval) — administraatori ja silumisvahendid on viidud eraldi teeninduskonteinerisse, mis on vaikimisi välja lülitatud.

Peamine erinevus sarnaste distributsioonide, nagu Fedora CoreOS, CentOS/Red Hat Atomic Host, ees on maksimaalse turvalisuse tagamine, et tugevdada süsteemi kaitset võimalike ohtude eest, raskendada haavatavuste ärakasutamist OPS komponentides ja suurendada konteinerite isolatsiooni. Konteinerid luuakse Linuxi põhimoodulite kaudu — cgroups, nimespacious ja seccomp. Täiendava isolatsiooni saavutamiseks rakendatakse distributsioonis SELinuxi „enforcing” režiimis.

Juurt jagu liidetakse ainult lugemisrežiimis ning seadete jagu /etc liidetakse tmpfs, taastades algse oleku pärast taaskäivitamist. Failide otsene muutmine kataloogis /etc, nagu näiteks /etc/resolv.conf ja /etc/containerd/config.toml, ei ole toetatud — parimate seadete säilitamiseks tuleks kasutada API-d või viia funktsioon eraldi konteineritesse. Juurepartitsiooni terviklikkuse krüptograafiliseks kontrollimiseks kasutatakse moodulit dm-verity, ning andmete muutmise katse korral blokeerib süsteem taaskäivitamise.

Enamik süsteemikomponente on kirjutatud Rusti keeles, mis pakub mäluga ohutut töötlemist, vältides haavatavusi, mis tulenevad mälu vabastamise järgsest juurdepääsust, nullnäidikute de-referentseerimisest ja puhverpiirist väljumisest. Vaikimisi kompileerimise režiimid "--enable-default-pie" ja "--enable-default-ssp" võimaldavad täidesaatvate failide (PIE) aadressiruumi randomiseerimist ja steki ülevoolu kaitset kanaribalipide asendamise kaudu. C/C++ keeles kirjutatud pakettide puhul aktiveeritakse täiendavalt lipud "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" ja "-fstack-clash-protection".

Uues väljaandes:

  • Haldus- ja juhtkonteinerite sisu on uuendatud.
  • Isoleeritud konteinerite runtime on uuendatud versioonile containerd 1.6.x.
  • Tagatud on taustprotsesside taaskäivitamine, mis koordineerib konteinerite tööd, pärast sertifikaatide salvestamise muudatusi.
  • Antud on võimalus määrata tuumaga seotud laadimisparameetreid Boot Configuration sektsiooni kaudu.
  • Lisatud on tühjade plokkide ignoreerimine juurepartitsiooni integriteedi kontrollimisel dm-verity abil.
  • Antud on võimalus staatiliselt siduda hostide nimetused /etc/hosts failis.
  • Võimalus luua võrgukonfiguratsiooni netdog utiliidi abil (lisatud käsk generate-net-config).
  • Uued versioonid Kubernetes 1.23 toega distributsioonist. Kubernetes'i pod-ide käivitamise aega on lühendatud, keelates configMapAndSecretChangeDetectionStrategy režiimi. Uued kubeleti seaded: provider-id ja podPidsLimit.
  • Uus distributsiooniversioon «aws-ecs-1-nvidia» Amazon Elastic Container Service'i (Amazon ECS) jaoks, mis on varustatud NVIDIA draiveritega.
  • Toetatud on Microchip Smart Storage ja MegaRAID SAS salvestusseadmed. Laiendatud on Ethernet-kaartide tuge Broadcomi kiipide jaoks.
  • Austatud Go ja Rust keelte pakettide versioonid ja sõltuvused, samuti kolmandate osapoolte programmide pakettide versioonid on uuendatud. Bottlerocket SDK on uuendatud versioonile 0.26.0.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster