Siemens vaba hĂŒperviisori vabastamine . HĂŒperviisor toetab töötamist x86_64 sĂŒsteemides koos VMX+EPT vĂ”i SVM+NPT (AMD-V) laiendustega, samuti ARMv7 ja ARMv8/ARM64 protsessorites, millel on virtualiseerimise laiendused. Eraldi piltide genereerija hĂŒperviisorile Jailhouse, mis on loodud Debianâi paketina toetatud seadmetele. Projekti kood on GPLv2 litsentsi all.
HĂŒperviisor on teostatud Linuxi tuuma moodulina ja tagab virtualiseerimise tuuma tasemel. KliendisĂŒsteemide komponentid on juba kaasatud pĂ”hituuma Linuxi koosseisu. Isolatsiooni haldamiseks kasutatakse kaasaegsete protsessorite poolt pakutavaid riistvaralisi virtualiseerimise mehhanisme. Jailhouse'i eripĂ€radeks on kerge teostus ja suunatus virtuaalmasinate sidumisele fikseeritud CPU, RAM-i ning riistvaraseadmetega. See lĂ€henemine vĂ”imaldab ĂŒhel fĂŒĂŒsilisel mitme protsessoriga serveril pakkuda mitme sĂ”ltumatute virtuaalkeskkonna tööd, millest igaĂŒks on seotud oma protsessorituumaga.
Kuna CPU-le on jĂ€igalt seotud, on hĂŒperviisori töö koormus miinimumini viidud ja selle teostamine on oluliselt lihtsam, kuna keerulise ressursi jaotuse planeerija tĂ€itmise vajadust pole â eraldi CPU tuuma eraldamine garanteerib, et sellel CPU-l ei toimu muid ĂŒlesandeid. Selle lĂ€henemise eeliseks on tagatud juurdepÀÀs ressurssidele ja ettearvatav jĂ”udlus, mis muudab Jailhouse'i sobivaks lahenduseks reaalajas toimingute teostamiseks. Puuduseks on piiratud skaleeritavus, mis sĂ”ltub tuumade arvust protsessoris.
Jailhouse'i terminoloogias kutsutakse virtuaalkeskkondi âtubadeksâ (cell, Jailhouseâi kontekstis). Kambris nĂ€eb sĂŒsteem vĂ€lja nagu ĂŒhtse protsessori server, mis nĂ€itab jĂ”udlust tuhande CPU tuuma jĂ”udlusele. Kambris vĂ”ib töötada mistahes operatsioonisĂŒsteemi keskkond, samuti vĂ€hendatud keskkonnad, et kĂ€ivitada ĂŒhte rakendust vĂ”i spetsiaalselt ette valmistatud eraldi rakendusi, mis on mĂ”eldud reaalajas ĂŒlesannete tĂ€itmiseks. Konfiguratsioon mÀÀratakse , mÀÀratledes keskkonna jaoks eraldatud CPU-d, mĂ€lu piirkonnad ja sisendi/vĂ€ljundi portid.

Uues vÀljaandes
- Lisa to support for platforms Raspberry Pi 4 Model B ja Texas Instruments J721E-EVM;
- seade ivshmem, mida kasutatakse rakkude vahelise suhtluse korraldamiseks. Uue ivshmem'i peale saab rakendada transporti VIRTIO jaoks;
- Tehtud vĂ”imalus suurobade mĂ€lu (hugepage) loomise keeldumiseks Intel'i protsessorites leiduva haavatavuse blokeerimiseks, mis vĂ”imaldab mitteprivilegeeritud rĂŒndajal algatada teenuse keelamise rĂŒnnaku, mis viib sĂŒsteemi seisu "Machine Check Error";
- ARM64 protsessoritega sĂŒsteemides on rakendatud SMMUv3 (System Memory Management Unit) ja TI PVU (Peripheral Virtualization Unit) tugi. Isolatsiooniga keskkondade jaoks, mis kĂ€ivituvad riistvara peal (bare-metal), on lisatud PCI tuge;
- x86 sĂŒsteemides on juurikamĂ€rkides vĂ”imalik aktiveerida Intel'i protsessorite poolt pakutud reĆŸiim CR4.UMIP (User-Mode Instruction Prevention), mis keelab teatud kasutaja ruumis kĂ€skude tĂ€itmise, nagu SGDT, SLDT, SIDT, SMSW ja STR, mis vĂ”ivad olla kasutatud privileegide tĂ”stmise rĂŒnnakutes.
Allikas: opennet.ru
