Siemens tĂ”i turule hĂŒperviisori Jailhouse 0.12

Siemens avalikustas vaba hĂŒperviisori vabastamine Jailhouse 0.12. HĂŒperviisor toetab töötamist x86_64 sĂŒsteemides koos VMX+EPT vĂ”i SVM+NPT (AMD-V) laiendustega, samuti ARMv7 ja ARMv8/ARM64 protsessorites, millel on virtualiseerimise laiendused. Eraldi areneb piltide genereerija hĂŒperviisorile Jailhouse, mis on loodud Debian’i paketina toetatud seadmetele. Projekti kood levitatakse on GPLv2 litsentsi all.

HĂŒperviisor on teostatud Linuxi tuuma moodulina ja tagab virtualiseerimise tuuma tasemel. KliendisĂŒsteemide komponentid on juba kaasatud pĂ”hituuma Linuxi koosseisu. Isolatsiooni haldamiseks kasutatakse kaasaegsete protsessorite poolt pakutavaid riistvaralisi virtualiseerimise mehhanisme. Jailhouse'i eripĂ€radeks on kerge teostus ja suunatus virtuaalmasinate sidumisele fikseeritud CPU, RAM-i ning riistvaraseadmetega. See lĂ€henemine vĂ”imaldab ĂŒhel fĂŒĂŒsilisel mitme protsessoriga serveril pakkuda mitme sĂ”ltumatute virtuaalkeskkonna tööd, millest igaĂŒks on seotud oma protsessorituumaga.

Kuna CPU-le on jĂ€igalt seotud, on hĂŒperviisori töö koormus miinimumini viidud ja selle teostamine on oluliselt lihtsam, kuna keerulise ressursi jaotuse planeerija tĂ€itmise vajadust pole — eraldi CPU tuuma eraldamine garanteerib, et sellel CPU-l ei toimu muid ĂŒlesandeid. Selle lĂ€henemise eeliseks on tagatud juurdepÀÀs ressurssidele ja ettearvatav jĂ”udlus, mis muudab Jailhouse'i sobivaks lahenduseks reaalajas toimingute teostamiseks. Puuduseks on piiratud skaleeritavus, mis sĂ”ltub tuumade arvust protsessoris.

Jailhouse'i terminoloogias kutsutakse virtuaalkeskkondi „tubadeks“ (cell, Jailhouse’i kontekstis). Kambris nĂ€eb sĂŒsteem vĂ€lja nagu ĂŒhtse protsessori server, mis nĂ€itab jĂ”udlust lĂ€hedal tuhande CPU tuuma jĂ”udlusele. Kambris vĂ”ib töötada mistahes operatsioonisĂŒsteemi keskkond, samuti vĂ€hendatud keskkonnad, et kĂ€ivitada ĂŒhte rakendust vĂ”i spetsiaalselt ette valmistatud eraldi rakendusi, mis on mĂ”eldud reaalajas ĂŒlesannete tĂ€itmiseks. Konfiguratsioon mÀÀratakse .cell-failides, mÀÀratledes keskkonna jaoks eraldatud CPU-d, mĂ€lu piirkonnad ja sisendi/vĂ€ljundi portid.

Siemens tĂ”i turule hĂŒperviisori Jailhouse 0.12

Uues vÀljaandes

  • Lisa to support for platforms Raspberry Pi 4 Model B ja Texas Instruments J721E-EVM;
  • Ümber töötatud seade ivshmem, mida kasutatakse rakkude vahelise suhtluse korraldamiseks. Uue ivshmem'i peale saab rakendada transporti VIRTIO jaoks;

    Siemens tĂ”i turule hĂŒperviisori Jailhouse 0.12
  • Tehtud vĂ”imalus suurobade mĂ€lu (hugepage) loomise keeldumiseks Intel'i protsessorites leiduva haavatavuse blokeerimiseks, CVE-2018-12207 mis vĂ”imaldab mitteprivilegeeritud rĂŒndajal algatada teenuse keelamise rĂŒnnaku, mis viib sĂŒsteemi seisu "Machine Check Error";
  • ARM64 protsessoritega sĂŒsteemides on rakendatud SMMUv3 (System Memory Management Unit) ja TI PVU (Peripheral Virtualization Unit) tugi. Isolatsiooniga keskkondade jaoks, mis kĂ€ivituvad riistvara peal (bare-metal), on lisatud PCI tuge;
  • x86 sĂŒsteemides on juurikamĂ€rkides vĂ”imalik aktiveerida Intel'i protsessorite poolt pakutud reĆŸiim CR4.UMIP (User-Mode Instruction Prevention), mis keelab teatud kasutaja ruumis kĂ€skude tĂ€itmise, nagu SGDT, SLDT, SIDT, SMSW ja STR, mis vĂ”ivad olla kasutatud privileegide tĂ”stmise rĂŒnnakutes.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster