Firma Siemens release'is hüperviisor Jailhouse 0.12

Siemens avalikustasin avatud hüperviisori väljaanne Jailhouse 0.12. Hüperviisor toetab töötamist x86_64 süsteemidel, millel on VMX+EPT või SVM+NPT (AMD-V) laiendused, samuti ARMv7 ja ARMv8/ARM64 protsessoritel, millel on virtualiseerimiseks mõeldud laiendused. Eraldi arendatakse pakkide põhjal genereeritud Jailhouse hüperviisori piltide generaator Debian'i toetatud seadmete jaoks. Projekti kood GNU Üldine Avaliku litsentsi alusel. GPLv2 litsentsi all.

Hüperviisor on teostatud Linuxi tuuma moodulina ja tagab virtualiseerimise tuuma tasandil. Külgmistesse süsteemidesse vajalikud komponendid on juba kaasatud Linuxi põhituuma. Isolatsiooni haldamiseks kasutatakse kaasaegsete CPU-de poolt pakutavaid riistvaramehhanisme. Jailhouse'i iseloomustavad kerged teostused ja suunatus virtuaalmasinate sidumisele kindlate CPU, RAM-i alade ja riistvaraseadmetega. Selline lähenemine võimaldab ühel füüsilisel mitme protsessoriga serveril käitada mitmeid sõltumatuid virtuaalkeskkondi, millest igaühes on kindel protsessorituuma külge seotud.

Kui CPU-le on rangelt siduv, siis hüperviisori töö kulud vähenevad miinimumini ja selle rakendamine muutub oluliselt lihtsamaks, kuna ei ole vaja keerulist ressursside jaotamise planeerijat — eraldi CPU tuuma eraldamine võimaldab tagada, et antud CPU-l ei toimu teisi ülesandeid. Sellise lähenemise plussiks on võimalus tagada garanteeritud juurdepääs ressurssidele ja ettearvatav jõudlus, mis muudab Jailhouse sobivaks lahenduseks reaalajas toimingute loomiseks. Miinuseks on piiratud skaleeritavus, mis sõltub CPU tuumade arvust.

Jailhouse'i terminoloogias nimetatakse virtuaalseid keskkondi „kaamerateks” (cell, Jailhouse'i kontekstis). Kaamera sees näeb süsteem välja nagu üheprotsessoriline server, mille jõudlus on lähedane dedikaadi CPU jõudlusele. Kaameras saab käivitada mis tahes operatsioonisüsteemi, samuti kärbitud keskkondi, mis on ette nähtud ühe rakenduse käitamiseks või spetsiaalselt ettevalmistatud eraldiseisvate rakenduste käitamiseks reaalajas ülesannete lahendamiseks. Konfiguratsioon määratakse .cell-failides, mis määratlevad keskkonnale eraldatud CPU, mälu piirkonnad ja sisendi/väljundi portid.

Firma Siemens release'is hüperviisor Jailhouse 0.12

Uues väljaandes

  • Lisatud tugi Raspberry Pi 4 Model B ja Texas Instruments J721E-EVM platvormidele;
  • Uuendatud ivshmem seade, mis on kavandatud rakkudevahelise suhtluse korraldamiseks. Uue ivshmem'i peal saab rakendada VIRTIO jaoks transporti;

    Firma Siemens release'is hüperviisor Jailhouse 0.12
  • Töötav võimalus keelata suurte mälulehtede (hugepage) loomine, et blokeerida haavatavust CVE-2018-12207 Intel'i protsessorites, mis võimaldab mittepriviligeeritud ründajal alustada teenuse katkestamist, mis viib süsteemi seisundisse "Machine Check Error";
  • ARM64 protsessoritega süsteemide jaoks on rakendatud SMMUv3 (System Memory Management Unit) ja TI PVU (Peripheral Virtualization Unit) tugi. Isolatsioonikeskkondadele, mis töötavad otse riistvaral (bare-metal), on lisatud PCI tuge;
  • x86 süsteemides on juurkaameratele rakendatud Intel'i protsessorite pakutud CR4.UMIP (User-Mode Instruction Prevention) režiimi lubamine, mis keelab teatud kasutaja-ruumi käskude, nagu SGDT, SLDT, SIDT, SMSW ja STR, käitamise, mida saab kasutada privileegide tõstmise rünnakutes.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster