Saadaval on Bottlerocket 1.8, isolatsiooni konteinerite pÔhine distributsioon

Avaldatud on Linux-i distributsi Bottlerocket 1.8.0 vÀljaanne, mida arendatakse koostöös ettevÔttega Amazon, et tÔhusalt ja turvaliselt kÀivitada isoleeritud konteinerid. Distributsi tööriistad ja halduskomponendid on kirjutatud keeles Rust ning neid levitatakse MIT ja Apache 2.0 litsentside alusel. Bottlerocketi kÀitamine on toetatud Amazon ECS, VMware ja AWS EKS Kubernetes klastrites, samuti on vÔimalik luua kohandatud versioone ja redaktsioone, mis vÔimaldavad kasutada erinevaid orkestreerimise ja konteinerite tööaegade tööriistu.

Jaotus pakub atomaarset ja automaatselt uuenevat, ĂŒheosalise sĂŒsteemi pilti, mis sisaldab Linuxi tuuma ja minimaalset sĂŒsteemi keskkonda, millel on ainult vajalikud komponendid konteinerite kĂ€itamiseks. Keskkonnas on kasutusel sĂŒsteemihaldur systemd, Glibc raamatukogu, Buildrooti koostamisriistade komplekt, GRUB kĂ€ivitaja, vĂ”rgukonfiguratsiooni tööriist wicked, konteinerite eraldatamise tööaeg containerd, konteinerite orkestreerimise platvorm Kubernetes, aws-iam-authenticator autentimisriist ja Amazon ECS-agent.

Konteinerite orkestreerimise tööriistad tarnitakse eraldi halduskonteineris, mis lĂŒlitatakse vaikimisi sisse ja mida hallatakse lĂ€bi API ja AWS SSM Agendi. Aluspildis ei ole kĂ€surea tĂ”lgendajat, server SSH ja tĂ”lgendatavad keeled (nt Python vĂ”i Perl) — administraatorite jaoks mĂ”eldud tööriistad ja tĂ”rkeotsinguvahendid on viidud eraldi teeninduskonteinerisse, mis on vaikimisi vĂ€lja lĂŒlitatud.

Peamine erinevus sarnaste jaotuste, nagu Fedora CoreOS, CentOS/Red Hat Atomic Host, vahel on suunatus maksimaalse turvalisuse pakkumisele, et tugevdada sĂŒsteemi kaitset vĂ”imalike ohtude eest, keeruliseks muuta haavatavuste Ă€rakasutamine OS komponentides ja suurendada konteinerite isoleeritust. Kotteeritatakse tavaliste Linuxi tuuma mehhanismide — cgroups, nimetamisruumide ja seccomp abil. TĂ€iendava isoleerimise tagamiseks kasutatakse jaotuses SELinuxi 'enforcing' reĆŸiimis.

KĂ€ivitusosa monteeritakse ainult lugemisreĆŸiimis, samas kui seadistusosa /etc monteeritakse tmpfs ja taastab algse oleku pĂ€rast taaskĂ€ivitamist. Failide otsene muutmine kataloogis /etc, nagu /etc/resolv.conf ja /etc/containerd/config.toml, ei ole toetatud — seadete pĂŒsivaks salvestamiseks tuleks kasutada API-d vĂ”i funktsionaalsust eraldada eraldi konteineritesse. KrĂŒptograafilise tĂ”e kontrollimise jaoks kasutatakse moduli dm-verity, ning kui andmete muutmise katse tuvastatakse blokeerimisseadme tasemel, taaskĂ€ivitub sĂŒsteem.

Enamik sĂŒsteemi komponente on kirjutatud keeles Rust, mis pakub mĂ€luohutusvahendeid, mis aitavad vĂ€ltida haavatavusi, nagu juurdepÀÀs vabastatud mĂ€lu aladele, nullviidete dereferentseerimine ja puhvrivĂ€ljakandeid. VaikesĂ€tetena rakendatakse koostamisel kompilatsioonireĆŸiime "--enable-default-pie" ja "--enable-default-ssp", et lubada teostatavfailide (PIE) aadressirikkalduse randomiseerimist ja kaitset virna ĂŒlevoolu eest lĂ€bi kanarisiltide asendamise. C/C++ keeles kirjutatud paketid saavad lisaks lipud "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" ja "-fstack-clash-protection".

Uues vÀljaandes:

  • Uuendatud on haldus- ja juhtimis konteinerite sisu.
  • Isolatsioonikonteinerite tööaeg on uuendatud containerd 1.6.x haru peale.
  • Tagatud on taustprotsesside taaskĂ€ivitamine, mis kooskĂ”lastavad konteinerite tööd pĂ€rast sertifikaatide salvestamise muudatusi.
  • Kandideerimise vĂ”imalus on antud pĂ€ringu alglaadimise seadete mÀÀramiseks Boot Configuration sektsiooni kaudu.
  • Lisatud on tĂŒhjade blokkskeemide ignoreerimine juurtaseme terviklikkuse kontrollimisel dm-verity kaudu.
  • Antud on vĂ”imalus staatiliselt siduda hostide nimesid failis /etc/hosts.
  • Sunduseid on genereerida vĂ”rgukonfiguratsioon netdog utiliidi abil (lisatud kĂ€sk generate-net-config).
  • Uued distributsi variandid Kubernetes 1.23 toega. Kubernetes'e pod-ide kĂ€ivitusaega on lĂŒhendatud, keelates configMapAndSecretChangeDetectionStrategy reĆŸiimi. Lisatud on uued kubelet'i seaded: provider-id ja podPidsLimit.
  • Uus distributsi variant "aws-ecs-1-nvidia" on Amazon Elastic Container Service'i (Amazon ECS) jaoks saadaval, tarnituna NVIDIA draiveritega.
  • Toetatud on Microchip Smart Storage ja MegaRAID SAS salvestusseadmed. Etherneti kaartide tugi laieneb Broadcomi kiipidele.
  • Uuendatud on pakettide ja sĂ”ltuvuste versioonid Go ja Rust keelte jaoks ning samuti kolmandate osapoolte programmide paketid. Bottlerocket SDK on uuendatud versioonini 0.26.0.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster