VÀlja on antud Linux distributsioon Bottlerocket 1.8.0, mida arendab Amazon, et tÔhusalt ja turvaliselt kÀivitada isoleeritud konteinereid. Distributsiooni tööriistakast ja halduskomponendid on kirjutatud Rusti keeles ning jagatakse MIT ja Apache 2.0 litsentside alusel. Bottlerocket'i kÀivitamine on toetatud Amazon ECS, VMware ja AWS EKS Kubernetes klastrites, samuti on vÔimalik luua kohandatud koostiseid ja redaktsioone, mis vÔimaldavad kasutada erinevaid orkestreerimise ja konteinerite töötamise tööriistu.
Distributsioon pakub atomaarset ja automaatselt uuendatavat osalist sĂŒsteemipilti, mis sisaldab Linuxi tuuma ja minimaalset sĂŒsteemikeskkonda, sealhulgas ainult konteinerite kĂ€itamiseks vajalikke komponente. Keskkonnas on kaasatud sĂŒsteemi halduri systemd, Glibc teek, Buildrooti ehitustööriist, GRUB kĂ€ivitaja, vĂ”rgu konfigureerija wicked, isoleeritud konteinerite runtime containerd, konteinerite orkestreerimise platvorm Kubernetes, autentija aws-iam-authenticator ja Amazon ECS agent.
Konteinerite orkestreerimise tööriistad pakutakse eraldi halduskonteineris, mis on vaikimisi sisse lĂŒlitatud ja mida juhitakse API ja AWS SSM Agendi kaudu. Baaspildis puudub kĂ€surea liides. server SSH ja tĂ”lgendatavad keelid (nt Python vĂ”i Perl ei ole saadaval) â administraatori ja silumisvahendid on viidud eraldi teeninduskonteinerisse, mis on vaikimisi vĂ€lja lĂŒlitatud.
Peamine erinevus sarnaste distributsioonide, nagu Fedora CoreOS, CentOS/Red Hat Atomic Host, ees on maksimaalse turvalisuse tagamine, et tugevdada sĂŒsteemi kaitset vĂ”imalike ohtude eest, raskendada haavatavuste Ă€rakasutamist OPS komponentides ja suurendada konteinerite isolatsiooni. Konteinerid luuakse Linuxi pĂ”himoodulite kaudu â cgroups, nimespacious ja seccomp. TĂ€iendava isolatsiooni saavutamiseks rakendatakse distributsioonis SELinuxi âenforcingâ reĆŸiimis.
Juurt jagu liidetakse ainult lugemisreĆŸiimis ning seadete jagu /etc liidetakse tmpfs, taastades algse oleku pĂ€rast taaskĂ€ivitamist. Failide otsene muutmine kataloogis /etc, nagu nĂ€iteks /etc/resolv.conf ja /etc/containerd/config.toml, ei ole toetatud â parimate seadete sĂ€ilitamiseks tuleks kasutada API-d vĂ”i viia funktsioon eraldi konteineritesse. Juurepartitsiooni terviklikkuse krĂŒptograafiliseks kontrollimiseks kasutatakse moodulit dm-verity, ning andmete muutmise katse korral blokeerib sĂŒsteem taaskĂ€ivitamise.
Enamik sĂŒsteemikomponente on kirjutatud Rusti keeles, mis pakub mĂ€luga ohutut töötlemist, vĂ€ltides haavatavusi, mis tulenevad mĂ€lu vabastamise jĂ€rgsest juurdepÀÀsust, nullnĂ€idikute de-referentseerimisest ja puhverpiirist vĂ€ljumisest. Vaikimisi kompileerimise reĆŸiimid "--enable-default-pie" ja "--enable-default-ssp" vĂ”imaldavad tĂ€idesaatvate failide (PIE) aadressiruumi randomiseerimist ja steki ĂŒlevoolu kaitset kanaribalipide asendamise kaudu. C/C++ keeles kirjutatud pakettide puhul aktiveeritakse tĂ€iendavalt lipud "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" ja "-fstack-clash-protection".
Uues vÀljaandes:
- Haldus- ja juhtkonteinerite sisu on uuendatud.
- Isoleeritud konteinerite runtime on uuendatud versioonile containerd 1.6.x.
- Tagatud on taustprotsesside taaskÀivitamine, mis koordineerib konteinerite tööd, pÀrast sertifikaatide salvestamise muudatusi.
- Antud on vÔimalus mÀÀrata tuumaga seotud laadimisparameetreid Boot Configuration sektsiooni kaudu.
- Lisatud on tĂŒhjade plokkide ignoreerimine juurepartitsiooni integriteedi kontrollimisel dm-verity abil.
- Antud on vÔimalus staatiliselt siduda hostide nimetused /etc/hosts failis.
- VÔimalus luua vÔrgukonfiguratsiooni netdog utiliidi abil (lisatud kÀsk generate-net-config).
- Uued versioonid Kubernetes 1.23 toega distributsioonist. Kubernetes'i pod-ide kĂ€ivitamise aega on lĂŒhendatud, keelates configMapAndSecretChangeDetectionStrategy reĆŸiimi. Uued kubeleti seaded: provider-id ja podPidsLimit.
- Uus distributsiooniversioon «aws-ecs-1-nvidia» Amazon Elastic Container Service'i (Amazon ECS) jaoks, mis on varustatud NVIDIA draiveritega.
- Toetatud on Microchip Smart Storage ja MegaRAID SAS salvestusseadmed. Laiendatud on Ethernet-kaartide tuge Broadcomi kiipide jaoks.
- Austatud Go ja Rust keelte pakettide versioonid ja sÔltuvused, samuti kolmandate osapoolte programmide pakettide versioonid on uuendatud. Bottlerocket SDK on uuendatud versioonile 0.26.0.
Allikas: opennet.ru
