Bottlerocket 1.1 vÀljaanne, isoleeritud konteinerite pÔhine jaotus

VÀlja tuli Linux-i jaotuse Bottlerocket 1.1.0. See on vÀlja töötatud Amazoni kaasabil tÔhusate ja turvaliste isoleeritud konteinerite kÀivitamiseks. Jaotuse tööriistakomplekt ja halduskomponendid on kirjutatud keeles Rust ning levitatakse MIT ja Apache 2.0 litsentside alusel. Bottlerocketi kÀivitamine on toetatud Amazon ECS klastrites ja AWS EKS Kuberneteses, samuti vÔimaldab see kohandatud versioonide ja redaktsioonide loomist, mis lubavad erinevate orkestreerimise tööriistade ja konteinerite runtime'ide kasutamist.

Distributsioon pakub atomaarset ja automaatselt uuendatavat osalist sĂŒsteemipilti, mis sisaldab Linuxi tuuma ja minimaalset sĂŒsteemikeskkonda, sealhulgas ainult konteinerite kĂ€itamiseks vajalikke komponente. Keskkonnas on kaasatud sĂŒsteemi halduri systemd, Glibc teek, Buildrooti ehitustööriist, GRUB kĂ€ivitaja, vĂ”rgu konfigureerija wicked, isoleeritud konteinerite runtime containerd, konteinerite orkestreerimise platvorm Kubernetes, autentija aws-iam-authenticator ja Amazon ECS agent.

Konteinerite orkestreerimise tööriistad pakutakse eraldi halduskonteineris, mis on vaikimisi sisse lĂŒlitatud ja mida juhitakse API ja AWS SSM Agendi kaudu. Baaspildis puudub kĂ€surea liides. server SSH ja tĂ”lgendatavad keelid (nt Python vĂ”i Perl ei ole saadaval) — administraatori ja silumisvahendid on viidud eraldi teeninduskonteinerisse, mis on vaikimisi vĂ€lja lĂŒlitatud.

Peamine erinevus sarnaste distributsioonide, nagu Fedora CoreOS, CentOS/Red Hat Atomic Host, ees on maksimaalse turvalisuse tagamine, et tugevdada sĂŒsteemi kaitset vĂ”imalike ohtude eest, raskendada haavatavuste Ă€rakasutamist OPS komponentides ja suurendada konteinerite isolatsiooni. Konteinerid luuakse Linuxi pĂ”himoodulite kaudu — cgroups, nimespacious ja seccomp. TĂ€iendava isolatsiooni saavutamiseks rakendatakse distributsioonis SELinuxi „enforcing” reĆŸiimis.

Juurt jagu liidetakse ainult lugemisreĆŸiimis ning seadete jagu /etc liidetakse tmpfs, taastades algse oleku pĂ€rast taaskĂ€ivitamist. Failide otsene muutmine kataloogis /etc, nagu nĂ€iteks /etc/resolv.conf ja /etc/containerd/config.toml, ei ole toetatud — parimate seadete sĂ€ilitamiseks tuleks kasutada API-d vĂ”i viia funktsioon eraldi konteineritesse. Juurepartitsiooni terviklikkuse krĂŒptograafiliseks kontrollimiseks kasutatakse moodulit dm-verity, ning andmete muutmise katse korral blokeerib sĂŒsteem taaskĂ€ivitamise.

Enamik sĂŒsteemikomponente on kirjutatud Rusti keeles, mis pakub mĂ€luga ohutut töötlemist, vĂ€ltides haavatavusi, mis tulenevad mĂ€lu vabastamise jĂ€rgsest juurdepÀÀsust, nullnĂ€idikute de-referentseerimisest ja puhverpiirist vĂ€ljumisest. Vaikimisi kompileerimise reĆŸiimid "--enable-default-pie" ja "--enable-default-ssp" vĂ”imaldavad tĂ€idesaatvate failide (PIE) aadressiruumi randomiseerimist ja steki ĂŒlevoolu kaitset kanaribalipide asendamise kaudu. C/C++ keeles kirjutatud pakettide puhul aktiveeritakse tĂ€iendavalt lipud "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" ja "-fstack-clash-protection".

Uues vÀljaandes:

  • Kaks uut varianti jaotusest aws-k8s-1.20 ja vmware-k8s-1.20, mis toetavad Kubernetes 1.20, on pakkumisel. Nendes variantides, samuti uuendatud versioonis aws-ecs-1, on kasutusele vĂ”etud uus Linuxi tuuma vĂ€ljaanne 5.10. Vaikimisi on lockdown-reĆŸiim seatud vÀÀrtusele "integrity" (blokeerib kasutajaruumi vĂ”imalused, mis vĂ”imaldavad muuta töötavat tuuma). Toetuse lĂ”petamine variandi aws-k8s-1.15 kohta, mis pĂ”hineb Kubernetes 1.15-l.
  • Amazon ECS-ile on rakendatud vĂ”rgureĆŸiimi awsvpc tugi, mis vĂ”imaldab eraldada eraldi vĂ”rguliideseid ja sisemisi IP-aadressid iga ĂŒlesande jaoks.
  • Lisatud on sĂ€tted Kubernetes'i erinevate parameetrite haldamiseks, sealhulgas QPS, ujukite piirangud ja vĂ”imalus ĂŒhendada pilveteenuse pakkujatega, kes ei ole AWS.
  • Bootstrap konteineris on tagatud juurdepÀÀsukaitse kasutajaandmetele lĂ€bi SELinuxi.
  • Lisatud on utiliit resize2fs.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster