Bottlerocket 1.7 vÀljaanne, isoleeritud konteinerite pÔhine distributsioon

KÀideldud on Linuxi distributsiooni Bottlerocket 1.7.0 vÀljalaskmist, mille arendamine toimub koostöös Amazoniga, et tÔhusalt ja turvaliselt rakendada isoleeritud konteinerite kÀivitamist. Distributsiooni tööriistad ja halduskomponendid on kirjutatud Rust keeles ning neid levitatakse MIT ja Apache 2.0 litsentside alusel. Bottlerocketi kÀitamine on toetatud Amazon ECS, VMware ja AWS EKS Kubernetes klastrites ning vÔimaldab luua eritellimusel versioone ja redaktsioone, mis toetavad erinevaid konteinerite orkestratsioonitööriistu ja runtime'e.

Jaotus pakub atomaarset ja automaatselt uuenevat, ĂŒheosalise sĂŒsteemi pilti, mis sisaldab Linuxi tuuma ja minimaalset sĂŒsteemi keskkonda, millel on ainult vajalikud komponendid konteinerite kĂ€itamiseks. Keskkonnas on kasutusel sĂŒsteemihaldur systemd, Glibc raamatukogu, Buildrooti koostamisriistade komplekt, GRUB kĂ€ivitaja, vĂ”rgukonfiguratsiooni tööriist wicked, konteinerite eraldatamise tööaeg containerd, konteinerite orkestreerimise platvorm Kubernetes, aws-iam-authenticator autentimisriist ja Amazon ECS-agent.

Konteinerite orkestreerimise tööriistad tarnitakse eraldi halduskonteineris, mis lĂŒlitatakse vaikimisi sisse ja mida hallatakse lĂ€bi API ja AWS SSM Agendi. Aluspildis ei ole kĂ€surea tĂ”lgendajat, server SSH ja tĂ”lgendatavad keeled (nt Python vĂ”i Perl) — administraatorite jaoks mĂ”eldud tööriistad ja tĂ”rkeotsinguvahendid on viidud eraldi teeninduskonteinerisse, mis on vaikimisi vĂ€lja lĂŒlitatud.

Peamine erinevus sarnaste jaotuste, nagu Fedora CoreOS, CentOS/Red Hat Atomic Host, vahel on suunatus maksimaalse turvalisuse pakkumisele, et tugevdada sĂŒsteemi kaitset vĂ”imalike ohtude eest, keeruliseks muuta haavatavuste Ă€rakasutamine OS komponentides ja suurendada konteinerite isoleeritust. Kotteeritatakse tavaliste Linuxi tuuma mehhanismide — cgroups, nimetamisruumide ja seccomp abil. TĂ€iendava isoleerimise tagamiseks kasutatakse jaotuses SELinuxi 'enforcing' reĆŸiimis.

KĂ€ivitusosa monteeritakse ainult lugemisreĆŸiimis, samas kui seadistusosa /etc monteeritakse tmpfs ja taastab algse oleku pĂ€rast taaskĂ€ivitamist. Failide otsene muutmine kataloogis /etc, nagu /etc/resolv.conf ja /etc/containerd/config.toml, ei ole toetatud — seadete pĂŒsivaks salvestamiseks tuleks kasutada API-d vĂ”i funktsionaalsust eraldada eraldi konteineritesse. KrĂŒptograafilise tĂ”e kontrollimise jaoks kasutatakse moduli dm-verity, ning kui andmete muutmise katse tuvastatakse blokeerimisseadme tasemel, taaskĂ€ivitub sĂŒsteem.

Enamik sĂŒsteemi komponente on kirjutatud keeles Rust, mis pakub mĂ€luohutusvahendeid, mis aitavad vĂ€ltida haavatavusi, nagu juurdepÀÀs vabastatud mĂ€lu aladele, nullviidete dereferentseerimine ja puhvrivĂ€ljakandeid. VaikesĂ€tetena rakendatakse koostamisel kompilatsioonireĆŸiime "--enable-default-pie" ja "--enable-default-ssp", et lubada teostatavfailide (PIE) aadressirikkalduse randomiseerimist ja kaitset virna ĂŒlevoolu eest lĂ€bi kanarisiltide asendamise. C/C++ keeles kirjutatud paketid saavad lisaks lipud "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" ja "-fstack-clash-protection".

Uues vÀljaandes:

  • RPM-pakettide installimise ajal luuakse programmide nimekiri JSON-formaadis ja mountitakse host-konteineris failina /var/lib/bottlerocket/inventory/application.json, et saada teavet saadaval olevate pakettide kohta.
  • Containerid „admin” ja „control” on uuendatud.
  • Uuendatud on pakettide versioonid ja sĂ”ltuvused Go ja Rust keeltes.
  • Uuendatud on kolmandate osapoolte programmide paketid.
  • Lahendatud on probleemid tmpfilesd konfiguratsiooniga kmod-5.10-nvidia jaoks.
  • Tuftooli installimisel on tagatud sĂ”ltuvuste versioonide sidumine.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster