Xen hypervisori väljaanne 4.17

Pärast aasta kestnud arendust on välja antud vabavara hypervisor Xen 4.17. Uue väljaande arendamisse on panustanud sellised ettevõtted nagu Amazon, Arm, Bitdefender, Citrix, EPAM Systems ja Xilinx (AMD). Xen 4.17 versiooni värskenduste koostamine kestab kuni 12. juunini 2024 ja haavatavuste paranduste avaldamine kuni 12. detsembrini 2025.

Peamised muudatused Xen 4.17-s:

  • Tagatakse osaline vastavus C-keeles arendamise ohutuse ja usaldusväärsuse nõuetele, mis on formuleeritud MISRA-C spetsifikatsioonides, mida kasutatakse kriitiliste süsteemide loomisel. Xenis on ametlikult rakendatud 4 MISRA-C direktiivi ja 24 reeglit (kokku 143 reeglit ja 16 direktiivi), samuti on tagatud integreerimine MISRA-C staatilise analüsaatoriga, mis kontrollib spetsifikatsiooni nõuete täitmist.
  • Pakutakse võimalust määrata Xen-i staatiline konfiguratsioon ARM-i süsteemide jaoks, mis eelnevalt kindlaks määrab kõik ressursid, mis on vajalikud külastussüsteemide käivitamiseks. Kõik ressursid, nagu jagatud mälu, sündmustest teatamise kanalid ja hypervisori mäluruum, jaotatakse ette, kui hypervisori käivitatakse, mitte ei eraldata dünaamiliselt, mis välistab võimalike töö ajal resursside puudujäägist tingitud käivitumise tõrkeid.
  • Sisseehitatud süsteemidele, mis põhinevad ARM-i arhitektuuril, on rakendatud katse (tehniline eelvaade) sisendi/väljundi virtualiseerimise tugi VirtIO protokollide abil. Andmete vahetamiseks virtuaalse sisendi/väljundi seadmega kasutatakse transporti virtio-mmio, mis tagab ühilduvuse laia valiku VirtIO seadmetega. Rakendatud on Linuxi front-end, tööriistakomplekt (libxl/xl), dom0less režiim ja kasutajaruumi käivitatavad tagurpidised (testitud on virtio-disk, virtio-net, i2c ja gpio tagurpidised).
  • Parandatud on dom0less režiimi tuge, mis võimaldab käivitamist ilma dom0 keskkonna seadistamiseta. virtuaalmasinate serveri laadimise varajases etapis. On antud võimalus määrata CPU basseinid (CPUPOOL) laadimise etapis (device tree kaudu), mis võimaldab kasutada basseine konfiguratsioonides ilma dom0-ta, näiteks erinevate CPU tuumade sidumiseks ARM süsteemides, mis põhinevad big.LITTLE arhitektuuril, mis kombineerib ühes kiibis võimsaid, kuid energiat süüavaid tuumasid ja vähem võimsaid, kuid energiatõhusamaid tuumasid. Lisaks on dom0less antud võimalus siduda paravirtualiseerimise frontend/backend külgsüsteemidega, mis võimaldab laadida külgsüsteeme vajalike paravirtualiseeritud seadmetega.
  • ARM süsteemides eraldatakse nüüd mälu virtualiseerimise struktuurid (P2M, Physical to Machine) mälu basseinist, mis moodustatakse domeeni loomisel, mis suurendab isolatsiooni tõhusust külgsüsteemide vahel, kui esinevad mälu tõrked.
  • ARM süsteemidele on lisatud Spectre-BHB haavatavuse kaitse protsessorite mikroarhitektuurilistes struktuurides.
  • ARM süsteemides on võimalik käivitada Zephyr operatsioonisüsteem juurdomeenide keskkonnas.
  • On antud võimalus eraldi (out-of-tree) hüperviisori koostamiseks.
  • x86 süsteemides on tagatud IOMMU suurte lehekülgede (superpage) tugi kõigi külgsüsteemide tüüpide jaoks, mis võimaldab suurendada läbilaskevõimet PCI-seadmete edastamisel. On lisatud tugi hostidele, millel on kuni 12 TB RAM-i. Laadimisprotsessis on rakendatud cpuid parameetrite määramise võimalus dom0 jaoks. Külgsüsteemide kaitsemeetmete juhtimiseks, mis on rakendatud hüperviisori tasemel CPU rünnakute vastu, on pakutud parameetreid VIRT_SSBD ja MSR_SPEC_CTRL.
  • Erakätele areneb edasi VirtIO-Grant transport, mis erineb VirtIO-MMIO-st kõrgema turvalisuse taseme ja võimalusega käivitada töötlejad eraldi isoleeritud domeenis draiverite jaoks. VirtIO-Grant sisaldab otsemälu kaardistamise asemel külgsüsteemi füüsiliste aadresside tõlget grant-linkideks, mis võimaldab kasutada eelnevalt kokkulepitud jagatud mälu alasid andmete vahetamiseks külgsüsteemi ja VirtIO backend'i vahel, ilma et backend'l oleks õigusi mälukaardistamise teostamiseks. VirtIO-Grant tugi on juba rakendatud Linuxi kernelis, kuid pole veel kaasatud QEMU backend'idesse, virtio-vhosti ja tööriistadesse (libxl/xl).
  • Hyperlaunchi algatus jätkab arenemist, mis on suunatud paindlike tööriistade pakkumisele virtuaalmasinate käivitamiseks süsteemi käivitamise ajal. Hetkel on valmis esimene komplekt plaastritest, mis võimaldavad määrata PV-domeene ja edastada nende pilte hüperviisori laadimise ajal. Samuti on rakendatud kõik vajalik paravirtualiseeritud domeenide, sealhulgas Xenstore komponendid PV-draiverite jaoks. Pärast plaastrite vastuvõtmist algab töö, et lisada PVH ja HVM seadmete toetus ning rakendada eraldi domeen domB (builder domain), mis sobib mõõdetud laadimise (measured boot) korraldamiseks, et kinnitada kõigi laaditavate komponentide autentsus.
  • Tööd Xen-porti loomise kallal RISC-V arhitektuuri jaoks jätkuvad.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster