Linux Containersi kogukond avaldas LXC 7.0 tööriistade vĂ€ljaande, mis vĂ”imaldab isoleeritud konteinerite tööd, pakkudes runtime'i, mis sobib nii konteinerite kĂ€itamiseks tĂ€is sĂŒsteemikeskkonnas, mis on lĂ€hedane virtuaalmasinatele, kui ka eraldi rakenduste mittetĂ€ielike konteinerite töötamiseks (OCI). LXC kuulub madalamale tasemele tööriistadesse, mis tegutseb ĂŒksikute konteinerite tasemel. Keskse haldamise jaoks mitme serveri klastri konteinerite jaoks arendatakse LXC pĂ”hjal sĂŒsteeme Incus ja LXD. LXC 7.0 haru on mÀÀratud pikaajalise toetuse vĂ€ljaanneteks, mille uuendused koosnevad 5 aasta jooksul (kuni 2031. aastani). LXC kood on kirjutatud C keeles ja jaotatakse GPLv2 litsentsi alusel.
LXC sisaldab raamatukogu liblxc, utiliitide komplekti (lxc-create, lxc-start, lxc-stop, lxc-ls jne), malli konteinerite koostamiseks ja erinevate programmeerimiskeelte jaoks mÔeldud sidumisi. Isolatsioon toimub Linuxi tuuma standardsete mehhanismide abil. Protsesside, vÔrkude virnade ipc, uts, kasutaja id- ja mountimiseks kasutatakse nimede ruume (namespaces). Ressursside piiramise jaoks rakendatakse cgroups. Privileegide vÀhendamiseks ja juurdepÀÀsu piiramiseks kasutatakse selliseid tuuma funktsioone nagu Apparmor ja SELinuxi profiilid, Seccomp poliitikad, Chroots (pivot_root) ja capabilities.
Peamised muudatused:
- Teostatud on monitorimisprotsessi isoleerimine Landlocki mehhanismi abil, mis vĂ”imaldab mittetĂ€ielikel programmidele tĂŒhistada nende tööks vajalikud Ă”igused, piirates vabatahtlikult oma edasist juurdepÀÀsu sĂŒsteemile, et suurendada turvalisust. Landlock on kasutusel API monitorimise töötlejate piiramiseks, vĂ”imaldades töötada ainult konteineriga ning keelates juurdepÀÀsu failidele vĂ€ljaspool seda. Kaitse rakendatakse landlock-monitori koostamisel.
- Töötleja (hook) ja konteinerite (runtime) konfiguratsioon on eraldatud. Lisatud on uued sÀtted lxc.environment.hooks ja lxc.environment.runtime, mille abil saab eraldi mÀÀrata keskkonnamuutujad ainult konteineritele, edastamata neid töötlejatele, ja vastupidi.
- Cgroup v1 toe ja Linuxi tuumade toe lĂ”petamine, mis ei toeta PIDFD-d ega uut montaaĆŸi haldus-API-d.
- Eemaldatud on haavatavus (CVE-2026-39402), mis vĂ”imaldab autoriseerimist mööda minna ja saavutada OVS (OpenVswitch) sadamate kustutamine kĂ€skluse âlxc-user-nic deleteâ manipuleerimise kaudu. Haavatavus vĂ”imaldab mittetĂ€ielikul kasutajal keelata vĂ”rgu liidesed teiste kasutajate kĂ€itatud konteinerite jaoks.
Lisaks on Canonical avaldanud uue versiooni konteinerihaldesĂŒsteemist LXD 6.8. LXD pakub tööriistu konteinerite ja virtuaalmasinate keskseks haldamiseks, mis on paigaldatud nii ĂŒhele hostile kui ka mitme serveriga klastrisse. serverid. Projekt on ellu viidud taustaprotsessina, mis vĂ”tab vastu vĂ”rgu kaudu REST API kaudu tehtud pĂ€ringud ja toetab erinevaid salvestuslahendusi (kaustapuu, ZFS, Btrfs, LVM), olekusnapĆĄoteid, töötavate konteinerite live-migratsiooni ĂŒhest masinast teise ning konteinerite piltide salvestamise vahendeid. Kodeerimiseks kasutatakse konteinerite kĂ€itamiseks LXC tööriistu.
LXD 6.8 muudatuste hulgas:
- Lisatud on klastrite sidumise funktsioon (Cluster links), mis vÔimaldab korraldada kaitstud ja autentitud TLS-sertifikaatide koostööd erinevate LXD klastrite vahel. Sidumise haldamiseks on lisatud kÀsk «lxc cluster link» ja sellele vastav jaotis veebiliideses.

- Lisatud on uus klastri sĂ”lmede roll â «control-plane», mis vĂ”imaldab eraldada sĂ”lmed, mis osalevad Rafti konsensuse mÀÀramisel ning suudavad toimida varu- vĂ”i peamise andmebaasi sĂ”lmena.
- Rakendatud on replikatsiooniseadmestikud, mis vÔimaldavad kasutada API Cluster links, et replikeerida sÔlmede sisu teistesse LXD klastritesse, et saavutada tÔrke-tolerantsus.
- Lisatud on tugi GPU CDI (Container Device Interface) seadmete kuumĂŒhendamiseks töötavatesse konteineritesse.
- Ceph salvestusjuhtmesse on lisatud tugi protokollile msgr2 (Ceph messenger v2).
- Veebiliideses on lisatud tööriistad klastrite sÔlmede rollide haldamiseks, tÀiustatud YAML formaadis konfiguratsiooniredaktorit, juurde on toodud Ubuntu stiilis sisseehitatud terminal emulaator, parendatud salvestusjuhtide valikut.



Allikas: opennet.ru




