Kata Containers 3.0 vÀljaande virtuaaliseerimise pÔhine eraldatus

PĂ€rast kahe aasta arendust on avaldatud Kata Containers 3.0 projekt, mis arendab konteinerite kĂ€itamise korraldamise steki, kasutades pĂ”hjalikke virtuaaliseerimismeetodeid. Projekt on loodud ettevĂ”tete Intel ja Hyper poolt, ĂŒhendades Clear Containers ja runV tehnoloogiad. Projekti kood on kirjutatud keeltes Go ja Rust ning jagatakse Apache 2.0 litsentsi alusel. Projekti arendust juhib töögrupp, mis on loodud sĂ”ltumatu organisatsiooni OpenStack Foundation all, kuhu kuuluvad sellised ettevĂ”tted nagu Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE ja ZTE.

Kata aluseks on runtime, mis vĂ”imaldab luua kompaktseid virtuaalmasinaid, mis töötavad tĂ€ieliku hĂŒperviisori abil, asemel et kasutada traditsioonilisi konteinerit, mis kasutavad jagatud Linuxi tuuma ja eraldi ruume nimede ning cgroupide abil. Kasutamine virtuaalmasinate vĂ”imaldab saavutada kĂ”rgemat turvataset, mis kaitseb rĂŒnnakute eest, mis tulenevad Linuxi tuuma haavatavuste Ă€rakasutamisest.

Kata Containers on suunatud integreerimiseks olemasolevatesse konteineri eraldamise infrastruktuuridesse, vĂ”imaldades selliste virtuaalmasinate kasutamist traditsiooniliste konteinerite kaitse tugevdamiseks. Projekt pakub mehhanisme kergemate virtuaalmasinate ĂŒhilduvuse tagamiseks erinevate konteineri eraldamise infrastruktuuride, konteinerite orkestreerimise platvormide ja standardite, nagu OCI (Open Container Initiative), CRI (Container Runtime Interface) ja CNI (Container Networking Interface) osas. Saadaval on tööriistad Dockeriga, Kubernetesega, QEMU ja OpenStackiga integreerimiseks.

Kata Containers 3.0 vÀljaande virtuaaliseerimise pÔhine eraldatus

Integreerimine konteinerihalduse sĂŒsteemidega toimub asioomise kaudu, mis simuleerib konteineri haldamist, mis gRPC liidese ja spetsiaalse proksiga pöördub virtuaalmasinas tegutseva haldusagendi poole. Virtuaalses keskkonnas, mida kĂ€itab hĂŒperviisor, kasutatakse spetsiaalselt optimeeritud Linuxi tuuma, mis sisaldab ainult minimaalset vajalikku funktsionaalsust.

HĂŒperviisorina toetatakse Dragonball Sandbox'i kasutamist (KVM versioon, mis on optimeeritud konteinerite jaoks) koos QEMU tööriistadega, samuti Firecracker ja Cloud Hypervisor. SĂŒsteemi keskkond sisaldab initsialiseerimise deemonit ja agenti (Agent). Agent tagab kasutaja mÀÀratud OCI vormingus konteineripiltide tĂ€itmise Dockerile ja CRI-le Kuberneteses. Koos Dockeriga luuakse iga konteineri jaoks eraldi virtuiaalmasin, st ĂŒhitades hĂŒperviisori keskkonda, kasutatakse konteinerite siselĂ€biviimiseks.

Kata Containers 3.0 vÀljaande virtuaaliseerimise pÔhine eraldatus

MĂ€lu tarbimise vĂ€hendamiseks kasutatakse DAX mehhanismi (otsene pÀÀs failisĂŒsteemile, mööda lehevahetuse vahemĂ€lu ja ilma plokkseadmestuse taset kasutamata) ning identsete mĂ€lualade deduplikatsiooni jaoks kasutatakse KSM-i (Kernel Samepage Merging) tehnoloogiat, mis vĂ”imaldab host-sĂŒsteemi ressursside jagamist ja erinevatele kĂŒlalisĂŒsteemidele ĂŒhise sĂŒsteemi keskkonna malli ĂŒhendamist.

Uues versioonis:

  • Pakutakse vĂ€lja alternatiivne runtime (runtime-rs), mis moodustab konteinerite sisu, kirjutatud Rusti keeles (eelnevalt pakutud runtime oli kirjutatud Go keeles). Runtime on ĂŒhilduv OCI, CRI-O ja Containerd'iga, vĂ”imaldades seda kasutada Dockeris ja Kuberneteses.
  • Pakutakse vĂ€lja uus hĂŒperviisor dragonball, mis pĂ”hineb KVM-il ja rust-vmm-il.
  • Lisatud GPU ligipÀÀsu edastamise tugi, kasutades VFIO-d.
  • Lisatud cgroup v2 tugi.
  • Teostatud tugifailide seadete asendamine ilma peamise konfiguratsioonifaili muutmata, asendades plokke eraldi failides, mis asuvad kataloogis "config.d/".
  • Rustis kirjutatud komponentides on kasutusele vĂ”etud uus teek failiteede turvaliseks haldamiseks.
  • virtiofsd komponent (kirjutatud C keeles) asendati virtiofsd-rs-iga (kirjutatud Rustis).
  • Lisatud sandbox-isolatsiooni tugi QEMU komponentide jaoks.
  • QEMU-s kasutatakse asĂŒnkroonsete sisend-vĂ€ljundite jaoks io_uring API-d.
  • QEMU ja Cloud-hypervisor jaoks rakendati Intel TDX (Trusted Domain Extensions) laienduste tugi.
  • Komponendid on vĂ€rskendatud: QEMU 6.2.0, Cloud-hypervisor 26.0, Firecracker 1.1.0, Linuxi kernel 5.19.2.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster