Xeni 4.17 hüperviisori väljalaskmine

Pärast aasta pikkust arendust on välja antud vabavaraline hüperviisor Xen 4.17. Uue väljaande arenduses osalesid sellised firmad nagu Amazon, Arm, Bitdefender, Citrix, EPAM Systems ja Xilinx (AMD). Xen 4.17 haru uuenduste vormimine jätkub kuni 12. juunini 2024, ning haavatavuste paranduste avaldamine kestab kuni 12. detsembrini 2025.

Xen 4.17 peamised muudatused:

  • On tagatud osaline vastavus C keeles turvaliste ja usaldusväärsete programmide arendamise nõuetele, mis on formuleeritud MISRA-C spetsifikatsioonides, mida rakendatakse kriitiliselt oluliste süsteemide loomisel. Xen'is on ametlikult rakendatud 4 MISRA-C suunist ja 24 reeglit (kokku 143 reeglit ja 16 suunist), samuti on tagatud MISRA-C staatilise analüsaatori integreerimine koostamisprotsessides, mis kontrollib spetsifikatsiooni nõuete täitmist.
  • Xeni statilise konfiguratsiooni määramine ARM-i süsteemides on võimaldatud, mis määrab kindlaks kõik ressursid, mis on vajalikud külalisüsteemide laadimiseks. Kõik ressursid, nagu jagatud mälu, sündmustest teavitamise kanalid ja hüpervizori kuhja ruum, jaotatakse ette hüpervizori käivitamisel, mitte ei eraldata dünaamiliselt, välistades seeläbi võimalikud tõrked ressursside puuduse tõttu töö ajal.
  • ARM-arkhitektuuri põhinevatesse sisseehitatud süsteemidesse on rakendatud eksperimentaalne (tehnoloogia eelvaade) virtuaalsete sisend-/väljundite toetamine VirtIO protokollide kasutamisega. Andmete edastamiseks virtuaalse sisend-/väljundseadmest kasutatakse virtio-mmio transpordiviisi, mis tagab ühilduvuse laia valiku VirtIO seadmetega. Toetatakse Linuxi esipidurit, tööriistakomplekti (libxl/xl), dom0less-režiimi ja kasutusruumis käitatavaid tagaplane (testitud on virtio-disk, virtio-net, i2c ja gpio tagaplane).
  • Parandatud on dom0less-režiimi tuge, mis võimaldab käivitada ilma dom0 keskkonna seadistamiseta. virtuaalmasinad serveri varajases laadimisfaasis. CPU-poolide (CPUPOOL) määramine on nüüd saadaval laadimise käigus (seadmestiku puu kaudu), mis võimaldab kasutada puule konfigureerimist dom0-ta, näiteks erinevat tüüpi CPU tuumade sidumist ARM-süsteemidel, mis põhinevad big.LITTLE arhitektuuril, kombineerides ühes kiibis võimsad, kuid energiakulukad tuumad ja vähem võimekad, kuid energiatõhusad tuumad. Lisaks on dom0-less võimalik siduda paravirtuaalsete front-endide/back-endide külge külalissüsteemidesse, võimaldades külalisoperatsioonisüsteemide käivitamist vajalike paravirtuaalsete seadmetega.
  • ARM-süsteemidel eraldatakse mälu virtualiseerimise struktuurid (P2M, Physical to Machine) nüüd domeeni loomisel genereeritud mälupoolist, mis suurendab host-süsteemide vahelise isoleerimise efektiivsust mäluga seotud rikete korral.
  • ARM-süsteemidele on lisatud kaitse Spectre-BHB haavatavuse vastu mikromoodulite protsessori struktuurides.
  • ARM-süsteemidel on võimalik käivitada Zephyri operatsioonisüsteem juurdumisruumis Dom0.
  • Pakutakse võimalust eraldi (out-of-tree) hüperviisori kompileerimiseks.
  • x86 süsteemides on tagatud suurte lehtede IOMMU (superpage) tugi kõikide külalis süsteemide jaoks, mis võimaldab suurendada läbilaskvust PCI-seadmete edastamisel. Lisatud on tugi hostidele, millel on kuni 12 TB RAM-i. Käivitamise etapis on rakendatud võimalus määrata cpuid parameetreid dom0 jaoks. Külalis süsteemide hüperviisoril rakendatud CPU rünnakute kaitsemeede jaoks on pakkuda parameetreid VIRT_SSBD ja MSR_SPEC_CTRL.
  • VirtIO-Grant transport is being developed separately, distinguished from VirtIO-MMIO by a higher level of security and the ability to run handlers in an isolated domain for drivers. In VirtIO-Grant, instead of direct memory mapping, physical addresses of the guest system are translated into grant references, allowing the use of pre-agreed areas of shared memory for data exchange between the guest system and the VirtIO backend, without granting the backend permissions to perform memory mapping. Support for VirtIO-Grant has already been implemented in the Linux kernel but is not yet included in the QEMU backends, virtio-vhost, and the toolkit (libxl/xl).
  • The Hyperlaunch initiative is continuing its development, aimed at providing flexible tools for configuring the launch of virtual machines during system boot. Currently, the first set of patches is ready, allowing the definition of PV domains and passing their images to the hypervisor during boot. Everything necessary for launching such paravirtualized systems has also been implemented. of domains, sealdes Xenstore komponentid PV-draiveritele. Pärast patchide aktsepteerimist algab töö PVH ja HVM seadmete toe rakendamiseks ning eraldi domeeni domB (builder domain) loomisega, mis on sobilik mõõdetava käivitamise (measured boot) korraldamiseks, mis kinnitab kõigi laaditavate komponentide usaldusväärsust.
  • Tööd Xen porti loomise kallal RISC-V arhitektuurile jätkuvad.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster