Publication du système de gestion des conteneurs LXC 5.0

La société Canonical a publié la version de l'outil pour l'organisation du fonctionnement des conteneurs isolés LXC 5.0, offrant un runtime adapté à la fois pour le lancement de conteneurs avec un environnement système complet, proches des machines virtuelles, et pour l'exécution de conteneurs non privilégiés d'applications individuelles (OCI). LXC est un outil de bas niveau fonctionnant au niveau des conteneurs individuels. Pour la gestion centralisée des conteneurs déployés dans un cluster de plusieurs serveurs, le système LXD est en cours de développement sur la base de LXC. La branche LXC 5.0 est classée parmi les versions à support prolongé, dont les mises à jour sont fournies pendant 5 ans. Le code LXC est écrit en langage C et est distribué sous licence GPLv2.

LXC comprend la bibliothèque liblxc, un ensemble d'outils (lxc-create, lxc-start, lxc-stop, lxc-ls, etc.), des modèles pour la création de conteneurs et un ensemble de bindings pour divers langages de programmation. L'isolation est réalisée à l'aide des mécanismes intégrés du noyau Linux. Pour l'isolation des processus, de la pile réseau ipc, des uts, des identifiants d'utilisateurs et des points de montage, le mécanisme des espaces de noms (namespaces) est utilisé. Les ressources sont limitées par des cgroups. Pour réduire les privilèges et restreindre l'accès, des fonctionnalités du noyau comme les profils Apparmor et SELinux, les politiques Seccomp, Chroots (pivot_root) et les capabilities sont mises en œuvre.

Principales modifications :

  • Le passage de autotools au système de compilation Meson a été réalisé, qui est également utilisé pour la compilation de projets tels que X.Org Server, Mesa, Lighttpd, systemd, GStreamer, Wayland, GNOME et GTK.
  • De nouvelles options pour configurer cgroup ont été ajoutées — lxc.cgroup.dir.container, lxc.cgroup.dir.monitor, lxc.cgroup.dir.monitor.pivot et lxc.cgroup.dir.container.inner, qui permettent de définir explicitement les chemins cgroup pour le conteneur, le processus de surveillance et les hiérarchies cgroup imbriquées.
  • La prise en charge des espaces de noms pour le temps (time namespaces) a été ajoutée pour lier un état distinct des horloges système à un conteneur, permettant d'utiliser dans le conteneur un temps différent de celui du système. Des options telles que lxc.time.offset.boot et lxc.time.offset.monotonic sont proposées pour définir pour le conteneur un décalage par rapport aux horloges système principales.
  • Pour les adaptateurs ethernet virtuels (Veth), la prise en charge des VLAN a été mise en œuvre. Pour la gestion des VLAN, des options telles que veth.vlan.id pour définir le VLAN principal et veth.vlan.tagged.id pour lier des VLAN taggés supplémentaires sont proposées.
  • Pour les adaptateurs ethernet virtuels, la possibilité de configurer la taille des files d'attente de réception et de transmission a été ajoutée à l'aide de nouvelles options veth.n_rxqueues et veth.n_txqueues.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster