Sortie de Bottlerocket 1.1, une distribution basée sur des conteneurs isolés.

Доступен выпуск Linux-дистрибутива Bottlerocket 1.1.0, развиваемого при участии компании Amazon для эффективного и безопасного запуска изолированных контейнеров. Инструментарий и управляющие компоненты дистрибутива написаны на языке Rust и распространяются под лицензиями MIT и Apache 2.0. Поддерживается запуск Bottlerocket в кластерах Amazon ECS и AWS EKS Kubernetes, а также создание произвольных сборок и редакций, допускающих применение различных инструментов оркестровки и runtime для контейнеров.

La distribution fournit une image système atomique et automatiquement mise à jour, incluant le noyau Linux et un environnement système minimal, ne comprenant que les composants nécessaires au lancement de conteneurs. L'environnement utilise le gestionnaire système systemd, la bibliothèque Glibc, les outils de construction Buildroot, le chargeur d'amorçage GRUB, le configurateur réseau wicked, le runtime pour conteneurs isolés containerd, la plateforme d'orchestration de conteneurs Kubernetes, l'authentificateur aws-iam-authenticator et l'agent Amazon ECS.

Les outils d'orchestration de conteneurs sont fournis dans un conteneur de gestion distinct, qui est activé par défaut et géré via l'API et l'AWS SSM Agent. L'image de base ne comprend pas de shell. serveur SSH et les langages interprétés (comme Python ou Perl) - les outils pour les administrateurs et les outils de débogage sont placés dans un conteneur distinct, qui est désactivé par défaut.

La principale différence par rapport à des distributions similaires, telles que Fedora CoreOS, CentOS/Red Hat Atomic Host, réside dans l'accent mis sur la sécurité maximale afin de renforcer la protection du système contre d'éventuelles menaces, de compliquer l'exploitation des vulnérabilités dans les composants du système d'exploitation, et d'accroître l'isolation des conteneurs. Les conteneurs sont créés à l'aide de mécanismes natifs du noyau Linux - cgroups, espaces de noms et seccomp. Pour une isolation supplémentaire, SELinux est utilisé en mode « enforcing ».

La partition racine est montée en mode lecture seule, tandis que la partition de configuration /etc est montée en tmpfs et restaure son état d'origine après un redémarrage. La modification directe des fichiers dans le répertoire /etc, tels que /etc/resolv.conf et /etc/containerd/config.toml, n'est pas supportée - pour une conservation permanente des paramètres, il convient d'utiliser l'API ou d'externaliser les fonctionnalités dans des conteneurs séparés. Un module dm-verity est utilisé pour la vérification cryptographique de l'intégrité de la partition racine, et en cas de détection d'une tentative de modification des données au niveau du périphérique de bloc, le système redémarre.

La plupart des composants système sont écrits en Rust, qui offre des outils pour une gestion sécurisée de la mémoire, évitant ainsi les vulnérabilités causées par l'accès à la mémoire après sa libération, la déréférenciation de pointeurs nuls et les débordements de tampon. Les modes de compilation par défaut «--enable-default-pie» et «--enable-default-ssp» sont appliqués pour activer la randomisation de l'espace d'adresse des fichiers exécutables (PIE) et protéger contre les débordements de pile via des substituts de canari. Pour les paquets écrits en C/C++, des drapeaux supplémentaires «-Wall», «-Werror=format-security», «-Wp,-D_FORTIFY_SOURCE=2», «-Wp,-D_GLIBCXX_ASSERTIONS» et «-fstack-clash-protection» sont également activés.

Dans cette nouvelle version :

  • Предложено два новых варианта дистрибутива aws-k8s-1.20 и vmware-k8s-1.20 c поддержкой Kubernetes 1.20. В данных вариантах, а также в обновлённом варианте aws-ecs-1, задействован новый выпуск ядра Linux 5.10. Режим lockdown по умолчанию переведён в значение «integrity» (блокируются возможности, позволяющие вносить изменения в работающее ядро из пространства пользователя). Прекращена поддержка варианта aws-k8s-1.15 на базе Kubernetes 1.15.
  • Для Amazon ECS реализована поддержка сетевого режима awsvpc, позволяющего выделять отдельные сетевых интерфейсы и внутренние adresses IP для каждой задачи.
  • Добавлены настройки для управления различными параметрами Kubernetes, включая QPS, лимиты на пулы и возможность подключения к облачным провайдерам, отличным от AWS.
  • В bootstrap-контейнере обеспечено ограничение доступа к данным пользователя при помощи SELinux.
  • Добавлена утилита resize2fs.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster