Uitgave van tools voor containerbeheer LXC 7.0 en LXD 6.8

De Linux Containers-gemeenschap heeft de release van de instrumenten voor het organiseren van het werk met geïsoleerde LXC-containers 7.0 gepubliceerd, die runtime biedt, geschikt voor het uitvoeren van containers met een volledige systeemomgeving, vergelijkbaar met virtuele machines, en voor het uitvoeren van niet-privilege containers van afzonderlijke applicaties (OCI). LXC behoort tot de laag-niveau hulpmiddelen die werken op het niveau van afzonderlijke containers. Voor gecentraliseerd beheer van containers die zijn uitgerold in een cluster van meerdere servers, worden Incus en LXD systematisch ontwikkeld op basis van LXC. De LXC 7.0-release wordt geclassificeerd als een release met langdurige ondersteuning, waarbij updates worden verzorgd gedurende 5 jaar (tot 2031). De LXC-code is geschreven in C en wordt verspreid onder de GPLv2-licentie.

LXC omvat de bibliotheek liblxc, een pakket hulpprogramma's (lxc-create, lxc-start, lxc-stop, lxc-ls, enz.), sjablonen voor het opbouwen van containers en een set bindings voor verschillende programmeertalen. Isolatie wordt gerealiseerd met behulp van de standaardmechanismen van de Linux-kernel. Voor het isoleren van processen, netwerkstacks ipc, uts, gebruikers-ID's en mountpunten wordt het mechanisme van namespaces gebruikt. Voor het beperken van middelen worden cgroups toegepast. Voor het verlagen van rechten en het beperken van toegang zijn mogelijkheden van de kernel zoals Apparmor-profielen, SELinux, Seccomp-beleidsregels, Chroots (pivot_root) en capabilities in gebruik.

Belangrijkste wijzigingen:

  • De isolatie van het monitoringproces is gerealiseerd met behulp van het Landlock-mechanisme, waarmee niet-privilege programma's onnodige privileges voor hun werking kunnen loslaten en hun verdere toegang tot het systeem vrijwillig kunnen beperken ter verbetering van de veiligheid. Landlock wordt gebruikt om de API-processing handlers te beperken zodat ze alleen met de container kunnen werken en toegang tot bestanden buiten de container te verbieden. Bescherming wordt toegepast bij het bouwen van landlock-monitor.
  • De configuratie van handlers (hook) en containers (runtime) is gescheiden. Nieuwe instellingen lxc.environment.hooks en lxc.environment.runtime zijn toegevoegd, waarmee omgevingsvariabelen selectief kunnen worden ingesteld alleen voor containers, zonder ze door te geven aan de hook-handlers, en vice versa.
  • De ondersteuning voor cgroup v1 is beëindigd, evenals voor Linux-kernels die PIDFD en de nieuwe API voor mountbeheer niet ondersteunen.
  • Een kwetsbaarheid (CVE-2026-39402) is opgelost, die het mogelijk maakte om de autorisatie te omzeilen en de verwijdering van OVS (OpenVswitch)-poorten te bereiken door manipulatie met de 'lxc-user-nic delete'-opdracht. Deze kwetsbaarheid stelt niet-privilege gebruikers in staat om netwerkinterfaces voor containers die door andere gebruikers zijn gestart uit te schakelen.

Daarnaast heeft Canonical een nieuwe versie van het LXD-containerbeheersysteem 6.8 gepubliceerd. LXD biedt tools voor gecentraliseerd beheer van containers en virtuele machines, uitgerold op zowel één host als in een cluster van meerdere. servers. Het project is geïmplementeerd als een achtergrondproces dat verzoeken via het netwerk ontvangt via de REST API en verschillende backend-opslagopties ondersteunt (mappenstructuur, ZFS, Btrfs, LVM), snapshots met een momentopname van de status, live-migratie van actieve containers van de ene machine naar de andere, en middelen voor het opslaan van containerafbeeldingen. Voor het uitvoeren van containers wordt LXC-tools gebruikt.

Onder de wijzigingen in LXD 6.8:

  • De functie voor clusterkoppelingen (Cluster links) is toegevoegd, waarmee een beveiligde en geauthenticeerde interactie tussen verschillende LXD-clusters kan worden georganiseerd met behulp van TLS-certificaten de nieuwe opdracht ‘lxc cluster link’ en is er een bijbehorend gedeelte toegevoegd aan de webinterface.

    Uitgave van tools voor containerbeheer LXC 7.0 en LXD 6.8

  • Er is een nieuwe rol voor clusterknopen toegevoegd - ‘control-plane’, waarmee knopen kunnen worden aangeduid die deelnemen aan de bepaling van de Raft-consensus en in staat zijn om als reserve- of masterknopen van de database te fungeren.
  • Replicators zijn geïmplementeerd, waarmee de API Cluster links kan worden gebruikt voor het repliceren van inhoud van knopen naar andere LXD-clusters voor het waarborgen van continuïteit.
  • Ondersteuning voor het hot-pluggen van GPU-apparaten via CDI (Container Device Interface) naar actieve containers is toegevoegd.
  • In de Ceph-opslagdriver is ondersteuning toegevoegd voor het msgr2-protocol (Ceph messenger v2).
  • In de webinterface zijn tools toegevoegd voor het beheren van de rollen van clusterknopen, is de configuratie-editor in YAML-indeling bijgewerkt, is de ingebouwde terminalemulator gestileerd volgens Ubuntu, en is de keuze van opslagdrivers verbeterd.

    Uitgave van tools voor containerbeheer LXC 7.0 en LXD 6.8

    Uitgave van tools voor containerbeheer LXC 7.0 en LXD 6.8

    Uitgave van tools voor containerbeheer LXC 7.0 en LXD 6.8

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster