Firma Siemens wydała hipervizor Jailhouse 0.12

Firma Siemens opublikowała wydanie wolnego hipernadzorcy Jailhouse 0.12. Hypervisor obsługuje działanie na systemach x86_64 z rozszerzeniami VMX+EPT lub SVM+NPT (AMD-V), a także na procesorach ARMv7 i ARMv8/ARM64 z rozszerzeniami dla wirtualizacji. Osobno rozwijana jest generator obrazów dla hyperwizora Jailhouse, tworzonych w oparciu o pakiety Debian dla wspieranych urządzeń. Kod projektu rozpowszechniany na licencji GPLv2.

Hypervisor zrealizowany jest jako moduł jądra Linux i zapewnia wirtualizację na poziomie jądra. Komponenty dla systemów gościnnych są już włączone w skład podstawowego jądra Linux. Do zarządzania izolacją wykorzystywane są nowoczesne mechanizmy sprzętowe do wirtualizacji oferowane przez procesory. Cechą wyróżniającą Jailhouse jest lekka realizacja oraz orientacja na przypisanie wirtualnych maszyn do stałego CPU, obszaru RAM i urządzeń sprzętowych. Takie podejście pozwala na zapewnienie funkcjonowania kilku niezależnych wirtualnych środowisk na jednym fizycznym serwerze wieloprocesorowym, z których każde jest przypisane do swojego rdzenia procesora.

Przy sztywnym przypisaniu do CPU, koszty związane z działaniem hyperwizora są minimalizowane, co znacząco upraszcza jego realizację, ponieważ nie ma potrzeby uruchamiania skomplikowanego harmonogramu rozdzielania zasobów — przydział oddzielnego rdzenia CPU zapewnia brak wykonywania innych zadań na tym CPU. Zaleta takiego podejścia to możliwość zapewnienia gwarantowanego dostępu do zasobów i przewidywalnej wydajności, co czyni Jailhouse odpowiednim rozwiązaniem do tworzenia zadań realizowanych w czasie rzeczywistym. Wadą jest ograniczona skalowalność, związana z liczbą rdzeni CPU.

W terminologii Jailhouse wirtualne środowiska nazywane są „komorami” (cell, w kontekście jailhouse). Wewnątrz komory system wygląda jak jednoprocesorowy serwer, wykazując wydajność bliską wydajności dedykowanego rdzenia CPU. W komorze może być uruchomione środowisko dowolnego systemu operacyjnego, a także uproszczone środowiska do uruchamiania jednego aplikacji lub specjalnie przygotowane oddzielne aplikacje, przeznaczone do rozwiązywania zadań czasu rzeczywistego. Konfiguracja określana jest w .pliki .cell, definiujące przydzielane środowisku CPU, obszary pamięci i porty wejścia/wyjścia.

Firma Siemens wydała hipervizor Jailhouse 0.12

W nowym wydaniu

  • Dodano wsparcie dla platform Raspberry Pi 4 Model B oraz Texas Instruments J721E-EVM;
  • Przeprojektowano urządzenie ivshmem, stosowane do organizowania interakcji między komórkami. Na nowym ivshmem można wdrożyć transport dla VIRTIO;

    Firma Siemens wydała hipervizor Jailhouse 0.12
  • Zrealizowano możliwość wyłączenia tworzenia dużych stron pamięci (hugepage) w celu zablokowania podatności CVE-2018-12207 w procesorach Intel, która pozwala nieuprzywilejowanemu atakującemu zainicjować odmowę usługi, prowadzącą do zawieszenia systemu w stanie „Machine Check Error”;
  • Dla systemów z procesorami ARM64 zaimplementowano wsparcie SMMUv3 (System Memory Management Unit) oraz TI PVU (Peripheral Virtualization Unit). Dla izolowanych środowisk działających na sprzęcie (bare-metal) dodano wsparcie PCI;
  • Na systemach x86 dla rdzeni procesora wdrożono możliwość włączenia trybu CR4.UMIP (User-Mode Instruction Prevention) zapewnianego przez procesory Intel, który pozwala zakazać wykonania niektórych instrukcji w przestrzeni użytkownika, takich jak SGDT, SLDT, SIDT, SMSW i STR, które mogą być wykorzystywane w atakach mających na celu podniesienie przywilejów w systemie.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster