Wydanie systemu operacyjnego Qubes 4.1, wykorzystującego wirtualizację do izolacji aplikacji

Po prawie czterech latach prac zespół ogłosił wydanie systemu operacyjnego Qubes 4.1, który realizuje ideę wykorzystania hypervisora do ścisłej izolacji aplikacji i komponentów OS (każda klasa aplikacji oraz usługi systemowe działają w oddzielnych maszynach wirtualnych). Aby móc korzystać z systemu, wymagana jest konfiguracja z 6 GB RAM i 64-bitowym procesorem Intel lub AMD obsługującym technologie VT-x z EPT/AMD-v z RVI oraz VT-d/AMD IOMMU, a zalecane jest posiadanie GPU Intel (GPU NVIDIA i AMD nie są wystarczająco dobrze przetestowane). Rozmiar obrazu instalacyjnego to 6 GB.

Aplikacje w Qubes są podzielone na klasy w zależności od ważności przetwarzanych danych i realizowanych zadań. Każda klasa aplikacji (np. praca, rozrywka, operacje bankowe), a także usługi systemowe (podsystem sieciowy, zapora, obsługa magazynów, stos USB itp.), działają w oddzielnych maszynach wirtualnych uruchamianych za pomocą hypervisora Xen. Aplikacje te są dostępne w ramach jednego pulpitu i dla przejrzystości obramowane są różnymi kolorami. Każde środowisko ma dostęp tylko do odczytu do podstawowego systemu plików i lokalnych magazynów, które nie przecinają się z magazynami innych środowisk; do organizacji współpracy aplikacji używany jest specjalny serwis.

Wydanie systemu operacyjnego Qubes 4.1, wykorzystującego wirtualizację do izolacji aplikacji

Jako podstawę do tworzenia wirtualnych środowisk można wykorzystać bazę pakietów Fedora i Debian, a także społeczność wspiera szablony dla Ubuntu, Gentoo i Arch Linux. Możliwe jest zorganizowanie dostępu do aplikacji w maszynie wirtualnej z systemem Windows, a także utworzenie maszyn wirtualnych na bazie Whonix w celu zapewnienia anonimowego dostępu przez Tor. Interfejs użytkownika oparty jest na Xfce. Gdy użytkownik uruchamia aplikację z menu, aplikacja ta startuje w określonej maszynie wirtualnej. Zawartość wirtualnych środowisk jest określana przez zestaw szablonów.

Wydanie systemu operacyjnego Qubes 4.1, wykorzystującego wirtualizację do izolacji aplikacji
Wydanie systemu operacyjnego Qubes 4.1, wykorzystującego wirtualizację do izolacji aplikacji

Główne zmiany:

  • Wprowadzono możliwość zastosowania osobnego środowiska GUI Domain z komponentami do obsługi interfejsu graficznego. Wcześniej w wirtualnych środowiskach dla każdej klasy aplikacji uruchamiano oddzielny serwer X, uproszczony menedżer okien i sterownik wideo, który przesyłał wyjście do głównego środowiska w trybie kompozytowym, jednak komponenty stosu graficznego, menedżer okien głównego pulpitu, narzędzia do zarządzania ekranem oraz sterowniki graficzne działały w głównym środowisku zarządzającym Dom0. Teraz funkcje związane z grafiką można przenieść z Dom0 do osobnego środowiska GUI Domain i oddzielić je od komponentów zarządzających systemem. W Dom0 pozostawiono jedynie specjalny proces działający w tle, aby zapewnić dostęp do wybranych stron pamięci. Wsparcie dla GUI Domain jest obecnie eksperymentalne i nie jest domyślnie włączone.
  • Dodano eksperymentalne wsparcie dla Audio Domain, osobnego środowiska do obsługi dźwięku serwera, umożliwiającego wydzielenie komponentów do przetwarzania dźwięku z Dom0.
  • Dodano proces działający w tle qrexec-policy oraz nowy system reguł dla mechanizmu RPC Qrexec, który pozwala wykonywać polecenia w kontekście określonych środowisk wirtualnych. System reguł Qrexec określa, kto, co i gdzie może robić w Qubes. Nowa wersja reguł charakteryzuje się bardziej elastycznym formatem, znacznym wzrostem wydajności oraz systemem powiadomień, który ułatwia diagnozowanie problemów. Dodano możliwość uruchamiania usług Qrexec w formie serwera dostępnego przez gniazdo (socket server).
  • Zaproponowano trzy nowe szablony środowisk wirtualnych na podstawie Gentoo Linux - minimalny, z Xfce i z GNOME.
  • Wdrożono nową infrastrukturę do wsparcia, automatycznej budowy i testowania dodatkowych szablonów środowisk wirtualnych. Oprócz Gentoo, infrastruktura zapewnia wsparcie dla szablonów z Arch Linux i testowania jądra Linux.
  • Udoskonalono system budowy i testowania, dodano wsparcie dla weryfikacji w systemie ciągłej integracji opartym na GitLab CI.
  • Przeprowadzono prace nad realizacją wsparcia dla powtarzalnych budów środowisk opartych na Debianie, które można wykorzystać do potwierdzenia, że komponenty Qubes zostały zbudowane z deklarowanych źródeł i nie zawierają niepożądanych zmian, które mogą być wprowadzone na przykład w wyniku ataku na infrastrukturę budowy lub wstawki w kompilatorze.
  • Przepisano implementację zapory sieciowej.
    Wydanie systemu operacyjnego Qubes 4.1, wykorzystującego wirtualizację do izolacji aplikacji
  • Środowiska sys-firewall i sys-usb domyślnie uruchamiane są teraz w trybie „disposable”, tzn. są jednorazowe i mogą być tworzone na żądanie.
  • Ulepszono wsparcie dla ekranów o wysokiej gęstości pikseli.
  • Dodano wsparcie dla różnych form kursora.
  • Wprowadzono powiadomienie o braku wolnego miejsca na dysku.
  • Dodano wsparcie dla paranoidnego trybu przywracania kopii zapasowej, w którym do przywracania używane jest jednorazowe środowisko wirtualne.
  • W instalatorze dodano możliwość wyboru między Debianem a Fedorą dla szablonów maszyn wirtualnych.
  • Dodano nowy interfejs graficzny do zarządzania aktualizacjami.
    Wydanie systemu operacyjnego Qubes 4.1, wykorzystującego wirtualizację do izolacji aplikacji
  • Dodano narzędzie Template Manager do instalacji, usuwania i aktualizacji szablonów.
  • Udoskonalono mechanizm dystrybucji szablonów.
  • Podstawowe środowisko Dom0 zaktualizowano do bazy pakietowej Fedora 32. Szablony do tworzenia środowisk wirtualnych zostały zaktualizowane do Fedora 34, Debian 11 oraz Whonix 16. Domyślnie proponowane jest jądro Linux 5.10. Zaktualizowano hipervizor Xen 4.14 oraz środowisko graficzne Xfce 4.14.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster