Po ośmiu miesiącach prac opublikowano wydanie wolnego hyperwizora Xen 4.15. W opracowaniu nowego wydania brały udział takie firmy, jak Amazon, Arm, Bitdefender, Citrix i EPAM Systems. Wydawanie aktualizacji dla gałęzi Xen 4.15 potrwa do 8 października 2022 roku, a publikacja poprawek luk bezpieczeństwa do 8 kwietnia 2024 roku.
Kluczowe zmiany w Xen 4.15:
- W procesach Xenstored i oxenstored wprowadzono eksperymentalne wsparcie dla live-update, umożliwiające dostarczanie i stosowanie poprawek luk bezpieczeństwa bez ponownego uruchamiania środowiska hosta.
- Dodano wsparcie dla zunifikowanych obrazów rozruchowych, które umożliwiają tworzenie obrazów systemowych zawierających również komponenty Xen. Takie obrazy są przedstawione w formie jednego pliku binarnego dla EFI, który można wykorzystać do uruchomienia działającego systemu Xen bezpośrednio z menedżera rozruchu EFI bez pośrednich bootloaderów, takich jak GRUB. Obraz zawiera takie komponenty Xen, jak hyperwizor, jądro dla środowiska hosta (dom0), initrd, Xen KConfig, ustawienia XSM oraz Device Tree.
- Dla platformy ARM wdrożono eksperymentalną możliwość uruchamiania modeli urządzeń po stronie systemu hosta dom0, co pozwala na emulację dowolnych urządzeń sprzętowych dla systemów gościnnych opartych na architekturze ARM. Dla ARM wdrożono także wsparcie dla SMMUv3 (System Memory Management Unit), co zwiększa bezpieczeństwo i niezawodność przekazywania urządzeń w systemach ARM.
- Dodano możliwość wykorzystania mechanizmu sprzętowego śledzenia IPT (Intel Processor Trace), dostępnego od CPU Intel Broadwell, do eksportu danych z systemów gościnnych do narzędzi debugujących uruchamianych po stronie systemu hosta. Na przykład, można wykorzystać VMI Kernel Fuzzer lub DRAKVUF Sandbox.
- Dodano wsparcie dla środowisk Viridian (Hyper-V) do uruchamiania systemów gościnnych z systemem Windows, które wykorzystują więcej niż 64 vCPU.
- Zmodernizowano warstwę PV Shim, stosowaną do uruchamiania niemodyfikowanych systemów gościnnych z parawirtualizacją (PV) w środowiskach PVH i HVM (umożliwia to pracę starszych systemów gościnnych w bardziej bezpiecznych środowiskach, zapewniających surowszą izolację). W nowej wersji poprawiono wsparcie dla uruchamiania systemów gościnnych PV w środowiskach, które obsługują tylko tryb HVM. Zredukowano rozmiar warstwy dzięki skróceniu kodu specyficznego dla HVM.
- Rozszerzone możliwości sterowników VirtIO w systemach ARM. Dla systemów ARM zaproponowano implementację serwera IOREQ, który planuje się wykorzystać w przyszłości do poprawy wirtualizacji wejścia/wyjścia z użyciem protokołów VirtIO. Dodano referencyjną implementację blokowego urządzenia VirtIO dla ARM oraz umożliwiono przesyłanie blokowych urządzeń VirtIO do systemów gościnnych opartych na architekturze ARM. Rozpoczęto włączanie wsparcia dla wirtualizacji PCIe dla ARM.
- Trwają prace nad implementacją portu Xen dla procesorów RISC-V. Obecnie w toku jest rozwój kodu do zarządzania pamięcią wirtualną po stronie hosta i systemów gościnnych, a także tworzenie kodu specyficznego dla architektury RISC-V.
- Wspólnie z projektem Zephyr, opartym na standardzie MISRA_C, rozwija się zestaw wymagań i wytycznych dotyczących formatu kodu, zmniejszających ryzyko pojawiania się problemów z bezpieczeństwem. Do identyfikacji niezgodności z ustalonymi zasadami używane są analizy statyczne.
- Przedstawiono inicjatywę Hyperlaunch, mającą na celu dostarczenie elastycznych narzędzi do konfiguracji uruchamiania statycznego zestawu maszyn wirtualnych podczas rozruchu systemu. Inicjatywa zaproponowała koncepcję domB (boot domain, dom0less), która pozwala na uruchamianie maszyn wirtualnych na wczesnym etapie rozruchu serwera bez potrzeby wdrażania środowiska dom0.
- W systemie ciągłej integracji zapewniono testowanie Xen w Alpine Linux i Ubuntu 20.04. Zaprzestano weryfikacji CentOS 6. W środowisku ciągłej integracji dla ARM dodano testy dom0/domU oparte na QEMU.
Źródło: opennet.ru
