Wydanie hiperwizorów Xen 4.16 i Intel Cloud Hypervisor 20.0

Po ośmiu miesiącach prac rozwojowych opublikowano wydanie wolnego hipervizora Xen 4.16. W opracowaniu nowej wersji wzięły udział takie firmy jak Amazon, Arm, Bitdefender, Citrix i EPAM Systems. Wydawanie aktualizacji dla gałęzi Xen 4.16 będzie trwać do 2 czerwca 2023 roku, a publikacja poprawek zabezpieczeń do 2 grudnia 2024 roku.

Kluczowe zmiany w Xen 4.16:

  • W TPM Manager, który obsługuje wirtualne chipy do przechowywania kluczy kryptograficznych (vTPM), realizowanych na podstawie wspólnego fizycznego TPM (Trusted Platform Module), wprowadzono poprawki do dalszej realizacji wsparcia dla specyfikacji TPM 2.0.
  • Zwiększono zależność od warstwy PV Shim, stosowanej do uruchamiania niemodyfikowanych systemów gościnnych z parawirtualizacją (PV) w środowiskach PVH i HVM. W przyszłości korzystanie z 32-bitowych systemów gościnnych z parawirtualizacją będzie możliwe tylko w trybie PV Shim, co pozwoli zmniejszyć liczbę miejsc w hipervizorze, w których potencjalnie mogą wystąpić podatności.
  • Dodano możliwość uruchamiania na urządzeniach Intel bez programowalnego timera (PIT, Programmable Interval Timer).
  • Przeprowadzono czyszczenie nieaktualnych komponentów, zaprzestano domyślnego budowania kodu „qemu-xen-traditional” oraz PV-Grub (potrzeba specyficznych dla Xen forków zniknęła po przeniesieniu zmian z wsparciem dla Xen do głównego składu QEMU i Grub).
  • Dla systemów gościnnych z architekturą ARM wprowadzono wstępne wsparcie wirtualizowanych liczników do śledzenia wydajności (Performance Monitor Counters).
  • Poprawiono wsparcie dla trybu dom0less, który pozwala na uruchomienie bez rozwoju środowiska dom0 na wczesnym etapie ładowania serwera. Wprowadzone zmiany umożliwiły wsparcie dla 64-bitowych systemów ARM z EFI firmware. maszyn wirtualnych Poprawiono wsparcie dla heterogenicznych 64-bitowych systemów ARM opartych na architekturze big.LITTLE, które łączą w jednym chipie wydajne, ale energochłonne rdzenie oraz mniej wydajne, ale bardziej energooszczędne rdzenie.
  • Poprawiono wsparcie dla heterogenicznych 64-bitowych systemów ARM na bazie architektury big.LITTLE, łączących w jednym chipie mocne, ale energochłonne rdzenie z mniej wydajnymi, ale bardziej energooszczędnymi rdzeniami.

Jednocześnie firma Intel ogłosiła wydanie hipernadzorcy Cloud Hypervisor 20.0, opracowanego na bazie komponentów wspólnego projektu Rust-VMM, w który obok Intela zaangażowane są również firmy Alibaba, Amazon, Google i Red Hat. Rust-VMM został napisany w języku Rust i umożliwia tworzenie hipernadzorców specyficznych dla określonych zadań. Cloud Hypervisor jest jednym z takich hipernadzorców, który zapewnia wysokopoziomowy monitor maszyn wirtualnych (VMM), działający na KVM i zoptymalizowany do rozwiązywania problemów typowych dla systemów chmurowych. Kod projektu jest dostępny na licencji Apache 2.0.

Cloud Hypervisor koncentruje się na uruchamianiu nowoczesnych dystrybucji Linuxa z użyciem urządzeń parawirtualizowanych opartych na virtio. Do kluczowych zadań należy: wysoka responsywność, niskie zużycie pamięci, wysoka wydajność, uproszczenie konfiguracji i zmniejszenie możliwych wektorów ataku. Wsparcie dla emulacji zostało ograniczone do minimum, a nacisk położono na parawirtualizację. Obecnie obsługiwane są tylko systemy x86_64, w planach jest również wsparcie dla AArch64. Z systemów gościnnych obsługiwane są jedynie 64-bitowe wersje Linuxa. Konfiguracja CPU, pamięci, PCI i NVDIMM odbywa się na etapie budowy. Umożliwiono migrację maszyn wirtualnych pomiędzy serwerami.

W nowej wersji:

  • Dla architektur x86_64 i aarch64 teraz dopuszczalne jest tworzenie do 16 segmentów PCI, co zwiększa ogólną liczbę dozwolonych urządzeń PCI z 31 do 496.
  • Zrealizowane wsparcie dla przypinania wirtualnych CPU do fizycznych rdzeni CPU (CPU pinning). Dla każdego vCPU teraz można określić ograniczony zestaw CPU hosta, na których można je uruchomić, co może być przydatne przy bezpośrednim odwzorowaniu (1:1) zasobów hosta i systemu gościnnego lub przy uruchamianiu maszyny wirtualnej na określonym węźle NUMA.
  • Ulepszono wsparcie dla wirtualizacji wejścia/wyjścia. Każdy obszar VFIO może teraz być odwzorowany w pamięci, co zmniejsza liczbę operacji wychodzenia z maszyny wirtualnej i pozwala na zwiększenie wydajności przekazywania urządzeń do maszyny wirtualnej.
  • W kodzie w języku Rust przeprowadzono prace nad zastąpieniem sekcji unsafe alternatywnymi implementacjami działającymi w trybie safe. Dla pozostałych sekcji unsafe dodano szczegółowe komentarze wyjaśniające, dlaczego pozostawiony kod unsafe można uznać za bezpieczny.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster