Wydanie narzędzi do zarządzania kontenerami LXC 7.0 i LXD 6.8

Społeczność Linux Containers opublikowała wersję narzędzi do zarządzania izolowanymi kontenerami LXC 7.0, oferującą runtime, który nadaje się zarówno do uruchamiania kontenerów z pełnym środowiskiem systemowym, zbliżonym do maszyn wirtualnych, jak i do wykonywania nieuprzywilejowanych kontenerów aplikacji (OCI). LXC należy do niskopoziomowych narzędzi, działających na poziomie pojedynczych kontenerów. Do centralnego zarządzania kontenerami rozproszonymi w klastrze złożonym z wielu serwerów rozwijane są systemy Incus i LXD. Gałąź LXC 7.0 została włączona do wydania z długoterminowym wsparciem, a aktualizacje będą tworzone przez 5 lat (do 2031 roku). Kod LXC został napisany w języku C i jest dystrybuowany na licencji GPLv2.

W skład LXC wchodzą biblioteka liblxc, zestaw narzędzi (lxc-create, lxc-start, lxc-stop, lxc-ls itp.), szablony do tworzenia kontenerów oraz zestaw bindów dla różnych języków programowania. Izolacja realizowana jest przy użyciu wbudowanych mechanizmów jądra Linux. Do izolacji procesów, stosu sieciowego ipc, uts, identyfikatorów użytkowników i punktów montowania wykorzystywany jest mechanizm przestrzeni nazw (namespaces). Ograniczanie zasobów odbywa się za pomocą cgroups. Aby zmniejszyć uprawnienia i ograniczyć dostęp, wykorzystywane są możliwości jądra, takie jak profile Apparmor i SELinux, polityki Seccomp, Chroots (pivot_root) oraz capabilities.

Główne zmiany:

  • Zrealizowano izolację procesu monitorowania za pomocą mechanizmu Landlock, który pozwala nieuprzywilejowanym programom na rezygnację z niepotrzebnych uprawnień, dobrowolnie ograniczając dalszy dostęp do systemu w celu zwiększenia bezpieczeństwa. Landlock jest wykorzystywany do ograniczenia handlerów API monitorowania, umożliwiając im działanie tylko z kontenerem i zabraniając dostępu do plików poza jego granicami. Ochrona jest stosowana podczas budowy landlock-monitor.
  • Rozdzielono konfigurację handlerów (hook) i kontenerów (runtime). Dodano nowe ustawienia lxc.environment.hooks i lxc.environment.runtime, za pomocą których można selektywnie ustawiać zmienne środowiskowe tylko dla kontenerów, nie przekazując ich handlerom hook, i odwrotnie.
  • Zaprzestano wsparcia dla cgroup v1 oraz jąder Linux, które nie wspierają PIDFD i nowego API zarządzania montowaniem.
  • Usunięto lukę (CVE-2026-39402), która pozwala na ominięcie autoryzacji oraz usunięcie portów OVS (OpenVswitch) poprzez manipulację komendą „lxc-user-nic delete”. Luka umożliwia nieuprzywilejowanemu użytkownikowi wyłączenie interfejsów sieciowych dla kontenerów uruchomionych przez innych użytkowników.

Ponadto firma Canonical opublikowała nową wersję systemu zarządzania kontenerami LXD 6.8. LXD dostarcza narzędzia do centralnego zarządzania kontenerami i maszynami wirtualnymi, uruchamianymi zarówno na jednym hoście, jak i w klastrze złożonym z kilku. serwerów. Projekt zrealizowany jest jako proces działający w tle, przyjmujący zapytania przez sieć przez REST API i wspierający różne backendy przechowywania (drzewa katalogów, ZFS, Btrfs, LVM), migawki ze stanem, live-migrację działających kontenerów z jednej maszyny na drugą oraz narzędzia do przechowywania obrazów kontenerów. Jako runtime do uruchamiania kontenerów wykorzystywane są narzędzia LXC.

Wśród zmian w LXD 6.8:

  • Dodano funkcję łączenia klastrów (Cluster links), która umożliwia zorganizowanie zabezpieczonej i autoryzowanej przez certyfikatów TLS interakcja między różnymi klastrami LXD. Do zarządzania połączeniami dodano komendę „lxc cluster link” oraz wprowadzono odpowiednią sekcję w interfejsie webowym.

    Wydanie narzędzi do zarządzania kontenerami LXC 7.0 i LXD 6.8

  • Dodano nową rolę węzłów klastra — „control-plane”, dzięki której można wyróżnić węzły uczestniczące w określaniu konsensusu Raft i mogące pełnić rolę zapasowych lub głównych węzłów bazy danych.
  • Wdrożono replikatory, które umożliwiają wykorzystanie API Cluster links do replikacji zawartości węzłów do innych klastrów LXD w celu zapewnienia odporności na awarie.
  • Dodano wsparcie dla gorącego podłączania urządzeń GPU CDI (Container Device Interface) do działających kontenerów.
  • Do sterownika pamięci Ceph dodano wsparcie dla protokołu msgr2 (Ceph messenger v2).
  • W interfejsie internetowym dodano narzędzia do zarządzania rolami węzłów klastra, zmodernizowano edytor konfiguracji w formacie YAML, wprowadzono stylizowany na Ubuntu design wbudowanego emulatora terminala, poprawiono wybór sterowników pamięci.

    Wydanie narzędzi do zarządzania kontenerami LXC 7.0 i LXD 6.8

    Wydanie narzędzi do zarządzania kontenerami LXC 7.0 i LXD 6.8

    Wydanie narzędzi do zarządzania kontenerami LXC 7.0 i LXD 6.8

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster