Versiunile atomice ale Fedora Linux intenționează să migreze pe sistemul de fișiere Composefs

Dezvoltatorii proiectului Fedora intenționează să treacă edițiile distribuitorului care se actualizează atomic, în mod implicit, la sistemul de fișiere Composefs. În cazul în care propunerea este aprobată de comitetul FESCo (Fedora Engineering Steering Committee), care se ocupă de partea tehnică a dezvoltării distribuitorului Fedora, Composefs va începe să fie utilizat în versiunile Fedora Silverblue (GNOME), Fedora Kinoite (KDE), Fedora CoreOS, Fedora IoT, Fedora Sway Atomic și Fedora Budgie Atomic.

Această modificare va permite utilizarea unui sistem de fișiere de rădăcină care funcționează în modul read-only, precum și, în viitor, utilizarea unor instrumente de verificare a integrității pentru partția de sistem, care pot detecta problemele pe parcursul funcționării. Partțiile /etc și /var vor continua să fie montate cu opțiunea de scriere.

În prezent, funcționarea se organizează prin montarea partției /usr în modul read-only, având în același timp partția de rădăcină montată în modul care permite scrierea, iar modificările sunt interzise la nivel de permisiuni («chattr +i /»). Verificarea integrității se efectuează în etapa de actualizare a partției, ceea ce nu permite identificarea deteriorărilor și modificărilor aduse în timpul funcționării, fără inițierea unei verificări complete a tuturor datelor cu comanda «ostree fsck».

Sistemul de fișiere Composefs este implementat ca un strat deasupra sistemelor de fișiere OverlayFS și EROFS deja prezente în kernel, și este optimizat pentru a permite stocarea eficientă a conținutului mai multor imagini de disc montate. Funcționalitatea EROFS (Extendable Read-Only File System) îndeplinește cerințele Composefs începând de la versiunea kernel Linux 5.15, iar OverlayFS începând de la kernel 6.5. Composefs permite crearea de sisteme de fișiere stratificate, în care arborii de fișiere în modul read-only sunt suprapuși peste sistemele de fișiere Linux standard care funcționează ca strat de bază.

Față de sistemele de fișiere similare deja existente, Composefs se remarcă prin suportul pentru stocarea comună a conținutului diferitelor imagini de disc și prin existența funcțiilor de verificare a autenticității datelor citite. În Composefs se folosește un model de stocare bazat pe adresarea conținutului, în care identificatorul principal nu este numele fișierului, ci hash-ul conținutului fișierului. Acest model asigură deduplicarea și permite stocarea unei singure copii a fișierelor identice care apar în diferite partții montate.

Imaginile de sistem conțin de obicei multe fișiere standard, iar în cazul utilizării Composefs, fiecare dintre aceste fișiere va fi utilizat în comun de toate imaginile montate, fără a apela la trucuri precum redirecționarea prin linkuri dure. Astfel, fișierele comune sunt stocate sub formă de o singură copie pe disc și sunt gestionate printr-o singură înregistrare în cache-ul paginilor, ceea ce permite economisirea atât a memoriei de disc, cât și a memoriei RAM.

Pentru a economisi memoria pe disc, datele și meta-datele în Composefs sunt separate, iar la montare se specifică separat un index binar, în care se găsesc toate meta-datele sistemului de fișiere, numele fișierelor, permisiile de acces și alte informații. Indicele de meta-date este creat pentru fiecare imagine a FS și este păstrat într-un fișier separat în format EROFS (în modul loopback, imaginea EROFS este montată, conținând doar meta-date). Fișierele tuturor imaginilor montate sunt păstrate într-un director de bază comun în FS obișnuit (ext4, xfs, btrfs) și sunt asociate cu imaginea prin intermediul atributului extins rusted.overlay.redirect, care permite OverlayFS să găsească fișierele necesare pe baza hash-ului conținutului.

Pentru a verifica conținutul fișierelor individuale și al întregii imagini în condițiile unui stoc comun, se utilizează mecanismul fs-verity, care, atunci când accesează fișierele, verifică corespondența hash-urilor specificate în indexul binar cu conținutul efectiv - dacă un atacator modifică un fișier în directorul de bază sau datele sunt deteriorate din cauza unei defecțiuni, această verificare va evidenția discrepanța.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster