Lansarea instrumentelor pentru gestionarea containerelor LXC 7.0 și LXD 6.8

Comunitatea Linux Containers a publicat versiunea instrumentelor pentru organizarea muncii cu containerele izolate LXC 7.0, furnizând un runtime potrivit atât pentru rularea containerelor cu un mediu de sistem complet, similare cu mașinile virtuale, cât și pentru executarea containerelor neprivilegiate ale aplicațiilor individuale (OCI). LXC este un instrument de nivel scăzut, care funcționează la nivelul containerelor individuale. Pentru gestionarea centralizată a containerelor desfășurate într-un cluster de mai multe servere, pe baza LXC se dezvoltă sistemele Incus și LXD. Ramura LXC 7.0 este clasată ca o lansare cu suport pe termen lung, actualizările pentru care sunt generate timp de 5 ani (până în 2031). Codul LXC este scris în limbajul C și este distribuit sub licența GPLv2.

LXC include biblioteca liblxc, un set de utilitare (lxc-create, lxc-start, lxc-stop, lxc-ls etc.), șabloane pentru crearea containerelor și un set de legături pentru diferite limbaje de programare. Izolația este realizată cu ajutorul mecanismelor standard ale nucleului Linux. Pentru izolarea proceselor, stivei de rețea ipc, uts, identificatorilor de utilizator și punctelor de montare se utilizează mecanismul spațiilor de nume (namespaces). Pentru limitarea resurselor se aplică cgroups. Pentru reducerea privilegiilor și limitarea accesului sunt folosite funcționalitățile nucleului precum profilurile Apparmor și SELinux, politicile Seccomp, Chroots (pivot_root) și capabilities.

Modificări principale:

  • A fost realizată izolarea procesului de monitorizare prin mecanismul Landlock, care permite programelor neprivilegiate să renunțe la privilegii inutile pentru funcționare, limitându-și în mod voluntar accesul ulterior la sistem în scopul creșterii securității. Landlock este utilizat pentru a restricționa handlerii API de monitorizare cu capacitatea de a lucra doar cu containerul și de a interzice accesul la fișierele aflate în afara acestuia. Protecția este aplicată la compilarea landlock-monitor.
  • A fost separată configurația handlerilor (hook) și a containerelor (runtime). Au fost adăugate noi setări lxc.environment.hooks și lxc.environment.runtime, prin intermediul cărora se pot seta selectiv variabilele de mediu doar pentru containere, fără a le transmite handlerilor hook, și invers.
  • Suportul pentru cgroup v1 a fost oprit, la fel ca și pentru nucleele Linux care nu susțin PIDFD și noul API de gestionare a montării.
  • A fost eliminată vulnerabilitatea (CVE-2026-39402), care permite ocolirea autorizării și obținerea eliminării porturilor OVS (OpenVswitch) prin manipularea comenzii „lxc-user-nic delete”. Această vulnerabilitate permite unui utilizator neprivilegiat să dezactiveze interfețele de rețea pentru containerele deschise de alți utilizatori.

În plus, compania Canonical a publicat o nouă versiune a sistemului de gestionare a containerelor LXD 6.8. LXD oferă instrumente pentru gestionarea centralizată a containerelor și a mașinilor virtuale desfășurate atât pe un singur gazdă, cât și într-un cluster de mai multe. servere. Proiectul este realizat sub forma unui proces de fundal care primește cereri prin rețea prin REST API și suportă diferite backend-uri de stocare (arbori de directoare, ZFS, Btrfs, LVM), instantanee cu o captură de stare, migrarea live a containerelor funcționale de pe o mașină pe alta și instrumente pentru stocarea imaginilor containerelor. Ca runtime pentru rularea containerelor este folosit instrumentarul LXC.

Printre modificările din LXD 6.8:

  • A fost adăugată funcția de legare a clustere-lor (Cluster links), care permite organizarea unei interacțiuni securizate și autentificate prin certificatelor TLS interacțiune între diferite clustere LXD. Pentru gestionarea legăturii a fost adăugată comanda „lxc cluster link” și a fost implementat un sectoare corespunzător în interfața web.

    Lansarea instrumentelor pentru gestionarea containerelor LXC 7.0 și LXD 6.8

  • A fost adăugată un rol nou al nodurilor din cluster - „control-plane”, prin care pot fi rezervate noduri implicate în definirea consensului Raft și capabile să funcționeze ca noduri de rezervă sau master ale Bazei de Date.
  • Au fost implementate replicatoarele, care permit utilizarea API Cluster links pentru replicarea conținutului nodurilor în alte clustere LXD pentru asigurarea toleranței la erori.
  • A fost adăugat suport pentru conectarea la cald a dispozitivelor GPU CDI (Container Device Interface) la containerele active.
  • În driver-ul de stocare Ceph a fost adăugat suport pentru protocolul msgr2 (Ceph messenger v2).
  • În interfața web au fost adăugate instrumente pentru gestionarea rolurilor nodurilor din cluster, a fost modernizat editorul de configurare în format YAML, a fost implementat un design stilizat după Ubuntu pentru emulatorul de terminal încorporat, și s-a îmbunătățit selecția driverelor de stocare.

    Lansarea instrumentelor pentru gestionarea containerelor LXC 7.0 și LXD 6.8

    Lansarea instrumentelor pentru gestionarea containerelor LXC 7.0 și LXD 6.8

    Lansarea instrumentelor pentru gestionarea containerelor LXC 7.0 și LXD 6.8

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster