Disponohet Bottlerocket 1.8, një distribucion bazuar në kontejnere të izoluara

Ështe publikuar lĂ«shimi i Linux-distro Bottlerocket 1.8.0, i zhvilluar me bashkĂ«punimin e kompanisĂ« Amazon pĂ«r nisjen efikase dhe tĂ« sigurt tĂ« konteinerĂ«ve tĂ« izoluar. Instrumentat dhe komponentĂ«t e menaxhimit tĂ« distro-s janĂ« shkruar nĂ« gjuhĂ«n Rust dhe shpĂ«rndahen nĂ«n licencat MIT dhe Apache 2.0. Bottlerocket mbĂ«shtet ekzekutimin nĂ« klasterĂ«t Amazon ECS, VMware dhe AWS EKS Kubernetes, si dhe krijimin e ndĂ«rtimve dhe edicioneve tĂ« rastĂ«sishme, qĂ« mundĂ«sojnĂ« pĂ«rdorimin e mjeteve tĂ« ndryshme tĂ« orkestrimit dhe runtime pĂ«r konteinerĂ«.

Shpërndarja ofron një imazh sistemik të pandarë dhe automatikisht të azhurnueshëm, që përmban bërthamën Linux dhe një ambient minimal sistemik, duke përfshirë vetëm komponentët e nevojshëm për ekzekutimin e konteinerëve. Në ambient janë të angazhuar menaxheri i sistemit systemd, biblioteka Glibc, mjeti i ndërtimit Buildroot, ngarkuesi GRUB, konfiguruesi i rrjetit wicked, runtime për konteinerë të izoluar containerd, platforma e orkestrimit të konteinerëve Kubernetes, autentifikuesi aws-iam-authenticator dhe agjenti Amazon ECS.

Veglat pĂ«r orkestrimin e kontejnerĂ«ve ofrohen nĂ« njĂ« kontejner tĂ« menaxhimit tĂ« dedikuar, i cili aktivizohet automatikisht dhe menaxhohet nĂ«pĂ«rmjet API dhe AWS SSM Agent. Imazhi bazĂ« nuk ka njĂ« shell komandash, server SSH dhe gjuhĂ«t interpretuese (p.sh., nuk ka Python ose Perl) — mjete pĂ«r administratorin dhe instrumentet e debugging janĂ« transferuar nĂ« njĂ« kontejner shĂ«rbimi tĂ« dedikuar, i cili Ă«shtĂ« i çaktivizuar nga default.

Dallimi kyç nga distribucione tĂ« ngjashme, si Fedora CoreOS, CentOS/Red Hat Atomic Host, Ă«shtĂ« orientimi fillestar drejt ofrimit tĂ« sigurisĂ« maksimale nĂ« kontekstin e rritjes sĂ« mbrojtjes sĂ« sistemit nga kĂ«rcĂ«nimet e mundshme, komplikuar tĂ« shfrytĂ«zimit tĂ« dobĂ«sive nĂ« komponentĂ«t e OS-sĂ« dhe rritjes sĂ« izolimit tĂ« kontejnerĂ«ve. KontejnerĂ«t krijohen me ndihmĂ«n e mekanizmave standard tĂ« bĂ«rthamĂ«s Linux — cgroups, hapĂ«sirat emĂ«rore dhe seccomp. PĂ«r izolim tĂ« mĂ«tejshĂ«m, nĂ« distribucion aplikohet SELinux nĂ« modin "enforcing".

KĂ«shtu, ndarja kryesore montrohet nĂ« mĂ«nyrĂ« vetĂ«m pĂ«r lexim, ndĂ«rsa ndarja me parametrat /etc montrohet nĂ« tmpfs dhe rikthen gjendjen e saj origjinale pas rinisjes. Ndryshimi direkt i skedareve nĂ« katalogun /etc, si /etc/resolv.conf dhe /etc/containerd/config.toml, nuk mbĂ«shtetet — pĂ«r ruajtjen e qĂ«ndrueshme tĂ« cilĂ«simeve, duhet pĂ«rdorur API ose tĂ« transferoni funksionalitetin nĂ« konteinerĂ« tĂ« veçantĂ«. PĂ«r verifikimin kriptografik tĂ« integritetit tĂ« ndarjes kryesore pĂ«rdoret moduli dm-verity, dhe nĂ« rast tĂ« zbulimit tĂ« njĂ« pĂ«rpjekjeje pĂ«r tĂ« modifikuar tĂ« dhĂ«nat nĂ« nivelin e pajisjes bllokuese, sistemi rinstalohet.

Shumica e komponenteve sistemore janë shkruar në gjuhën Rust, që ofron mjete për punë të sigurt me memorie, duke shmangur dobësitë e shkaktuara nga qasja në zonat e memories pas lirimit të saj, dereferencimin e treguesve null dhe daljen përtej kufijve të tamponëve. Gjatë ndërtimit me parametra të paracaktuar, përdoren modet e kompilimit "--enable-default-pie" dhe "--enable-default-ssp" për të mundësuar randomizimin e adresës së hapësirës së skedarëve ekzekutues (PIE) dhe mbrojtjen nga mbipleshja e stack-ut përmes zëvendësimit të etiketave kanarinë. Për paketat e shkruara në gjuhën C/C++, përfshihen gjithashtu flamujt "-Wall", "-Werror=format-security", "-Wp,-D_FORTIFY_SOURCE=2", "-Wp,-D_GLIBCXX_ASSERTIONS" dhe "-fstack-clash-protection".

Në lëshimin e ri:

  • PĂ«rmbajtja e konteinerĂ«ve administrativĂ« dhe tĂ« menaxhimit Ă«shtĂ« pĂ«rditĂ«suar.
  • Runtime pĂ«r konteinerĂ«t e izoluar Ă«shtĂ« pĂ«rditĂ«suar nĂ« degĂ«n containerd 1.6.x.
  • ËshtĂ« siguruar rinisja e proceseve pasive qĂ« koordinuan funksionimin e konteinerĂ«ve, pas ndryshimeve nĂ« magazinĂ«n e certifikatave.
  • ËshtĂ« ofruar mundĂ«sia e caktimit tĂ« parametrave tĂ« ngarkesĂ«s sĂ« bĂ«rthamĂ«s pĂ«rmes seksionit Boot Configuration.
  • ËshtĂ« pĂ«rfshirĂ« injorimi i bllokave tĂ« zbrazĂ«ta gjatĂ« kontrollit tĂ« integritetit tĂ« pjesĂ«s rrĂ«njĂ«sore me dm-verity.
  • ËshtĂ« ofruar mundĂ«sia e lidhjes statike tĂ« emrave tĂ« hosteve nĂ« /etc/hosts.
  • ËshtĂ« ofruar mundĂ«sia e gjenerimit tĂ« konfiguracionit rrjetor pĂ«rmes utilitarit netdog (Ă«shtĂ« shtuar komanda generate-net-config).
  • JanĂ« ofruar variante tĂ« reja tĂ« distro-s me mbĂ«shtetje pĂ«r Kubernetes 1.23. KohĂ«za e nisjes pĂ«r pod-et nĂ« Kubernetes Ă«shtĂ« shkurtuar duke çaktivizuar modalitetin configMapAndSecretChangeDetectionStrategy. JanĂ« shtuar konfigurime tĂ« reja pĂ«r kubelet-et: provider-id dhe podPidsLimit.
  • ËshtĂ« propozuar njĂ« variant i ri i distro-s "aws-ecs-1-nvidia" pĂ«r Amazon Elastic Container Service (Amazon ECS), i pajisur me shoferĂ« NVIDIA.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r pajisjet e ruajtjes Microchip Smart Storage dhe MegaRAID SAS. ËshtĂ« zgjeruar mbĂ«shtetje pĂ«r kartat Ethernet me çipa Broadcom.
  • JanĂ« pĂ«rditĂ«suar versionet e paketave dhe varĂ«sitĂ« pĂ«r gjuhĂ«t Go dhe Rust, si dhe versionet e paketave nga programe tĂ« treta. Bottlerocket SDK Ă«shtĂ« pĂ«rditĂ«suar nĂ« versionin 0.26.0.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster