Lëshimi i Kata Containers 3.0 me izolim të bazuar në virtualizim

Pas dy vitesh zhvillimi, është publikuar lëshimi i projektit Kata Containers 3.0, i cili zhvillon një katërkëndësh për organizimin e ekzekutimit të konteinerëve duke përdorur izolimin e bazuar në mekanizma të plotë virtualizimi. Projekti është krijuar nga kompanitë Intel dhe Hyper përmes bashkimit të teknologjive Clear Containers dhe runV. Kodi i projektit është shkruar në gjuhët Go dhe Rust, dhe shpërndahet nën licencën Apache 2.0. Zhvillimi i projektit mbikëqyret nga një grup pune, i krijuar nën egidën e organizatës së pavarur OpenStack Foundation, në të cilën marrin pjesë kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.

Baza e Kata-s është runtime, i cili ofron mundësinë për të krijuar makina virtuale kompakte, që ekzekutohen duke përdorur një hipervizor të plotë, në vend të përdorimit të konteinerëve tradicionalë, të cilët përdorin kernelin e zakonshëm Linux dhe izolohen me ndihmën e hapësirave emër dhe cgroups. Përdorimi makinave virtuale mundëson arritjen e një niveli më të lartë të sigurisë, që mbron nga sulmet e shkaktuara nga shfrytëzimi i dobësive në kernelin Linux.

Kata Containers fokusohet në integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve, me mundësinë e përdorimit të makinerive virtuale të ngjashme për të forcuar mbrojtjen e kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar kompatibilitetin e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet, të tilla si OCI (Iniciativa për Kontejnerë të Hapur), CRI (Ndërfaqja e Ekzekutimit të Kontejnerëve) dhe CNI (Ndërfaqja e Rrjetit të Kontejnerëve). Janë në dispozicion mjete për integrimin me Docker, Kubernetes, QEMU dhe OpenStack.

Lëshimi i Kata Containers 3.0 me izolim të bazuar në virtualizim

Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerit, e cila përmes një ndërfaqe gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinerinë virtuale. Brenda ambientit virtual, i cili niset nga një hipervizor, përdoret një bërthamë Linux e optimizuar veçanërisht, që përmban vetëm grupin minimal të mundësive të nevojshme.

Si për hiper-vizorin mbështetet përdorimi i Dragonball Sandbox (edita KVM, e optimizuar për kontejnerë) me mjetin QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi sistemor përfshin një demon iniciatori dhe një agjent (Agent). Agjenti garanton ekzekutimin e imazheve të kontejnerit të caktuara nga përdoruesi në formatin OCI për Docker dhe CRI për Kubernetes. Kur përdoret së bashku me Docker, për çdo kontejner krijohet një виртуальная машина, dmth, mjedisi i ndihmës që vjen mbi hiper-vizorin aplikohet për ekzekutimin e kontejnerëve të vendosur brenda.

Lëshimi i Kata Containers 3.0 me izolim të bazuar në virtualizim

Për të reduktuar konsumimin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS duke anashkaluar cache-n e faqeve pa përdorimin e nivelit të pajisjeve me blloqe), dhe për deduplikimin e zonave të ngjashme të memories aplikohet teknologjia KSM (Konsolidimi i Faqeve të Të Njëjtave të Kernelit), që lejon organizimin e përdorimit të përbashkët të burimeve të sistemit host dhe të lidhë një shabllon të përbashkët të mjedisit sistemor me sisteme të ndryshme mysafir.

Në këtë version të ri:

  • Propozohet një runtime alternativ (runtime-rs), që krijon mbushjen e konteinerëve dhe është shkruar në gjuhën Rust (runtime-i i mëparshëm ishte shkruar në gjuhën Go). Runtime është i pajtueshëm me OCI, CRI-O dhe Containerd, çka e bën të mundur përdorimin e tij me Docker dhe Kubernetes.
  • Propozohet një hipervizor i ri dragonball, i bazuar në KVM dhe rust-vmm.
  • Është shtuar mbështetje për kalimin e qasjes në GPU, duke përdorur VFIO.
  • Është shtuar mbështetje për cgroup v2.
  • Është realizuar mbështetje për përmirësimin e konfigurimeve pa ndryshuar skedarin kryesor të konfigurimit, përmes zëvendësimit të blloqeve në skedarë të veçantë, të vendosur në katalogun 'config.d/'.
  • Në komponentët në gjuhën Rust është përdorur një libërti e re për punë të sigurt me rrugët e skedarëve.
  • Komponenti virtiofsd (i shkruar në C) është zëvendësuar me virtiofsd-rs (i shkruar në Rust).
  • Është shtuar mbështetje për izolimin sandbox të komponentëve QEMU.
  • Në QEMU për hyrje/eshte asinkrone është përdorur API io_uring.
  • Për QEMU dhe Cloud-hypervisor është realizuar mbështetje për zgjerimet e Intel TDX (Të Dhena të Besueshme të Domainit).
  • Komponentët e rinovuar: QEMU 6.2.0, Cloud-hypervisor 26.0, Firecracker 1.1.0, bërthama Linux 5.19.2.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster