Lëshimi i Kata Containers 3.0 me izolim të bazuar në virtualizim.

Pasi dy vitesh zhvillimi, u publikua seria e projektit Kata Containers 3.0, e cila zhvillon një stek për organizimin e ekzekutimit të kontejnerëve duke përdorur izolimin mbi baza të mekanizmave të plota të virtualizimit. Projekti është krijuar nga kompanitë Intel dhe Hyper duke bashkuar teknologjitë Clear Containers dhe runV. Kodi i projektit është shkruar në gjuhët Go dhe Rust, dhe shpërndahet nën licencën Apache 2.0. Zhvillimi i projektit monitorohet nga një grup pune, i krijuar nën petkun e organizatës së pavarur OpenStack Foundation, në të cilin marrin pjesë kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.

Baza e Kata-s është runtime-i, që ofron mundësinë për të krijuar makina virtuale të kompakt, të cilat ekzekutohen duke përdorur një hipervizor të plotë, në vend të aplikimit të kontejnerëve tradicionalë, që përdorin bërthamën e përbashkët Linux dhe janë të izoluara përmes hapësirave të emrave dhe cgroups. Përdorimi makinat virtuale siguron një nivel më të lartë të sigurisë, duke mbrojtur nga sulmet që shkaktohen nga shfrytëzimi i dobësive në kernel-in Linux.

Kata Containers është orientuar për integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve me mundësinë e përdorimit të këtij lloji të makinave virtuale për forcimin e mbrojtjes së kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar përputhshmërinë e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet si OCI (Open Container Initiative), CRI (Container Runtime Interface) dhe CNI (Container Networking Interface). Janë në dispozicion mjete për integrim me Docker, Kubernetes, QEMU dhe OpenStack.

Lëshimi i Kata Containers 3.0 me izolim të bazuar në virtualizim.

Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerëve, e cila përmes një interface gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinën virtuale. Brenda mjedisit virtual, i cili ndizet nga hypervizori, përdoret një kernel i optimizuar posaçërisht që përmban vetëm grupin minimal të mundësive të nevojshme.

Si përdorues i hipervizorit, mund të përdoret Dragonball Sandbox (edita KVM, e optimizuar për konteinerët) me mjetet QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi i sistemit përfshin një demon të inicializimit dhe një agjent (Agent). Agjenti siguron ekzekutimin e imazheve të konteinerëve të përcaktuar nga përdoruesi në formatin OCI për Docker dhe CRI për Kubernetes. Kur përdoret së bashku me Docker, për çdo konteiner krijohet një makina virtuale, pra, mjedisi i nisjes mbi hipervizorin aplikohet për nisjen e brendshme të konteinerëve.

Lëshimi i Kata Containers 3.0 me izolim të bazuar në virtualizim.

Për të reduktuar konsumin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS anashkalon cachen e faqeve pa përdorimin e nivelit të pajisjeve me bllok), dhe për deduplication e zonave të njëjta të memories aplikohet teknologjia KSM (Kernel Samepage Merging), e cila lejon organizimin e ndarjes së burimeve të sistemit host dhe lidhjen e një shablloni të zakonshëm të mjedisit të sistemit me sisteme të ndryshme mysafir.

NĂ« versionin e ri:

  • ËshtĂ« propozuar njĂ« runtime alternativ (runtime-rs), i cili formon pĂ«rmbajtjen e kontejnerĂ«ve, i shkruar nĂ« gjuhĂ«n Rust (runtime-i i mĂ«parshĂ«m ishte shkruar nĂ« gjuhĂ«n Go). Runtime-i Ă«shtĂ« kompatibil me OCI, CRI-O dhe Containerd, duke lejuar pĂ«rdorimin e tij me Docker dhe Kubernetes.
  • ËshtĂ« propozuar njĂ« hipervizor i ri dragonball, i bazuar nĂ« KVM dhe rust-vmm.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r kalimin e qasjes nĂ« GPU, duke pĂ«rdorur VFIO.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r cgroup v2.
  • ËshtĂ« realizuar mbĂ«shtetje pĂ«r zĂ«vendĂ«simin e konfigurimeve pa ndryshuar skedarin kryesor tĂ« konfigurimit pĂ«rmes zĂ«vendĂ«simit tĂ« blloqeve nĂ« skedare tĂ« veçanta, tĂ« vendosura nĂ« katalogun 'config.d/'.
  • NĂ« komponentĂ«t e shkruar nĂ« gjuhĂ«n Rust Ă«shtĂ« angazhuar njĂ« bibliotekĂ« e re pĂ«r funksionimin e sigurt me rrugĂ«t e skedarĂ«ve.
  • Komponenti virtiofsd (i shkruar nĂ« C) Ă«shtĂ« zĂ«vendĂ«suar me virtiofsd-rs (i shkruar nĂ« Rust).
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r izolimin e komponentĂ«ve nĂ« sandbox QEMU.
  • NĂ« QEMU pĂ«r hyrjen/daljen asinkronike Ă«shtĂ« angazhuar API io_uring.
  • PĂ«r QEMU dhe Cloud-hypervisor Ă«shtĂ« realizuar mbĂ«shtetje pĂ«r zgjerimet Intel TDX (Zgjerimet e Domainit tĂ« BesueshĂ«m).
  • KomponentĂ«t janĂ« pĂ«rditĂ«suar: QEMU 6.2.0, Cloud-hypervisor 26.0, Firecracker 1.1.0, bĂ«rthama Linux 5.19.2.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster