Prototipi i tretë i platformës ALP, e cila do të zëvendësojë SUSE Linux Enterprise

Kompania SUSE publikoi prototipin e tretĂ« tĂ« platformĂ«s ALP «Piz Bernina» (Adaptable Linux Platform), e cila pozicionohet si vazhdim i zhvillimit tĂ« distributions SUSE Linux Enterprise. Dallimi kryesor i ALP-sĂ« Ă«shtĂ« ndarja e bazĂ«s sĂ« distributions nĂ« dy pjesĂ«: njĂ« ‘host OS’ tĂ« reduktuar pĂ«r tĂ« funksionuar mbi pajisjet dhe njĂ« shtresĂ« pĂ«r mbĂ«shtetje tĂ« aplikacioneve, e orientuar drejt ekzekutimit nĂ« konteinerĂ« dhe makina virtuale. ALP fillimisht po zhvillohet duke pĂ«rdorur njĂ« proces tĂ« hapur zhvillimi, nĂ« tĂ« cilin ndĂ«rtimet ndĂ«rmjetĂ«se dhe rezultatet e testimeve janĂ« publikisht tĂ« aksesueshme pĂ«r çdo tĂ« interesuar.

Prototipi i tretë përfshin dy degë të veçanta, të cilat në gjendjen aktuale janë të ngjashme në përbërje, por në të ardhmen do të zhvillohen në drejtim të fushave të ndryshme dhe do të dallohen nga shërbimet e ofruara. Për testim është e disponueshme dega Bedrock, e orientuar për përdorim në sistemet serverike, dhe dega Micro, e cila është menduar për ndërtimin e sistemeve cloud-native dhe ekzekutimin e mikroshërbimeve. Ndërtimet e gatshme janë përgatitur për arkitekturën x86_64 (Bedrock, Micro). Skenarët ndërtues (Bedrock, Micro) janë gjithashtu të disponueshëm për arkitekturët Aarch64, PPC64le dhe s390x.

Arkitektura ALP bazohet në zhvillimin e një mjedisi 'host OS', minimalisht të nevojshëm për mbështetje dhe menaxhim të pajisjeve. Të gjitha aplikacionet dhe komponentët e hapësirës së përdoruesit propozohet të ekzekutohen jo në një mjedis të përzier, por në kontejnerë të ndarë ose në makina virtuale, të realizuara mbi 'host OS' dhe të izoluara nga njëra-tjetra. Kjo organizim do të lejojë përdoruesit të fokusohet në aplikacione dhe të abstrahojë proceset e punës, duke i ndarë ato nga mjedisi sistemor të nivelit të ulët dhe pajisjet.

Si bazë për 'host OS' është përdorur produkti SLE Micro, i bazuar në punimet e projektit MicroOS. Për menaxhim të centralizuar ofrohen sistemi menaxhimi konfigurimi Salt (i parainstaluar) dhe Ansible (opsion). Për ekzekutimin e kontejnerëve të izoluar janë në dispozicion mjetet Podman dhe K3s (Kubernetes). Ndër komponentët sistemorë, të nxjerrë në kontejnerë, përfshihen yast2, podman, k3s, cockpit, GDM (Menaxheri i Shfaqjes GNOME) dhe KVM.

Nga veçoritë e mjedisit sistemor përmendet përdorimi i enkriptimit të diskut siç është FDE (Full Disk Encryption) me mundësinë e ruajtjes së çelësave në TPM. Pjesa rrënjësore monton në mënyrë vetëm për lexim dhe nuk ndryshohet gjatë operimit. Në këtë mjedis aplikohet mekanizmi i instalimeve atomike të azhurnimeve. Në ndryshim nga azhurnimet atomike të bazuara në ostree dhe snap, të përdorura në Fedora dhe Ubuntu, në ALP, në vend të ndërtimit të imazheve atomike të veçanta dhe përdorimit të infrastrukturës së dorëzimit shtesë, përdoren menaxheri standard i pakos dhe mekanizmi i snapshots në FS Btrfs.

E është paraparë një mod i konfigurueshëm për instalimin automatik të përditësimeve (p.sh., mund të mundësohet instalimi automatik vetëm për rregullimet e vulnerabiliteteve kritike ose të kthehet në konfirmimin manual të instalimit të përditësimeve). Për përditësimin e kernelit Linux pa e rinisur dhe pa e ndalur sistemin, mbështeten live-patch. Për të ruajtur qëndrueshmërinë e sistemit (vetë-shërimi), bëhet regjistrimi i gjendjes së fundit stabile me anë të snapshot-eve Btrfs (në rast të identifikimit të anomalive pas aplikimit të përditësimeve ose ndryshimit të konfigurimeve, sistemi automatikisht kthehet në gjendjen e mëparshme).

NĂ« platformĂ« pĂ«rdoret njĂ« grup programesh me versione tĂ« ndryshme – falĂ« pĂ«rdorimit tĂ« kontejnerĂ«ve, Ă«shtĂ« e mundur tĂ« pĂ«rdoren njĂ«kohĂ«sisht versione tĂ« ndryshme tĂ« mjeteve dhe aplikacioneve. PĂ«r shembull, Ă«shtĂ« e mundur tĂ« ekzekutohen aplikacione qĂ« pĂ«rdorin nĂ« varĂ«si versione tĂ« ndryshme tĂ« Python, Java dhe Node.js, duke ndarĂ« varĂ«si tĂ« papajtueshme. VarĂ«sitĂ« bazĂ« ofrohen nĂ« formĂ«n e grupeve BCI (Base Container Images). PĂ«rdoruesi mund tĂ« krijojĂ«, pĂ«rditĂ«sojĂ« dhe fshijĂ« grupe programesh pa prekur ambientet e tjera.

Për instalim përdoret instaluesi D-Installer, në të cilin ndërfaqja përdoruesit është e ndarë nga komponentët e brendshëm të YaST dhe ka mundësinë e përdorimit të frontend-eve të ndryshme, përfshirë një frontend për menaxhimin e instalimit përmes ndërfaqes web. Përkrahet ekzekutimi i klientëve të YaST (bootloader, iSCSIClient, Kdump, firewall etj.) në konteinerë të veçantë.

Ndryshimet kryesore në prototipin e tretë të ALP:

  • Sigurimi i njĂ« ambienti tĂ« besueshĂ«m (Trusted Execution Environment) pĂ«r pĂ«rpunim tĂ« konfidencialitetit, qĂ« lejon pĂ«rpunimin e sigurt tĂ« tĂ« dhĂ«nave me pĂ«rdorimin e izolimit, enkriptimit dhe makinat virtuale.
  • PĂ«rdorimi i verifikimit tĂ« harduerit dhe runtime pĂ«r tĂ« kontrolluar integritetin e detyrave qĂ« po ekzekutohen.
  • Baza pĂ«r mbĂ«shtetje tĂ« makinave virtuale konfidenciale (CVM, Confidential Virtual Machine).
  • Integrimi i mbĂ«shtetjes pĂ«r platformĂ«n NeuVector pĂ«r kontrollin e sigurisĂ« sĂ« konteinerĂ«ve, identifikimin e komponentĂ«ve tĂ« ndjeshĂ«m dhe zbulimin e aktiviteteve tĂ« dĂ«mshme.
  • MbĂ«shtetje pĂ«r arkitekturĂ«n s390x pĂ«rveç x86_64 dhe aarch64.
  • MundĂ«sia e aktivizimit tĂ« enkripsionit tĂ« plotĂ« tĂ« diskut (FDE, Full Disk Encryption) gjatĂ« fazĂ«s sĂ« instalimit me ruajtjen e çelĂ«save nĂ« TPMv2 dhe pa nevojĂ«n pĂ«r tĂ« futur njĂ« fjalĂ«kalim gjatĂ« ngarkimit tĂ« parĂ«. MbĂ«shtetje ekuivalente pĂ«r enkriptimin si tĂ« ndarjeve tĂ« zakonshme, ashtu edhe pĂ«r ndarjet LVM (Logical Volume Manager).

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster