Lëshimi i Kata Containers 3.2 me izolimin e bazuar në virtualizim

ËshtĂ« publikuar lĂ«shimi i projektit Kata Containers 3.2, qĂ« zhvillon njĂ« stek pĂ«r organizimin e ekzekutimit tĂ« konteinerĂ«ve duke pĂ«rdorur izolimin nga mekanizmat e plota tĂ« virtualizimit. Projekti Ă«shtĂ« krijuar nga kompanitĂ« Intel dhe Hyper pĂ«rmes bashkimit tĂ« teknologjive Clear Containers dhe runV. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«t Go dhe Rust, dhe shpĂ«rndahet nĂ«n licencĂ«n Apache 2.0. Zhvillimi i projektit mbikĂ«qyret nga njĂ« grup pune, i krijuar nĂ«n mbikĂ«qyrjen e organizatĂ«s sĂ« pavarur OpenStack Foundation, nĂ« tĂ« cilin marrin pjesĂ« kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.

Baza e Kata është një runtime që lejon krijimin e makinave virtuale kompakte, të cilat ekzekutohen duke përdorur një hypervizor të plotë, në vend të aplikimit të kontejnerëve tradicionalë, të cilët përdorin një kernel të përbashkët Linux dhe janë izoluar përmes hapësirave të emrave dhe cgroups. Përdorimi i makinat virtuale siguron një nivel më të lartë të sigurisë, duke mbrojtur nga sulmet që shkaktohen nga shfrytëzimi i dobësive në kernel-in Linux.

Kata Containers është orientuar për integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve me mundësinë e përdorimit të këtij lloji të makinave virtuale për forcimin e mbrojtjes së kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar përputhshmërinë e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet si OCI (Open Container Initiative), CRI (Container Runtime Interface) dhe CNI (Container Networking Interface). Janë në dispozicion mjete për integrim me Docker, Kubernetes, QEMU dhe OpenStack.

Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerëve, e cila përmes një interface gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinën virtuale. Brenda mjedisit virtual, i cili ndizet nga hypervizori, përdoret një kernel i optimizuar posaçërisht që përmban vetëm grupin minimal të mundësive të nevojshme.

Si përdorues i hipervizorit, mund të përdoret Dragonball Sandbox (edita KVM, e optimizuar për konteinerët) me mjetet QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi i sistemit përfshin një demon të inicializimit dhe një agjent (Agent). Agjenti siguron ekzekutimin e imazheve të konteinerëve të përcaktuar nga përdoruesi në formatin OCI për Docker dhe CRI për Kubernetes. Kur përdoret së bashku me Docker, për çdo konteiner krijohet një makina virtuale, pra, mjedisi i nisjes mbi hipervizorin aplikohet për nisjen e brendshme të konteinerëve.

Lëshimi i Kata Containers 3.2 me izolimin e bazuar në virtualizim

Për të reduktuar konsumin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS anashkalon cachen e faqeve pa përdorimin e nivelit të pajisjeve me bllok), dhe për deduplication e zonave të njëjta të memories aplikohet teknologjia KSM (Kernel Samepage Merging), e cila lejon organizimin e ndarjes së burimeve të sistemit host dhe lidhjen e një shablloni të zakonshëm të mjedisit të sistemit me sisteme të ndryshme mysafir.

NĂ« versionin e ri:

  • PĂ«rveç mbĂ«shtetjes pĂ«r arkitekturĂ«n AMD64 (x86_64), janĂ« siguruar lĂ«shime pĂ«r arkitekturat ARM64 (Aarch64) dhe s390 (IBM Z). NĂ« zhvillim Ă«shtĂ« mbĂ«shtetje pĂ«r arkitekturĂ«n ppc64le (IBM Power).
  • PĂ«r organizimin e aksesit nĂ« imazhet e konteinerĂ«ve Ă«shtĂ« angazhuar sistemi i skedarĂ«ve Nydus 2.2.0, i cili pĂ«rdor adresimin sipas pĂ«rmbajtjes pĂ«r njĂ« bashkĂ«punim efikas me imazhet standarde. Nydus mbĂ«shtet ngarkimin e imazheve nĂ« kohĂ« reale (ngarkon vetĂ«m mbi nevojĂ«n), siguron deduplikimin e tĂ« dhĂ«nave tĂ« pĂ«rsĂ«ritura dhe mund tĂ« pĂ«rdorĂ« backend tĂ« ndryshĂ«m pĂ«r ruajtjen faktike. Ofron pĂ«rputhshmĂ«ri me POSIX (nĂ« mĂ«nyrĂ« tĂ« ngjashme me Composefs, implementimi i Nydus kombinon mundĂ«sitĂ« e OverlayFS me EROFS ose modul FUSE).
  • NĂ« pĂ«rbĂ«rjen kryesore tĂ« projektit Kata Containers Ă«shtĂ« integruar menaxheri i makinave virtuale Dragonball, i cili tani do tĂ« zhvillohet nĂ« repo tĂ« pĂ«rbashkĂ«t.
  • NĂ« utilitarin kata-ctl Ă«shtĂ« shtuar njĂ« funksion debug pĂ«r t'u lidhur me makinĂ«n virtuale nga mjedisi i host-it.
  • JanĂ« zgjeruar mundĂ«sitĂ« pĂ«r menaxhimin e GPU dhe Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r kalimin e GPU nĂ« konteinerĂ« pĂ«r llogaritjet konfidenciale (Confidential Container), nĂ« tĂ« cilin sigurohet enkriptimi i tĂ« dhĂ«nave, memories dhe gjendjes sĂ« ekzekutimit pĂ«r mbrojtje nĂ« rast tĂ« kompromiseve tĂ« mjedisit tĂ« host-it ose hipervizorit.
  • NĂ« Runtime-rs Ă«shtĂ« shtuar nĂ«n-sistemi i menaxhimit tĂ« pajisjeve qĂ« pĂ«rdoren nĂ« konteinerĂ« ose mjedise sandbox. MbĂ«shtetet puna me vfio, pajisje bllokuese, rrjetĂ« dhe lloje tĂ« tjera pajisjesh.
  • ËshtĂ« siguruar pĂ«rputhshmĂ«ri me OCI Runtime 1.0.2 dhe Kubernetes 1.23.1.
  • Si bĂ«rthamĂ« Linux rekomandohet tĂ« pĂ«rdoret lĂ«shimi 6.1.38 me patches.
  • Zhvillimi Ă«shtĂ« kaluar nga pĂ«rdorimi i sistemit tĂ« integrimit tĂ« vazhdueshĂ«m Jenkins nĂ« GitHub Actions.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster