Lëshimi i Kata Containers 3.2 me izolim të bazuar në virtualizim

ËshtĂ« publikuar versioni 3.2 i projektit Kata Containers, i cili zhvillon njĂ« stak pĂ«r organizimin e ekzekutimit tĂ« kontejnerĂ«ve duke pĂ«rdorur izolimin nĂ« bazĂ« tĂ« mekanizmave tĂ« plota tĂ« virtualizimit. Projekti Ă«shtĂ« krijuar nga kompanitĂ« Intel dhe Hyper pĂ«rmes bashkimit tĂ« teknologjive Clear Containers dhe runV. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«t Go dhe Rust dhe shpĂ«rndahet nĂ«n licencĂ«n Apache 2.0. Zhvillimi i projektit mbikĂ«qyret nga njĂ« grup pune, i krijuar nĂ«n egidĂ«n e organizatĂ«s sĂ« pavarur OpenStack Foundation, nĂ« tĂ« cilin marrin pjesĂ« kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.

Baza e Kata përbëhet nga runtime, që lejon krijimin e makinave virtuale kompakte, të cilat ekzekutohen duke përdorur një hipervizor të plotë, në vend të përdorimit të kontejnerëve tradicionalë, që përdorin bërthamën e përbashkët Linux dhe janë të izoluara përmes hapësirave të emrave dhe cgroups. Përdorimi makinave virtuale mundëson arritjen e një niveli më të lartë të sigurisë, që mbron nga sulmet e shkaktuara nga shfrytëzimi i dobësive në kernelin Linux.

Kata Containers fokusohet në integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve, me mundësinë e përdorimit të makinerive virtuale të ngjashme për të forcuar mbrojtjen e kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar kompatibilitetin e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet, të tilla si OCI (Iniciativa për Kontejnerë të Hapur), CRI (Ndërfaqja e Ekzekutimit të Kontejnerëve) dhe CNI (Ndërfaqja e Rrjetit të Kontejnerëve). Janë në dispozicion mjete për integrimin me Docker, Kubernetes, QEMU dhe OpenStack.

Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerit, e cila përmes një ndërfaqe gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinerinë virtuale. Brenda ambientit virtual, i cili niset nga një hipervizor, përdoret një bërthamë Linux e optimizuar veçanërisht, që përmban vetëm grupin minimal të mundësive të nevojshme.

Si pĂ«r hiper-vizorin mbĂ«shtetet pĂ«rdorimi i Dragonball Sandbox (edita KVM, e optimizuar pĂ«r kontejnerĂ«) me mjetin QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi sistemor pĂ«rfshin njĂ« demon iniciatori dhe njĂ« agjent (Agent). Agjenti garanton ekzekutimin e imazheve tĂ« kontejnerit tĂ« caktuara nga pĂ«rdoruesi nĂ« formatin OCI pĂ«r Docker dhe CRI pĂ«r Kubernetes. Kur pĂ«rdoret sĂ« bashku me Docker, pĂ«r çdo kontejner krijohet njĂ« ĐČĐžŃ€Ń‚ŃƒĐ°Đ»ŃŒĐœĐ°Ń ĐŒĐ°ŃˆĐžĐœĐ°, dmth, mjedisi i ndihmĂ«s qĂ« vjen mbi hiper-vizorin aplikohet pĂ«r ekzekutimin e kontejnerĂ«ve tĂ« vendosur brenda.

Lëshimi i Kata Containers 3.2 me izolim të bazuar në virtualizim

Për të reduktuar konsumimin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS duke anashkaluar cache-n e faqeve pa përdorimin e nivelit të pajisjeve me blloqe), dhe për deduplikimin e zonave të ngjashme të memories aplikohet teknologjia KSM (Konsolidimi i Faqeve të Të Njëjtave të Kernelit), që lejon organizimin e përdorimit të përbashkët të burimeve të sistemit host dhe të lidhë një shabllon të përbashkët të mjedisit sistemor me sisteme të ndryshme mysafir.

Në këtë version të ri:

  • PĂ«rveç mbĂ«shtetjes pĂ«r arkitekturĂ«n AMD64 (x86_64), Ă«shtĂ« siguruar formimi i rilĂ«shimeve pĂ«r arkitekturĂ«n ARM64 (Aarch64) dhe s390 (IBM Z). NĂ« zhvillim Ă«shtĂ« mbĂ«shtetja pĂ«r arkitekturĂ«n ppc64le (IBM Power).
  • PĂ«r organizimin e aksesit nĂ« imazhet e kontejnerĂ«ve Ă«shtĂ« pĂ«rdorur sistemi i skedarĂ«ve Nydus 2.2.0, nĂ« tĂ« cilin pĂ«rdoret adresimi sipas pĂ«rmbajtjes pĂ«r njĂ« bashkĂ«punim efikas me imazhet standarde. Nydus mbĂ«shtet ngarkimin e imazheve nĂ« kohĂ« reale (ngarkohet vetĂ«m kur Ă«shtĂ« e nevojshme), siguron deduplication tĂ« tĂ« dhĂ«nave tĂ« pĂ«rsĂ«ritura dhe mund tĂ« pĂ«rdorĂ« backend tĂ« ndryshĂ«m pĂ«r ruajtjen faktike. Ofrohet pĂ«rputhshmĂ«ri me POSIX (nĂ« ngjashmĂ«ri me Composefs, implementimi i Nydus bashkon mundĂ«sitĂ« e OverlayFS me EROFS ose modul FUSE).
  • NĂ« pĂ«rbĂ«rjen kryesore tĂ« projektit Kata Containers Ă«shtĂ« integruar menaxheri i makinave virtuale Dragonball, i cili tani do tĂ« zhvillohet nĂ« depozitĂ«n e pĂ«rbashkĂ«t.
  • NĂ« utilitarin kata-ctl Ă«shtĂ« shtuar njĂ« funksionalitet debug pĂ«r tĂ« lidhur me makinĂ«n virtuale nga mjedisi i host-it.
  • JanĂ« zgjeruar mundĂ«sitĂ« pĂ«r menaxhimin e GPU-ve dhe Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r kalimin e GPU-ve nĂ« kontejnerĂ«t pĂ«r pĂ«rpunim konfidencial (Confidential Container), nĂ« tĂ« cilin sigurohet enkriptimi i tĂ« dhĂ«nave, memories dhe gjendjes sĂ« ekzekutimit pĂ«r mbrojtje nĂ« rast tĂ« kompromentimit tĂ« mjedisit tĂ« host-it ose hipervizorit.
  • NĂ« Runtime-rs Ă«shtĂ« shtuar njĂ« nĂ«n-sistem pĂ«r menaxhimin e pajisjeve qĂ« pĂ«rdoren nĂ« kontejnerĂ« ose mjedise sandbox. MbĂ«shtetet puna me vfio, pajisje bllokuese, rrjetĂ« dhe lloje tĂ« tjera pajisjesh.
  • ËshtĂ« siguruar pĂ«rputhshmĂ«ri me OCI Runtime 1.0.2 dhe Kubernetes 1.23.1.
  • Si bĂ«rthamĂ« Linux rekomandohet pĂ«rdorimi i versionit 6.1.38 me patch-e.
  • Zhvillimi Ă«shtĂ« transferuar nga pĂ«rdorimi i sistemit tĂ« integrimit tĂ« vazhdueshĂ«m Jenkins nĂ« GitHub Actions.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster