Kompania Siemens publikoi hipervizorin Jailhouse 0.12

Kompania Siemens publikoi çlirimi i hipervizorit të lirë Jailhouse 0.12. Hipervizori mbështet funksionimin në sistemet x86_64 me zgjerime VMX+EPT ose SVM+NPT (AMD-V), si dhe në procesorët ARMv7 dhe ARMv8/ARM64 me zgjerime për virtualizim. Një veçori e veçantë po zhvillohet gjeneratori i imazheve për hipervizorin Jailhouse, të formuar mbi bazën e paketave Debian për pajisjet e mbështetura. Kodi i projektit shpërndahet në përputhje me licencën GPLv2.

Hipervizori është realizuar si një modul për bërthamën Linux dhe siguron virtualizim në nivelin e bërthamës. Komponentët për sistemet mysafir tashmë janë të përfshirë në bërthamën kryesore të Linux. Për menaxhimin e izolimit përdoren mekanizmat harduerikë të modernizuar të virtualizimit të ofruara nga CPU-të moderne. Veçoritë dalluese të Jailhouse janë realizimi i lehtë dhe orientimi në lidhjen e makinave virtuale me CPU të rregullt, zona RAM dhe pajisje harduerike. Ky qasje lejon që në një server fizik me shumë procesorë të sigurohet funksionimi i disa mjediseve virtuale të pavarura, çdo njëra e cila është e lidhur me bërthamen e saj të procesorit.

При жесткой привязке к CPU накладные расходы от работы гипервизора сводятся к минимуму и существенно упрощается его реализация, так как нет необходимости выполнения сложного планировщика распределения ресурсов — выделение отдельного ядра CPU позволяет гарантировать отсутствие выполнения на данном CPU других задач. Плюсом подобного подхода является возможность обеспечить гарантированный доступ к ресурсам и предсказуемую производительность, что делает Jailhouse подходящим решением для создания задач, выполняемых в режиме реального времени. Минусом является ограниченная масштабируемость, упирающаяся в число ядер CPU.

В терминологии Jailhouse виртуальные окружения именуются «камерами» (cell, в контексте jailhouse). Внутри камеры система выглядит как однопроцессорный сервер, показывающий производительность të afërt me performancën e një bërthame të dedikuar të CPU. Në kamar mund të ekzekutohet një mjedis me sistemin operativ të rastit, si dhe mjedise të prera për ekzekutimin e një aplikacioni ose aplikacione specifikisht të përgatitura, të destinuara për zgjidhjen e detyrave në kohën reale. Konfigurimi përcaktohet në .cell-fajlet, që përcaktojnë mjedisin e përkushtuar të CPU, rajonet e memories dhe portat e hyrjes/deljes.

Kompania Siemens publikoi hipervizorin Jailhouse 0.12

Në numrin e ri

  • Shtuar mbështetje për platformat Raspberry Pi 4 Model B dhe Texas Instruments J721E-EVM;
  • Rikonstruktuar dispositivi ivshmem, i cili përdoret për të organizuar ndërveprimin midis qeliza. Mbi ivshmemin e ri mund të implementohet transporti për VIRTIO;

    Kompania Siemens publikoi hipervizorin Jailhouse 0.12
  • Implementuar mundësia për të çaktivizuar krijimin e faqeve të mëdha të memories (hugepage) për të bllokuar një vulnerabilitet CVE-2018-12207 в процессорах Intel, которая позволяет непривилегированному атакующему инициировать отказ в обслуживании, приводящий к зависанию системы в состоянии «Machine Check Error»;
  • Për sistemet me procesorë ARM64 është implementuar mbështetje për SMMUv3 (System Memory Management Unit) dhe TI PVU (Peripheral Virtualization Unit). Për mjediset e izoluara, të cilat funksionojnë mbi harduer (bare-metal), është shtuar mbështetje për PCI;
  • Në sistemet x86 për dhomat rrënjësore është implementuar mundësia për të aktivizuar modalitetin CR4.UMIP (User-Mode Instruction Prevention) të siguruar nga procesorët Intel, i cili ndalon ekzekutimin në hapësirën e përdoruesit të disa instruksioneve, të tilla si SGDT, SLDT, SIDT, SMSW dhe STR, të cilat mund të përdoren në sulme të fokusuara në rritjen e privilegjeve në sistem.

Burimi: opennet.ru

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster