Kompania Siemens çlirimi i hipervizorit të lirë . Hipervizori mbështet funksionimin në sistemet x86_64 me zgjerime VMX+EPT ose SVM+NPT (AMD-V), si dhe në procesorët ARMv7 dhe ARMv8/ARM64 me zgjerime për virtualizim. Një veçori e veçantë gjeneratori i imazheve për hipervizorin Jailhouse, të formuar mbi bazën e paketave Debian për pajisjet e mbështetura. Kodi i projektit në përputhje me licencën GPLv2.
Hipervizori është realizuar si një modul për bërthamën Linux dhe siguron virtualizim në nivelin e bërthamës. Komponentët për sistemet mysafir tashmë janë të përfshirë në bërthamën kryesore të Linux. Për menaxhimin e izolimit përdoren mekanizmat harduerikë të modernizuar të virtualizimit të ofruara nga CPU-të moderne. Veçoritë dalluese të Jailhouse janë realizimi i lehtë dhe orientimi në lidhjen e makinave virtuale me CPU të rregullt, zona RAM dhe pajisje harduerike. Ky qasje lejon që në një server fizik me shumë procesorë të sigurohet funksionimi i disa mjediseve virtuale të pavarura, çdo njëra e cila është e lidhur me bërthamen e saj të procesorit.
При жесткой привязке к CPU накладные расходы от работы гипервизора сводятся к минимуму и существенно упрощается его реализация, так как нет необходимости выполнения сложного планировщика распределения ресурсов — выделение отдельного ядра CPU позволяет гарантировать отсутствие выполнения на данном CPU других задач. Плюсом подобного подхода является возможность обеспечить гарантированный доступ к ресурсам и предсказуемую производительность, что делает Jailhouse подходящим решением для создания задач, выполняемых в режиме реального времени. Минусом является ограниченная масштабируемость, упирающаяся в число ядер CPU.
В терминологии Jailhouse виртуальные окружения именуются «камерами» (cell, в контексте jailhouse). Внутри камеры система выглядит как однопроцессорный сервер, показывающий производительность me performancën e një bërthame të dedikuar të CPU. Në kamar mund të ekzekutohet një mjedis me sistemin operativ të rastit, si dhe mjedise të prera për ekzekutimin e një aplikacioni ose aplikacione specifikisht të përgatitura, të destinuara për zgjidhjen e detyrave në kohën reale. Konfigurimi përcaktohet në , që përcaktojnë mjedisin e përkushtuar të CPU, rajonet e memories dhe portat e hyrjes/deljes.

Në numrin e ri
- Shtuar mbështetje për platformat Raspberry Pi 4 Model B dhe Texas Instruments J721E-EVM;
- dispositivi ivshmem, i cili përdoret për të organizuar ndërveprimin midis qeliza. Mbi ivshmemin e ri mund të implementohet transporti për VIRTIO;
- Implementuar mundësia për të çaktivizuar krijimin e faqeve të mëdha të memories (hugepage) për të bllokuar një vulnerabilitet в процессорах Intel, которая позволяет непривилегированному атакующему инициировать отказ в обслуживании, приводящий к зависанию системы в состоянии «Machine Check Error»;
- Për sistemet me procesorë ARM64 është implementuar mbështetje për SMMUv3 (System Memory Management Unit) dhe TI PVU (Peripheral Virtualization Unit). Për mjediset e izoluara, të cilat funksionojnë mbi harduer (bare-metal), është shtuar mbështetje për PCI;
- Në sistemet x86 për dhomat rrënjësore është implementuar mundësia për të aktivizuar modalitetin CR4.UMIP (User-Mode Instruction Prevention) të siguruar nga procesorët Intel, i cili ndalon ekzekutimin në hapësirën e përdoruesit të disa instruksioneve, të tilla si SGDT, SLDT, SIDT, SMSW dhe STR, të cilat mund të përdoren në sulme të fokusuara në rritjen e privilegjeve në sistem.
Burimi: opennet.ru
