Kompania Siemens lëshoi hipervizorin Jailhouse 0.12

Compania Siemens publikoi lëshimi i hipervizorit të lirë Jailhouse 0.12. Hipervizori mbështet funksionimin në sisteme x86_64 me zgjerime VMX+EPT ose SVM+NPT (AMD-V), si dhe në procesorët ARMv7 dhe ARMv8/ARM64 me zgjerime për virtualizim. Bëhet fjalë për po zhvillohet një gjenerues imazhesh për hipervizorin Jailhouse, i formuar mbi bazën e pakove Debian për pajisjet e mbështetura. Kodi i projektit distribuohet nën licencën GPLv2.

Hipervizori është realizuar si një modul për bërthamën Linux dhe ofron virtualizim në nivelin e bërthamës. Komponentët për sistemet mysafire janë përfshirë tashmë në bërthamën kryesore të Linux. Për menaxhimin e izolimit përdoren mekanizmat harduerikë të virtualizimit që ofrohen nga CPU-të moderne. Karakteristikat dalluese të Jailhouse janë realizimi i lehtë dhe orientimi për lidhjen e makinerive virtuale me një CPU të caktuar, zona RAM dhe pajisje harduerike. Ky qasje mundëson që në një server fizik me shumë procesorë të sigurohet funksionimi i disa mjediseve virtuale të pavarura, secili prej të cilave është i aneksuar me bërthamën e saj të procesorit.

Me lidhjen e fortë me CPU, kostot e operimit të hipervizorit reduktohen në minimum dhe zbatimi i tij bëhet shumë më i thjeshtë, pasi nuk është e nevojshme të kryhet një planifikues kompleks për shpërndarjen e burimeve - ndarja e një bërthame të veçantë CPU siguron që nuk do të kryhen detyra të tjera në këtë CPU. Një avantazh i këtij qasje është mundësia për të siguruar akses të garantuar në burime dhe performancë të parashikueshme, çka bën që Jailhouse të jetë një zgjidhje e përshtatshme për krijimin e detyrave që ekzekutohen në modus real-time. Një disavantazh është shkallëzueshmëria e kufizuar, e cila përgjigjet në numrin e bërthamave të CPU.

Në terminologjinë e Jailhouse, mjediset virtuale quhen «dhoma» (cell, në kontekstin e jailhouse). Brenda dhomës, sistemi duket si një server me një procesor, duke treguar performancë të ngjashme në performancën e bërthamës CPU të dedikuar. Në kamerë mund të ekzekutohet një mjedis i çfarëdo sistemi operativ, si dhe ambiente të reduktuara për të ekzekutuar një aplikacion të vetëm ose aplikacione të veçanta të përgatitura posaçërisht për të zgjidhur detyra në kohë reale. Konfigurimi përcaktohet në .file-cell, që përcaktojnë CPU të alokuar për ambientin, rajonet e memories dhe portet e hyrje/dali.

Kompania Siemens lëshoi hipervizorin Jailhouse 0.12

Në lëshimin e ri

  • Добавлена поддержка платформ Raspberry Pi 4 Model B и Texas Instruments J721E-EVM;
  • Переработано устройство ivshmem, применяемое для организации взаимодействия между ячейками. Поверх нового ivshmem можно реализовать транспорт для VIRTIO;

    Kompania Siemens lëshoi hipervizorin Jailhouse 0.12
  • Реализована возможность отключения создания больших страниц памяти (hugepage) для блокирования уязвимости CVE-2018-12207 в процессорах Intel, которая позволяет непривилегированному атакующему инициировать отказ в обслуживании, приводящий к зависанию системы в состоянии «Machine Check Error»;
  • Для систем с процессорами ARM64 реализована поддержка SMMUv3 (System Memory Management Unit) и TI PVU (Peripheral Virtualization Unit). Для изолированных окружений, запускаемых поверх оборудования (bare-metal), добавлена поддержка PCI;
  • На системах x86 для корневых камер реализована возможность включения предоставляемого процессорами Intel режима CR4.UMIP (User-Mode Instruction Prevention), позволяющего запретить выполнение в пространстве пользователя некоторых инструкций, таких как SGDT, SLDT, SIDT, SMSW и STR, которые могут применяться в атаках, нацеленных на повышение привилегий в системе.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster