Compania Siemens lëshimi i hipervizorit të lirë . Hipervizori mbështet funksionimin në sisteme x86_64 me zgjerime VMX+EPT ose SVM+NPT (AMD-V), si dhe në procesorët ARMv7 dhe ARMv8/ARM64 me zgjerime për virtualizim. Bëhet fjalë për një gjenerues imazhesh për hipervizorin Jailhouse, i formuar mbi bazën e pakove Debian për pajisjet e mbështetura. Kodi i projektit nën licencën GPLv2.
Hipervizori është realizuar si një modul për bërthamën Linux dhe ofron virtualizim në nivelin e bërthamës. Komponentët për sistemet mysafire janë përfshirë tashmë në bërthamën kryesore të Linux. Për menaxhimin e izolimit përdoren mekanizmat harduerikë të virtualizimit që ofrohen nga CPU-të moderne. Karakteristikat dalluese të Jailhouse janë realizimi i lehtë dhe orientimi për lidhjen e makinerive virtuale me një CPU të caktuar, zona RAM dhe pajisje harduerike. Ky qasje mundëson që në një server fizik me shumë procesorë të sigurohet funksionimi i disa mjediseve virtuale të pavarura, secili prej të cilave është i aneksuar me bërthamën e saj të procesorit.
Me lidhjen e fortë me CPU, kostot e operimit të hipervizorit reduktohen në minimum dhe zbatimi i tij bëhet shumë më i thjeshtë, pasi nuk është e nevojshme të kryhet një planifikues kompleks për shpërndarjen e burimeve - ndarja e një bërthame të veçantë CPU siguron që nuk do të kryhen detyra të tjera në këtë CPU. Një avantazh i këtij qasje është mundësia për të siguruar akses të garantuar në burime dhe performancë të parashikueshme, çka bën që Jailhouse të jetë një zgjidhje e përshtatshme për krijimin e detyrave që ekzekutohen në modus real-time. Një disavantazh është shkallëzueshmëria e kufizuar, e cila përgjigjet në numrin e bërthamave të CPU.
Në terminologjinë e Jailhouse, mjediset virtuale quhen «dhoma» (cell, në kontekstin e jailhouse). Brenda dhomës, sistemi duket si një server me një procesor, duke treguar performancë në performancën e bërthamës CPU të dedikuar. Në kamerë mund të ekzekutohet një mjedis i çfarëdo sistemi operativ, si dhe ambiente të reduktuara për të ekzekutuar një aplikacion të vetëm ose aplikacione të veçanta të përgatitura posaçërisht për të zgjidhur detyra në kohë reale. Konfigurimi përcaktohet në , që përcaktojnë CPU të alokuar për ambientin, rajonet e memories dhe portet e hyrje/dali.

Në lëshimin e ri
- Mbështetje e shtuar për platformat Raspberry Pi 4 Model B dhe Texas Instruments J721E-EVM;
- dispositivi ivshmem, i përdorur për të organizuar ndërveprimin midis qelizave. Mbi ivshmem-in e ri mund të realizohet transporti për VIRTIO;
- Implementuar mundësia për të çaktivizuar krijimin e faqeve të mëdha të memories (hugepage) për të bllokuar vulnerabilitetin në procesorët Intel, i cili lejon një sulmues pa privilegje të inicojë një shërbim të pamjaftueshëm, duke shkaktuar ngrirjen e sistemit në gjendjen "Machine Check Error";
- Për sistemet me procesorë ARM64 është realizuar mbështetje për SMMUv3 (Njësia e Menaxhimit të Memories së Sistemit) dhe TI PVU (Njësia e Virtualizimit të Periferikëve). Për ambientet e izoluara, të cilat funksionojnë mbi pajisje (bare-metal), është shtuar mbështetje për PCI;
- Në sistemet x86, për kamerat rrënjësor është realizuar mundësia për të aktivizuar modalitetin CR4.UMIP (Parandalimi i Instruksioneve në Modin e Përdoruesit) të ofruar nga procesorët Intel, duke lejuar ndalimin e ekzekutimit në hapësirën e përdoruesit të disa instruksioneve si SGDT, SLDT, SIDT, SMSW dhe STR, të cilat mund të përdoren në sulme, të cilat kërkojnë rritjen e privilegjeve në sistem.
Burimi: opennet.ru
