Pas një viti zhvillim, është publikuar lëshimi i hipervizorit të lirë Xen 4.17. Në zhvillimin e lëshimit të ri morën pjesë kompani si Amazon, Arm, Bitdefender, Citrix, EPAM Systems dhe Xilinx (AMD). Formimi i përditësimeve për degën Xen 4.17 do të vazhdojë deri më 12 qershor 2024, ndërsa publikimi i korrigjimeve të vulnerabiliteteve deri më 12 dhjetor 2025.
Ndryshimet kryesore në Xen 4.17:
- Është siguruar një përputhje e pjesshme me kërkesat për zhvillimin e software-ve të sigurta dhe të besueshme në gjuhën C, të formuluara në specifikimet MISRA-C, të përdorura në krijimin e sistemeve të rëndësishme. Në Xen janë implementuar zyrtarisht 4 direktiva dhe 24 rregulla MISRA-C (nga 143 rregulla dhe 16 direktiva), si dhe është siguruar integrimi në proceset ndërtimore të analizatorit statik MISRA-C, i cili kontrollon përputhshmërinë me kërkesat e specifikimit.
- Është ofruar mundësia e përcaktimit të konfiguracionit statik të Xen për sistemet ARM, i cili përcakton në mënyrë të ngurtë të gjitha burimet e nevojshme për ngarkimin e sistemeve të mysafirëve. Të gjitha burimet, siç janë memorja e ndarë, kanalet për njoftimin e ngjarjeve dhe hapësira në heap-in e hipervizorit, shpërndahen paraprakisht kur hipervizori nis, dhe jo dynamikisht, duke përjashtuar mundësitë për dështime për shkak të mungesës së burimeve gjatë funksionimit.
- Për sistemet e integruara të bazuara në architekturën ARM është realizuar mbështetje eksperimentale (tech preview) për virtualizimin e input/output duke përdorur protokollet VirtIO. Për shkëmbimin e të dhënave me pajisjen virtuale të input/output është angazhuar transporti virtio-mmio, i cili ka mundësuar përputhshmërinë me një gamë të gjerë pajisjesh VirtIO. është realizuar mbështetje për frontend-in për Linux, mjetet (libxl/xl), modin dom0less dhe backend-et që ekzekutohen në hapësirën e përdoruesit (kanë qenë të testuara backend-et virtio-disk, virtio-net, i2c dhe gpio).
- Është përmirësuar mbështetje për modin dom0less, i cili lejon që të shmanget vendosja e mjedisit dom0 gjatë fillimit të serverit. makinave virtuale Në fazën fillestare të ngarkesës së serverit. Është ofruar mundësia e caktimit të grupeve të CPU (CPUPOOL) në fazën e ngarkesës (përmes pemës së pajisjeve), e cila lejon përdorimin e grupeve në konfigurime pa dom0, për shembull, për lidhjen e llojeve të ndryshme të bërthamave të CPU në sistemet ARM të bazuara në arkitekturën big.LITTLE, e cila kombinon në një çip bërthama të fuqishme, por që konsumojnë shumë energji, dhe bërthama më pak të fuqishme, por më energji-efikase. Për më tepër, në dom0less ofrohet mundësia e lidhjes së frontend/backend të para-virtualizimit me sistemet mysafir, e cila lejon ngarkimin e sistemeve mysafir me pajisje të nevojshme të para-virtualizuara.
- Në sistemet ARM, strukturat e virtualizimit të memorjes (P2M, Physical to Machine) tani ndahen nga pool-i i memorjes që krijohet gjatë krijimit të domenit, e cila rrit efikasitetin e izolimit midis sistemeve mysafir në rast të dështimeve të lidhura me memorjen.
- Për sistemet ARM, është shtuar mbrojtja nga vulnerabiliteti Spectre-BHB në strukturat mikroarkitekturore të procesorëve.
- Në sistemet ARM, është ofruar mundësia e ekzekutimit të sistemit operativ Zephyr në mjedisin kryesor Dom0.
- Është ofruar mundësia e ndarë (out-of-tree) e ndërtimit të hipervizorit.
- Në sistemet x86, është siguruar mbështetje për faqe të mëdha IOMMU (superpage) për të gjitha llojet e sistemeve mysafir, duke rritur kapacitetin përmes kalimit të pajisjeve PCI. Është shtuar mbështetje për hostet që kanë deri në 12 TB RAM. Në fazën e ngarkesës, është realizuar mundësia e caktimit të parametrave cpuid për dom0. Për menaxhimin në sistemet mysafir, që janë realizuar në nivelin e hipervizorit, janë ofruar parametrat VIRT_SSBD dhe MSR_SPEC_CTRL për mbrojtjen nga sulmet ndaj CPU.
- Veçmas zhvillohet transporti VirtIO-Grant, i cili ndryshon nga VirtIO-MMIO me një nivel më të lartë sigurie dhe mundësinë e ekzekutimit të trajtuesve në një domen të veçantë të izoluar për drejtuesit. Në VirtIO-Grant, përveç mapimit direkt të memorjes, përdoret translacioni i adresave fizike të sistemit mysafir në grant-referenca, e cila lejon përdorimin e hapësirave të pajtuara të memories së ndarë për shkëmbimin e të dhënave midis sistemit mysafir dhe backend-it VirtIO, pa ofruar backend-it të drejtat për të realizuar mapimin e memorjes. Mbështetja për VirtIO-Grant është tashmë e realizuar në bërthamën Linux, por ende nuk është përfshirë në backend-et QEMU, në virtio-vhost dhe në mjetin (libxl/xl).
- Iniciativa Hyperlaunch vazhdon të zhvillohet, e fokusuar në ofrimin e mjeteve fleksibile për konfigurimin e nisjes së makinave virtuale gjatë ngarkimit të sistemit. Aktualisht, është gati seti i parashikimeve të parë që lejon të përcaktohen domenet PV dhe të kalohen imazhet e tyre gjatë ngarkimit te hipervizori. Është zbatuar gjithashtu gjithçka e nevojshme për të nisur këto domenëve, duke përfshirë komponentët Xenstore për driverat PV. Pas miratimit të parashikimeve, do të fillojë puna për përfshirjen e mbështetjes së pajisjeve PVH dhe HVM, si dhe për realizimin e një domeni të veçantë domB (builder domain), i përshtatshëm për organizimin e ngarkimit të matshëm (measured boot), që konfirmon besueshmërinë e të gjitha komponentëve që ngarkohen.
- Puna për krijimin e portit Xen për arkitekturën RISC-V vazhdon.
Burimi: opennet.ru
