Pas një viti zhvillimi, u publikua lëshimi i hipervizorit të lirë Xen 4.17. Në zhvillimin e këtij lëshimi morën pjesë kompani si Amazon, Arm, Bitdefender, Citrix, EPAM Systems dhe Xilinx (AMD). Formimi i përditësimeve për degën Xen 4.17 do të vazhdojë deri më 12 qershor 2024, ndërsa publikimi i rregullimeve për dobësitë do të vazhdojë deri më 12 dhjetor 2025.
Ndryshimet kryesore në Xen 4.17:
- ĂshtĂ« siguruar njĂ« pĂ«rputhje e pjesshme me kĂ«rkesat pĂ«r zhvillimin e programeve tĂ« sigurta dhe tĂ« besueshme nĂ« gjuhĂ«n C, tĂ« formuluara nĂ« specifikimet MISRA-C, tĂ« cilat pĂ«rdoren nĂ« krijimin e sistemeve kritikĂ«. NĂ« Xen janĂ« implementuar zyrtarisht 4 direktiva dhe 24 rregulla MISRA-C (nga 143 rregulla dhe 16 direktiva), si dhe Ă«shtĂ« siguruar integrimi nĂ« proceset e ndĂ«rtimit tĂ« analizuesit statik MISRA-C, i cili kontrollet pĂ«rmbushjen e kĂ«rkesave tĂ« specifikimeve.
- ĂshtĂ« ofruar mundĂ«sia e pĂ«rcaktimit tĂ« konfiguratĂ«s statike tĂ« Xen pĂ«r sistemet ARM, e cila e definon me rigorozitet tĂ« gjithĂ« burimet e nevojshme pĂ«r ngarkimin e sistemeve mikse. TĂ« gjitha burimet, siç janĂ« memoria e ndarĂ«, kanalet pĂ«r njoftimin e ngjarjeve dhe hapĂ«sira nĂ« heap-in e hipervizorit, ndahen paraprakisht gjatĂ« nisjes sĂ« hipervizorit, dhe jo nĂ« mĂ«nyrĂ« dinamike, gjĂ« qĂ« pĂ«rjashton dĂ«shtimet e mundshme pĂ«r shkak tĂ« mungesĂ«s sĂ« burimeve gjatĂ« funksionimit.
- PĂ«r sistemet e integruara nĂ« bazĂ« tĂ« arkitekturĂ«s ARM Ă«shtĂ« implementuar njĂ« mbĂ«shtetje eksperimentale (tech preview) pĂ«r virtualizimin e hyrjeve/daljeve duke pĂ«rdorur protokollet VirtIO. PĂ«r shkĂ«mbimin e tĂ« dhĂ«nave me pajisjen virtuale tĂ« hyrjes/daljes Ă«shtĂ« aktivizuar transporti virtio-mmio, duke siguruar kĂ«shtu pĂ«rputhshmĂ«rinĂ« me njĂ« gamĂ« tĂ« gjerĂ« pajisjesh VirtIO. ĂshtĂ« realizuar mbĂ«shtetje pĂ«r frontend-in pĂ«r Linux, mjetet (libxl/xl), modalitetin dom0less dhe backend-et, tĂ« cilat ekzekutohen nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit (kanĂ« testuar backend-et virtio-disk, virtio-net, i2c dhe gpio).
- Përmirësuar mbështetje për modin dom0less, i cili lejon të shmanget përdorimi i mjedisit dom0 gjatë ngarkimit të makinat virtuale në fazën e ngarkesës së serverit. Një mundësi është ofruar për të përcaktuar grupet e CPU (CPUPOOL) gjatë ngarkesës (përmes pemës së pajisjeve), e cila lejon përdorimin e grupeve në konfigurimet pa dom0, për shembull, për lidhjen e tipeve të ndryshme të bërthamave CPU në sistemet ARM të bazuara në arkitekturën big.LITTLE, që kombinojnë në një çip bërthama të fuqishme, por me konsum të lartë energjie, dhe bërthama më pak prodhuese, por më energji-efikase. Për më tepër, në dom0less është ofruar mundësia për të lidhur frontend/back-end të paravirtualizimit me sistemet mysafir, duke lejuar ngarkimin e sistemeve mysafir me pajisje të nevojshme paravirtualizimi.
- Në sistemet ARM, struktura e virtualizimit të memories (P2M, Physical to Machine) tani shpërndahen nga grupi i memories, i formuar gjatë krijimit të domenit, e cila lejon rritjen e efikasitetit të izolimit mes sistemeve mysafir në rast të dështimeve të lidhura me memorien.
- Për sistemet ARM, është shtuar mbrojtja nga dobësia Spectre-BHB në strukturat mikroarkitekturale të procesorëve.
- Në sistemet ARM është ofruar mundësia për të ekzekutuar sistemin operativ Zephyr në ambientin rrënjësor Dom0.
- I është ofruar mundësia ndarëse (out-of-tree) për ndërtimin e hipervizorit.
- NĂ« sistemet x86 Ă«shtĂ« siguruar mbĂ«shtetje pĂ«r faqe tĂ« mĂ«dha IOMMU (superpage) pĂ«r tĂ« gjitha tipet e sistemeve mysafir, e cila lejon rritjen e kapacitetit tĂ« kalimit tĂ« pajisjeve PCI. ĂshtĂ« shtuar mbĂ«shtetje pĂ«r host-Ă«t e pajisur me deri nĂ« 12 TB RAM. GjatĂ« ngarkimit, Ă«shtĂ« realizuar mundĂ«sia pĂ«r tĂ« caktuar parametrat cpuid pĂ«r dom0. PĂ«r menaxhimin e masave tĂ« mbrojtjes nga sulmet ndaj CPU nĂ« sistemet mysafir tĂ« realizuara nĂ« nivelin e hipervizorit, janĂ« ofruar parametrat VIRT_SSBD dhe MSR_SPEC_CTRL.
- Veçmas, po zhvillohet transporti VirtIO-Grant, i cili ndryshon nga VirtIO-MMIO në një nivel më të lartë të sigurisë dhe mundësinë e ekzekutimit të trajtuesve në një domen të izoluar për drajverët. Në VirtIO-Grant, në vend të mapimit të drejtpërdrejtë të memories, përdoret përkthimi i adresave fizike të sistemit mysafir në grant-referenca, e cila lejon përdorimin e zonave të miratuara paraprakisht të memories së ndarë për shkëmbim të informacionit mes sistemit mysafir dhe backend-it VirtIO, pa ofruar backend-it të drejtat për kryerjen e mapimit të memories. Mbështetje për VirtIO-Grant tashmë është realizuar në bërthamën Linux, por ende nuk është përfshirë në backend-et QEMU, në virtio-vhost dhe në mjetin (libxl/xl).
- Iniciativa Hyperlaunch vazhdon tĂ« zhvillohet, e cila ka pĂ«r qĂ«llim ofrimin e mjeteve fleksibile pĂ«r konfigurimin e nisjes sĂ« makinave virtuale gjatĂ« ngarkimit tĂ« sistemit. Aktualisht Ă«shtĂ« gatshĂ«m njĂ« grup i parĂ« patch-eve qĂ« lejon identifikimin e domenĂ«ve PV dhe kalimin e imazheve tĂ« tyre gjatĂ« ngarkimit te hipervizori. ĂshtĂ« realizuar gjithashtu gjithçka e nevojshme pĂ«r nisjen e kĂ«tyre para-virtualizuarve. tĂ« domenĂ«ve, duke pĂ«rfshirĂ« komponentĂ«t Xenstore pĂ«r drejtuesit PV. Pas miratimit tĂ« patch-eve, do tĂ« fillojĂ« puna pĂ«r pĂ«rfshirjen e mbĂ«shtetjes sĂ« pajisjeve PVH dhe HVM, si dhe realizimin e njĂ« domeni tĂ« veçantĂ« domB (domeni ndĂ«rtues), i pĂ«rshtatshĂ«m pĂ«r organizimin e ngarkimit tĂ« matshĂ«m (measured boot), qĂ« konfirmon besueshmĂ«rinĂ« e tĂ« gjithĂ« komponenteve tĂ« ngarkuar.
- Vazhdon puna për krijimin e portit Xen për arkitekturën RISC-V.
Burimi: opennet.ru
