Komuniteti Linux Containers publikoi versionin e ri të mjetit për organizimin e punës me konteineret e izoluar LXC 7.0, që ofron një runtime të përshtatshëm si për ekzekutimin e konteinerëve me një ambient të plotë sistemor, të ngjashëm me makinat virtuale, ashtu edhe për realizimin e konteinerëve të aplikacioneve të veçanta (OCI). LXC i takon mjeteve me nivel të ulët, që punojnë në nivelin e konteinerëve të vetme. Për menaxhim qendror të konteinerëve të vendosur në një klaster të disa serverëve, sistemet Incus dhe LXD po zhvillohen mbi bazën e LXC. Devisioni LXC 7.0 është klasifikuar si një version me mbështetje të gjatë, me përditësime që do të formohen për 5 vjet (deri në vitin 2031). Kodi LXC është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv2.
Në përbërje të LXC është biblioteka liblxc, një grup utilitetesh (lxc-create, lxc-start, lxc-stop, lxc-ls etj.), kallëpe për ndërtimin e konteinerëve dhe një grup lidhjesh për gjuhë të ndryshme programimi. Izolimi arrihet përmes mekanizmave standardë të bërthamës Linux. Për izolimin e proceseve, stekëve të rrjetit ipc, uts, identifikuesve të përdoruesve dhe pikave të montimit përdoret mekanizmi i hapësirave të emrave (namespaces). Për kufizimin e burimeve përdoren cgroups. Për uljen e privilegjeve dhe kufizimin e aksesit, angazhohen mundësitë e bërthamës, si profilët Apparmor dhe SELinux, politikat Seccomp, Chroots (pivot_root) dhe capabilities.
Ndryshimet kryesore:
- Izolimi i procesit të monitorimit është realizuar përmes mekanizmit Landlock, i cili lejon programeve pa privilegje të heqin privilegjet e panevojshme për punë, duke kufizuar në mënyrë të vetëdijshme aksesin e tyre të mëtejshëm në sistem për qëllime sigurie. Landlock është aktivizuar për të kufizuar menaxherët e API të monitorimit që të punojnë vetëm me konteinerin dhe për të ndaluar aksesin në skedarët jashtë tij. Mbrojtja aplikohet gjatë ndërtimit të landlock-monitor.
- Konfigurimi i menaxherëve (hook) dhe konteinerëve (runtime) është ndarë. Janë shtuar konfigurimet e reja lxc.environment.hooks dhe lxc.environment.runtime, me anë të cilave mund të vendosen variablat e mjedisit vetëm për konteinerët, pa i kaluar ato menaxherëve hook, dhe anasjelltas.
- Mbështetja për cgroup v1 është ndërprerë, si dhe për kernet e Linux-it që nuk mbështesin PIDFD dhe API-në e re të menaxhimit të montimit.
- Vulnerabiliteti (CVE-2026-39402) që lejon të shmangësh autorizimin dhe të arrihet fshirja e porteve OVS (OpenVswitch) përmes manipulimit me komandën "lxc-user-nic delete" është eliminuar. Vulnerabiliteti lejon përdoruesit pa privilegje të çaktivizojnë ndërfaqet rrjetëore për konteinerët që janë aktivizuar nga përdorues të tjerë.
Përveç kësaj, kompania Canonical publikoi një version të ri të sistemit të menaxhimit të konteinerëve LXD 6.8. LXD ofron mjete për menaxhim qendror të konteinerëve dhe makinave virtuale, që janë vendosur si në një host ashtu edhe në një klaster të disa. serverësh. Projekti është realizuar si një proces në sfond, që merr kërkesa përmes rrjetit përmes REST API dhe mbështet ruajtje të ndryshme backend (përgjegjësitë e dosjeve, ZFS, Btrfs, LVM), snapshot-e me kopje të gjendjes, migrim të drejtpërdrejtë të konteinerëve aktivë nga një makinë në tjetër dhe mjete për ruajtjen e imazheve të konteinerëve. Si runtime për ekzekutimin e konteinerëve përdoret instrumenti LXC.
Ndër ndryshimet në LXD 6.8:
- ĂshtĂ« shtuar funksioni i lidhjes sĂ« klastereve (Cluster links), qĂ« lejon organizimin e njĂ« interaksioni tĂ« mbrojtur dhe autentikuar nĂ«pĂ«rmjet TLS-sertifikata ndĂ«rveprimit mes klastereve tĂ« ndryshme LXD. PĂ«r menaxhimin e lidhjes Ă«shtĂ« shtuar komanda «lxc cluster link» dhe Ă«shtĂ« zbatuar njĂ« seksion pĂ«rkatĂ«s nĂ« ndĂ«rfaqen e internetit.

- ĂshtĂ« shtuar njĂ« rol i ri pĂ«r nyjet e klasterit â «control-plane», pĂ«rmes tĂ« cilit mund tĂ« veçohen nyjet qĂ« marrin pjesĂ« nĂ« pĂ«rcaktimin e konsensusit Raft dhe qĂ« janĂ« tĂ« afta pĂ«r tĂ« vepruar si nyje rezervĂ« ose nyje master tĂ« DB.
- Janë zbatuar replikatorë që lejojnë përdorimin e API Cluster links për replikimin e përmbajtjes së nyjeve në klastere të tjera LXD me qëllim sigurinë ndaj dështimit.
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r lidhjen e nxehtĂ« tĂ« pajisjeve GPU CDI (Container Device Interface) me konteinerĂ«t aktivĂ«.
- Në driverin e ruajtjes Ceph është shtuar mbështetje për protokollin msgr2 (Ceph messenger v2).
- Në ndërfaqen e internetit janë shtuar mjete për menaxhimin e roleve të nyjeve të klasterit, editori i konfigurimit në formatin YAML është modernizuar, është realizuar një stilizim sipas Ubuntu për emulatorin e terminalit të integruar, është përmirësuar zgjedhja e driverëve të ruajtjes.



Burimi: opennet.ru




