Lëshimi i mjeteve për menaxhimin e kontejnerëve LXC 7.0 dhe LXD 6.8

Komuniteti Linux Containers publikoi versionin e ri të mjetit për organizimin e punës me konteineret e izoluar LXC 7.0, që ofron një runtime të përshtatshëm si për ekzekutimin e konteinerëve me një ambient të plotë sistemor, të ngjashëm me makinat virtuale, ashtu edhe për realizimin e konteinerëve të aplikacioneve të veçanta (OCI). LXC i takon mjeteve me nivel të ulët, që punojnë në nivelin e konteinerëve të vetme. Për menaxhim qendror të konteinerëve të vendosur në një klaster të disa serverëve, sistemet Incus dhe LXD po zhvillohen mbi bazën e LXC. Devisioni LXC 7.0 është klasifikuar si një version me mbështetje të gjatë, me përditësime që do të formohen për 5 vjet (deri në vitin 2031). Kodi LXC është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv2.

Në përbërje të LXC është biblioteka liblxc, një grup utilitetesh (lxc-create, lxc-start, lxc-stop, lxc-ls etj.), kallëpe për ndërtimin e konteinerëve dhe një grup lidhjesh për gjuhë të ndryshme programimi. Izolimi arrihet përmes mekanizmave standardë të bërthamës Linux. Për izolimin e proceseve, stekëve të rrjetit ipc, uts, identifikuesve të përdoruesve dhe pikave të montimit përdoret mekanizmi i hapësirave të emrave (namespaces). Për kufizimin e burimeve përdoren cgroups. Për uljen e privilegjeve dhe kufizimin e aksesit, angazhohen mundësitë e bërthamës, si profilët Apparmor dhe SELinux, politikat Seccomp, Chroots (pivot_root) dhe capabilities.

Ndryshimet kryesore:

  • Izolimi i procesit tĂ« monitorimit Ă«shtĂ« realizuar pĂ«rmes mekanizmit Landlock, i cili lejon programeve pa privilegje tĂ« heqin privilegjet e panevojshme pĂ«r punĂ«, duke kufizuar nĂ« mĂ«nyrĂ« tĂ« vetĂ«dijshme aksesin e tyre tĂ« mĂ«tejshĂ«m nĂ« sistem pĂ«r qĂ«llime sigurie. Landlock Ă«shtĂ« aktivizuar pĂ«r tĂ« kufizuar menaxherĂ«t e API tĂ« monitorimit qĂ« tĂ« punojnĂ« vetĂ«m me konteinerin dhe pĂ«r tĂ« ndaluar aksesin nĂ« skedarĂ«t jashtĂ« tij. Mbrojtja aplikohet gjatĂ« ndĂ«rtimit tĂ« landlock-monitor.
  • Konfigurimi i menaxherĂ«ve (hook) dhe konteinerĂ«ve (runtime) Ă«shtĂ« ndarĂ«. JanĂ« shtuar konfigurimet e reja lxc.environment.hooks dhe lxc.environment.runtime, me anĂ« tĂ« cilave mund tĂ« vendosen variablat e mjedisit vetĂ«m pĂ«r konteinerĂ«t, pa i kaluar ato menaxherĂ«ve hook, dhe anasjelltas.
  • MbĂ«shtetja pĂ«r cgroup v1 Ă«shtĂ« ndĂ«rprerĂ«, si dhe pĂ«r kernet e Linux-it qĂ« nuk mbĂ«shtesin PIDFD dhe API-nĂ« e re tĂ« menaxhimit tĂ« montimit.
  • Vulnerabiliteti (CVE-2026-39402) qĂ« lejon tĂ« shmangĂ«sh autorizimin dhe tĂ« arrihet fshirja e porteve OVS (OpenVswitch) pĂ«rmes manipulimit me komandĂ«n "lxc-user-nic delete" Ă«shtĂ« eliminuar. Vulnerabiliteti lejon pĂ«rdoruesit pa privilegje tĂ« çaktivizojnĂ« ndĂ«rfaqet rrjetĂ«ore pĂ«r konteinerĂ«t qĂ« janĂ« aktivizuar nga pĂ«rdorues tĂ« tjerĂ«.

Përveç kësaj, kompania Canonical publikoi një version të ri të sistemit të menaxhimit të konteinerëve LXD 6.8. LXD ofron mjete për menaxhim qendror të konteinerëve dhe makinave virtuale, që janë vendosur si në një host ashtu edhe në një klaster të disa. serverësh. Projekti është realizuar si një proces në sfond, që merr kërkesa përmes rrjetit përmes REST API dhe mbështet ruajtje të ndryshme backend (përgjegjësitë e dosjeve, ZFS, Btrfs, LVM), snapshot-e me kopje të gjendjes, migrim të drejtpërdrejtë të konteinerëve aktivë nga një makinë në tjetër dhe mjete për ruajtjen e imazheve të konteinerëve. Si runtime për ekzekutimin e konteinerëve përdoret instrumenti LXC.

Ndër ndryshimet në LXD 6.8:

  • ËshtĂ« shtuar funksioni i lidhjes sĂ« klastereve (Cluster links), qĂ« lejon organizimin e njĂ« interaksioni tĂ« mbrojtur dhe autentikuar nĂ«pĂ«rmjet TLS-sertifikata ndĂ«rveprimit mes klastereve tĂ« ndryshme LXD. PĂ«r menaxhimin e lidhjes Ă«shtĂ« shtuar komanda «lxc cluster link» dhe Ă«shtĂ« zbatuar njĂ« seksion pĂ«rkatĂ«s nĂ« ndĂ«rfaqen e internetit.

    Lëshimi i mjeteve për menaxhimin e kontejnerëve LXC 7.0 dhe LXD 6.8

  • ËshtĂ« shtuar njĂ« rol i ri pĂ«r nyjet e klasterit — «control-plane», pĂ«rmes tĂ« cilit mund tĂ« veçohen nyjet qĂ« marrin pjesĂ« nĂ« pĂ«rcaktimin e konsensusit Raft dhe qĂ« janĂ« tĂ« afta pĂ«r tĂ« vepruar si nyje rezervĂ« ose nyje master tĂ« DB.
  • JanĂ« zbatuar replikatorĂ« qĂ« lejojnĂ« pĂ«rdorimin e API Cluster links pĂ«r replikimin e pĂ«rmbajtjes sĂ« nyjeve nĂ« klastere tĂ« tjera LXD me qĂ«llim sigurinĂ« ndaj dĂ«shtimit.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r lidhjen e nxehtĂ« tĂ« pajisjeve GPU CDI (Container Device Interface) me konteinerĂ«t aktivĂ«.
  • NĂ« driverin e ruajtjes Ceph Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r protokollin msgr2 (Ceph messenger v2).
  • NĂ« ndĂ«rfaqen e internetit janĂ« shtuar mjete pĂ«r menaxhimin e roleve tĂ« nyjeve tĂ« klasterit, editori i konfigurimit nĂ« formatin YAML Ă«shtĂ« modernizuar, Ă«shtĂ« realizuar njĂ« stilizim sipas Ubuntu pĂ«r emulatorin e terminalit tĂ« integruar, Ă«shtĂ« pĂ«rmirĂ«suar zgjedhja e driverĂ«ve tĂ« ruajtjes.

    Lëshimi i mjeteve për menaxhimin e kontejnerëve LXC 7.0 dhe LXD 6.8

    Lëshimi i mjeteve për menaxhimin e kontejnerëve LXC 7.0 dhe LXD 6.8

    Lëshimi i mjeteve për menaxhimin e kontejnerëve LXC 7.0 dhe LXD 6.8

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster