Lëshimi i Kata Containers 3.2 me izolim të bazuar në virtualizim

Është publikuar versioni 3.2 i projektit Kata Containers, i cili zhvillon një stak për organizimin e ekzekutimit të kontejnerëve duke përdorur izolimin në bazë të mekanizmave të plota të virtualizimit. Projekti është krijuar nga kompanitë Intel dhe Hyper përmes bashkimit të teknologjive Clear Containers dhe runV. Kodi i projektit është shkruar në gjuhët Go dhe Rust dhe shpërndahet nën licencën Apache 2.0. Zhvillimi i projektit mbikëqyret nga një grup pune, i krijuar nën egidën e organizatës së pavarur OpenStack Foundation, në të cilin marrin pjesë kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.

Baza e Kata përbëhet nga runtime, që lejon krijimin e makinave virtuale kompakte, të cilat ekzekutohen duke përdorur një hipervizor të plotë, në vend të përdorimit të kontejnerëve tradicionalë, që përdorin bërthamën e përbashkët Linux dhe janë të izoluara përmes hapësirave të emrave dhe cgroups. Përdorimi makinave virtuale mundëson arritjen e një niveli më të lartë të sigurisë, që mbron nga sulmet e shkaktuara nga shfrytëzimi i dobësive në kernelin Linux.

Kata Containers fokusohet në integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve, me mundësinë e përdorimit të makinerive virtuale të ngjashme për të forcuar mbrojtjen e kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar kompatibilitetin e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet, të tilla si OCI (Iniciativa për Kontejnerë të Hapur), CRI (Ndërfaqja e Ekzekutimit të Kontejnerëve) dhe CNI (Ndërfaqja e Rrjetit të Kontejnerëve). Janë në dispozicion mjete për integrimin me Docker, Kubernetes, QEMU dhe OpenStack.

Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerit, e cila përmes një ndërfaqe gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinerinë virtuale. Brenda ambientit virtual, i cili niset nga një hipervizor, përdoret një bërthamë Linux e optimizuar veçanërisht, që përmban vetëm grupin minimal të mundësive të nevojshme.

Si për hiper-vizorin mbështetet përdorimi i Dragonball Sandbox (edita KVM, e optimizuar për kontejnerë) me mjetin QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi sistemor përfshin një demon iniciatori dhe një agjent (Agent). Agjenti garanton ekzekutimin e imazheve të kontejnerit të caktuara nga përdoruesi në formatin OCI për Docker dhe CRI për Kubernetes. Kur përdoret së bashku me Docker, për çdo kontejner krijohet një makinë virtuale, dmth, mjedisi i ndihmës që vjen mbi hiper-vizorin aplikohet për ekzekutimin e kontejnerëve të vendosur brenda.

Lëshimi i Kata Containers 3.2 me izolim të bazuar në virtualizim

Për të reduktuar konsumimin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS duke anashkaluar cache-n e faqeve pa përdorimin e nivelit të pajisjeve me blloqe), dhe për deduplikimin e zonave të ngjashme të memories aplikohet teknologjia KSM (Konsolidimi i Faqeve të Të Njëjtave të Kernelit), që lejon organizimin e përdorimit të përbashkët të burimeve të sistemit host dhe të lidhë një shabllon të përbashkët të mjedisit sistemor me sisteme të ndryshme mysafir.

Në këtë version të ri:

  • Përveç mbështetjes për arkitekturën AMD64 (x86_64), është siguruar formimi i rilëshimeve për arkitekturën ARM64 (Aarch64) dhe s390 (IBM Z). Në zhvillim është mbështetja për arkitekturën ppc64le (IBM Power).
  • Për organizimin e aksesit në imazhet e kontejnerëve është përdorur sistemi i skedarëve Nydus 2.2.0, në të cilin përdoret adresimi sipas përmbajtjes për një bashkëpunim efikas me imazhet standarde. Nydus mbështet ngarkimin e imazheve në kohë reale (ngarkohet vetëm kur është e nevojshme), siguron deduplication të të dhënave të përsëritura dhe mund të përdorë backend të ndryshëm për ruajtjen faktike. Ofrohet përputhshmëri me POSIX (në ngjashmëri me Composefs, implementimi i Nydus bashkon mundësitë e OverlayFS me EROFS ose modul FUSE).
  • Në përbërjen kryesore të projektit Kata Containers është integruar menaxheri i makinave virtuale Dragonball, i cili tani do të zhvillohet në depozitën e përbashkët.
  • Në utilitarin kata-ctl është shtuar një funksionalitet debug për të lidhur me makinën virtuale nga mjedisi i host-it.
  • Janë zgjeruar mundësitë për menaxhimin e GPU-ve dhe është shtuar mbështetje për kalimin e GPU-ve në kontejnerët për përpunim konfidencial (Confidential Container), në të cilin sigurohet enkriptimi i të dhënave, memories dhe gjendjes së ekzekutimit për mbrojtje në rast të kompromentimit të mjedisit të host-it ose hipervizorit.
  • Në Runtime-rs është shtuar një nën-sistem për menaxhimin e pajisjeve që përdoren në kontejnerë ose mjedise sandbox. Mbështetet puna me vfio, pajisje bllokuese, rrjetë dhe lloje të tjera pajisjesh.
  • Është siguruar përputhshmëri me OCI Runtime 1.0.2 dhe Kubernetes 1.23.1.
  • Si bërthamë Linux rekomandohet përdorimi i versionit 6.1.38 me patch-e.
  • Zhvillimi është transferuar nga përdorimi i sistemit të integrimit të vazhdueshëm Jenkins në GitHub Actions.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster