Lëshimi i Kata Containers 3.4 me izolim të bazuar në virtualizim

ËshtĂ« publikuar versioni 3.4 i projektit Kata Containers, i cili zhvillon njĂ« paketĂ« pĂ«r organizimin e ekzekutimit tĂ« kontejnerĂ«ve duke pĂ«rdorur izolimin mbi baza tĂ« mekanizmave tĂ« plotĂ« tĂ« virtualizimit. Projekti Ă«shtĂ« krijuar nga kompanitĂ« Intel dhe Hyper pĂ«rmes bashkimit tĂ« teknikave Clear Containers dhe runV. Kodi i projektit Ă«shtĂ« shkruar nĂ« gjuhĂ«t Go dhe Rust dhe shpĂ«rndahet nĂ«n licencĂ«n Apache 2.0. Zhvillimi i projektit mbikĂ«qyret nga njĂ« grup pune i krijuar nĂ«n mbikĂ«qyrjen e organizatĂ«s sĂ« pavarur OpenInfra Foundation, ku marrin pjesĂ« kompani si Canonical, China Mobile, Dell/EMC, EasyStack, Google, Huawei, NetApp, Red Hat, SUSE dhe ZTE.

Baza e Kata është një runtime që lejon krijimin e makinave virtuale kompakte, të cilat ekzekutohen duke përdorur një hypervizor të plotë, në vend të aplikimit të kontejnerëve tradicionalë, të cilët përdorin një kernel të përbashkët Linux dhe janë izoluar përmes hapësirave të emrave dhe cgroups. Përdorimi i makinat virtuale siguron një nivel më të lartë të sigurisë, duke mbrojtur nga sulmet që shkaktohen nga shfrytëzimi i dobësive në kernel-in Linux.

Kata Containers është orientuar për integrimin në infrastrukturat ekzistuese të izolimit të kontejnerëve me mundësinë e përdorimit të këtij lloji të makinave virtuale për forcimin e mbrojtjes së kontejnerëve tradicionalë. Projekti ofron mekanizma për të siguruar përputhshmërinë e makinave virtuale të lehta me infrastrukturat e ndryshme të izolimit të kontejnerëve, platformat e orkestrimit të kontejnerëve dhe specifikimet si OCI (Open Container Initiative), CRI (Container Runtime Interface) dhe CNI (Container Networking Interface). Janë në dispozicion mjete për integrim me Docker, Kubernetes, QEMU dhe OpenStack.

Integrimi me sistemet e menaxhimit të kontejnerëve arrihet përmes një shtrese që simulon menaxhimin e kontejnerëve, e cila përmes një interface gRPC dhe një proxy të veçantë i drejtohet agentit menaxhues në makinën virtuale. Brenda mjedisit virtual, i cili ndizet nga hypervizori, përdoret një kernel i optimizuar posaçërisht që përmban vetëm grupin minimal të mundësive të nevojshme.

Si përdorues i hipervizorit, mund të përdoret Dragonball Sandbox (edita KVM, e optimizuar për konteinerët) me mjetet QEMU, si dhe Firecracker dhe Cloud Hypervisor. Mjedisi i sistemit përfshin një demon të inicializimit dhe një agjent (Agent). Agjenti siguron ekzekutimin e imazheve të konteinerëve të përcaktuar nga përdoruesi në formatin OCI për Docker dhe CRI për Kubernetes. Kur përdoret së bashku me Docker, për çdo konteiner krijohet një makina virtuale, pra, mjedisi i nisjes mbi hipervizorin aplikohet për nisjen e brendshme të konteinerëve.

Lëshimi i Kata Containers 3.4 me izolim të bazuar në virtualizim

Për të reduktuar konsumin e memories, aplikohet mekanizmi DAX (qasje e drejtpërdrejtë në FS anashkalon cachen e faqeve pa përdorimin e nivelit të pajisjeve me bllok), dhe për deduplication e zonave të njëjta të memories aplikohet teknologjia KSM (Kernel Samepage Merging), e cila lejon organizimin e ndarjes së burimeve të sistemit host dhe lidhjen e një shablloni të zakonshëm të mjedisit të sistemit me sisteme të ndryshme mysafir.

Për organizimin e qasjes në imazhet e konteinerëve, është angazhuar sistemi i skedarëve Nydus, i cili përdor adresimin sipas përmbajtjes për bashkëpunim efikas me imazhet tipike. Nydus mbështet ngarkimin e imazheve në fluks (ngarkohet vetëm kur është e nevojshme), siguron deduplication e të dhënave të përsëritura dhe mund të përdorë backend të ndryshëm për ruajtjen efektive. Ofron kompatibilitet me POSIX (në mënyrë të ngjashme me Composefs, implementimi i Nydus kombinon mundësitë e OverlayFS me EROFS ose modul FUSE).

NĂ« versionin e ri:

  • Tek menaxheri i makinave virtuale Dragonball Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r lidhjen e nxehtĂ« tĂ« GPU dhe mundĂ«sia e pĂ«rdorimit tĂ« regjistrave MTRR (Memory-Type Range Registers) pĂ«r organizimin e qasjes nĂ« zonat e memories fizike.
  • NĂ« runtime-rs, implementimi i runtime nĂ« gjuhĂ«n Rust, sigurohet pĂ«rpunim i plotĂ« i proceseve, pid dhe tid, si dhe Ă«shtĂ« ripunuar drejtuesi qemu, i cili pĂ«rdoreshin nĂ« sistemet me arkitekturĂ« s390 (IBM Z).
  • PĂ«rditĂ«simi i shĂ«rbimit pĂ«r krijimin e snapshots duke pĂ«rdorur FS Nydus.
  • NĂ« shĂ«rbimin e menaxhimit tĂ« imazheve tĂ« konteinerĂ«ve Ă«shtĂ« rritur efikasiteti i punĂ«s me memorien.
  • MundĂ«sia pĂ«r tĂ« montuar hierarkinĂ« e cgroups-v2 Ă«shtĂ« pĂ«rfshirĂ« si e paracaktuar gjatĂ« ngarkimit me systemd.
  • ËshtĂ« shtuar mundĂ«sia pĂ«r tĂ« pĂ«rcaktuar njĂ« kohĂ«limit pĂ«r kufizimin e kohĂ«s sĂ« marrjes sĂ« imazheve shumĂ« tĂ« mĂ«dha nĂ« sistemet mysafir.
  • ËshtĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin e agentit OPA (Open Policy Agent) pĂ«r arkitekturave ppc64le dhe s390x.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster