Komuniteti i Linux Containers publikoi një lirimin e mjetit për organizimin e punës së konteinerëve të izoluar LXC 7.0, i cili ofron runtime, të përshtatshëm si për ekzekutimin e konteinerëve me një ambient të plotë sistemor, të ngjashëm me makinat virtuale, ashtu edhe për ekzekutimin e konteinerëve të aplikacioneve individuale pa privilegje (OCI). LXC i përket mjeteve të nivelit të ulët, duke punuar në nivelin e konteinerëve individualë. Për menaxhimin qendror të konteinerëve të vendosur në një klaster me disa serverë, mbi bazën e LXC po zhvillohen sistemet Incus dhe LXD. Degëza LXC 7.0 është klasifikuar si lëshim me mbështetje të gjatë, përditësimet për të cilat formohen për 5 vjet (deri më 2031). Kodi LXC është shkruar në gjuhën C dhe shpërndahet nën licencën GPLv2.
LXC përfshin një bibliotekë liblxc, një grup utilitarësh (lxc-create, lxc-start, lxc-stop, lxc-ls etj.), skema për ndërtimin e konteinerëve dhe një grup lidhjesh për gjuhë programimi të ndryshme. Izolimi arrihet përmes mekanizmave standard të bërthamës Linux. Për izolimin e proceseve, grumbullit rrjetor ipc, uts, identifikuesve të përdoruesve dhe pikave të montimit përdoret mekanizmi i hapësirave të emrave (namespaces). Për kufizimin e burimeve përdoren cgroups. Për uljen e privilegjeve dhe kufizimin e qasjes angazhohen mundësitë e bërthamës si profilet Apparmor dhe SELinux, politikat Seccomp, Chroots (pivot_root) dhe capabilities.
Ndryshimet kryesore:
- ĂshtĂ« implementuar izolimi i procesit tĂ« monitorimit nĂ«pĂ«rmjet mekanizmit Landlock, i cili lejon programet pa privilegje tĂ« heqin privilegjet e panevojshme pĂ«r funksionimin e tyre, duke kufizuar nĂ« mĂ«nyrĂ« tĂ« vullnetshme aksesin e mĂ«tejshĂ«m nĂ« sistem pĂ«r qĂ«llime tĂ« sigurisĂ«. Landlock Ă«shtĂ« aktivizuar pĂ«r tĂ« kufizuar menaxhuesit e API-sĂ« sĂ« monitorimit pĂ«r tĂ« punuar vetĂ«m me kontejnerin dhe pĂ«r tĂ« ndaluar aksesin nĂ« skedarĂ«t jashtĂ« tij. Mbrojtja aplikohet gjatĂ« ndĂ«rtimit tĂ« landlock-monitor.
- Konfigurimi i menaxhuesve (hook) dhe kontejnerëve (runtime) është ndarë. Janë shtuar cilësime të reja lxc.environment.hooks dhe lxc.environment.runtime, me anë të të cilave mund të caktohen me zgjedhje variablat e mjedisit vetëm për kontejnerët, pa i kaluar ata menaxhuesve hook, dhe anasjelltas.
- është ndalur mbështetja për cgroup v1, si dhe për bërthamën Linux që nuk mbështet PIDFD dhe API-në e re për menaxhimin e montimit.
- është eliminuar vulnerabiliteti (CVE-2026-39402), i cili lejon kalimin e autorizimit dhe arritjen e fshirjes së porteve OVS (OpenVswitch) përmes manipulimit me komandën "lxc-user-nic delete". Vulnerabiliteti i lejon një përdoruesi pa privilegje të ndalojë interfesat në rrjet për kontejnerët e nisur nga përdorues të tjerë.
PĂ«rveç kĂ«saj, kompania Canonical publikoi njĂ« version tĂ« ri tĂ« sistemit tĂ« menaxhimit tĂ« kontejnerĂ«ve LXD 6.8. LXD ofron mjete pĂ«r menaxhimin qendror tĂ« kontejnerĂ«ve dhe makinaveèæe, tĂ« ndara si nĂ« njĂ« host ashtu edhe nĂ« njĂ« klaster tĂ« disa serverĂ«ve. Projekti Ă«shtĂ« realizuar si njĂ« proces nĂ« sfond qĂ« pranon kĂ«rkesa pĂ«rmes rrjetit pĂ«rmes REST API dhe mbĂ«shtet disa backend-e ruajtjeje (pemĂ« katalogĂ«sh, ZFS, Btrfs, LVM), snapshot-e me ndalesĂ« tĂ« gjendjes, migrim tĂ« drejtpĂ«rdrejtĂ« tĂ« kontejnerĂ«ve nĂ« punĂ« nga njĂ« makinĂ« nĂ« tjetrĂ«n dhe mjete pĂ«r ruajtjen e imazheve tĂ« kontejnerĂ«ve. Si runtime pĂ«r ekzekutimin e kontejnerĂ«ve pĂ«rdoret mjetet LXC.
Në mesin e ndryshimeve në LXD 6.8:
- ĂshtĂ« shtuar funksioni i lidhjes sĂ« klasterĂ«ve (Cluster links), duke lejuar organizimin e njĂ« ndĂ«rveprimi tĂ« sigurt dhe tĂ« autentikuar nĂ«pĂ«rmjet Certifikatat TLS ndĂ«rveprimit midis grupeve tĂ« ndryshme LXD. PĂ«r tĂ« menaxhuar lidhjen Ă«shtĂ« shtuar komanda «lxc cluster link» dhe Ă«shtĂ« realizuar njĂ« seksion pĂ«rkatĂ«s nĂ« ndĂ«rfaqen web.

- Shtohet një rol i ri i nyjeve të klashtërave - "control-plane", i cili lejon të veçohen nyjet që marrin pjesë në përcaktimin e konsensusit Raft dhe që mund të japin rol si nyje rezervë ose kryesore të DB.
- Të implementuara replikatorë që mundësojnë përdorimin e API-t të lidhjeve të klashtërave për replikimin e përmbajtjes së nyjeve në klashtërat e tjerë LXD, me qëllim sigurimin e qëndrueshmërisë.
- Shtohet mbështetje për lidhjen e nxehtë të pajisjeve GPU CDI (Container Device Interface) në kontejnerët në punë.
- Në drejtuesin e ruajtjes Ceph është shtuar mbështetje për protokolin msgr2 (Ceph messenger v2).
- Në ndërfaqen web janë shtuar mjete për menaxhimin e rolit të nyjeve të klashtërave, është modernizuar redaktori i konfigurimit në formatin YAML, është realizuar një dizajn i stilizuar sipas Ubuntu për emulatorin e integruar të terminalit, dhe është përmirësuar përzgjedhja e drejtuesve të ruajtjes.



Burimi: opennet.ru




