当前位置:首页 > 报告详情

OS2ATC 2025 - 安全容器统一架构.pdf

上传人: Fl****zo 编号:624519 2025-03-31 13页 2.92MB

1、安全容器统一架构1分享人:谈鉴锋2025.03背景:容器运行时VMrunvSandboxgVisorgVisor,Nabla,QuarkContainerMicroVM KATA,Firecracker,Cloud HypervisorLinux Containersruncrunc,crun,youki2背景:安全容器源于安全Wang,Xu,and Samuel Ortiz.Kata Containers:Hypervisor-Based Container Runtime.KubeCon North America,2017,HyperHQ&Intel.Chen,Dawn,and Zhen

2、gyu He.Container Isolation at Scale(Introducing gVisor).KubeCon Europe,May 2018,Google.Barr,Jeff.Firecracker Lightweight Virtualization for Serverless Computing.AWS re 2018,26 Nov.2018.Wang,Xu.Kata and gVisor:A Quantitative Comparison.hyper.sh,1013 Dec.2018.3AppsAppsAppsHost Linux KernelDaemonsetsSe

3、cure Container Runtime(Kata&gVisor&Firecracker)System servicesAppsL0:Final bastion,e.g.,Live-patch&eBPF-based LSML1:Jailer Barrier,e.g.,cgroup/chroot/namespace/capabilityL2:Sandbox,e.g.,Lock-in-Pop or VirtualizationGuest KernelL3:Customized kernel,e.g.,mem-safe,KSPCIPU/IPU/DPUDevice passthroughSecur

4、echannelL-1:IaaS security背景:安全容器不止于安全4性能隔离故障隔离定制内核“software interrupts a conglomerate of mostly unrelated jobs,which run in the context of a randomly chosen victimw/o the ability to put any control on them.”-Thomas Gleixner(Linux developer)安全容器是云原生基础设施必要组件!5蚂蚁的云原生节点架构节点组件L2:Virtualization&Sandbox,e.

5、g.,KVM,NanoVM,PVM MemDDR,HBM,CXL调度和资源管理可观察性内存管理调度网络安全CPUSIMD,QoS,E-coresAppsAppsPODs(kata)Functions(NanoVisor)AppsAppsPODs(NanoVisor)文件系统NICRDMA,TSOBusPCIe,QPI,NVLink在线APPSidecarsSidecarsSidecarsLinux KernelHardwarexPUGPU,NPU,LPU,离线APPAppsAppsPODs(rune)APPL3:Customized kernel,e.g.,mem-safe,KSPL1:Jai

6、ler Barrier,e.g.,cgroup/chroot/namespace/capabilityL0:Node EDR,e.g.,monitor,threat detection,authentication 6深度防御、最小攻击面、最小权限机密容器离线容器架构困境7普通容器隔离技术(runc)Unikernel隔离技术轻量级虚拟机(rund)gVisor(runsc)共享内核攻击面太大性能隔离差兼容性差镜像制作麻烦兼容性好资源灵活性启动时间/开销问题Note:Kata has improved this a

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文主要探讨了安全容器统一架构,并介绍了多种安全容器技术,如Kata Containers、gVisor、Firecracker等。文中提到,安全容器技术不仅关注安全,还具备性能隔离和故障隔离等功能。关键点如下: 1. 安全容器技术包括:Kata Containers、gVisor、Firecracker等,它们均基于虚拟化技术。 2. 安全容器在云计算、微服务、CI/CD等领域具有广泛应用。 3. 传统容器技术(如runc)存在性能隔离较差、攻击面较宽等问题,而安全容器技术在多场景、规模化部署方面具有优势。 4. 安全容器技术通过深度防御、最小攻击面、最小权限等策略,提高系统安全性。 5. 文中提到,虚拟化内核(如vkernel)和Linux内核作为宿主机的两种选择,以及将Linux内核作为守护进程的方案,均是实现安全容器统一架构的可能方向。 6. 展望未来,安全容器技术将朝着两层协同、两方向防护的体系结构改进。
安全容器如何实现深度防御? 轻量级虚拟机有哪些优势和劣势? 安全容器统一架构的实现原理是什么?
客服
商务合作
小程序
服务号
折叠