- PVSM.RU - https://www.pvsm.ru -

Первый прототип: Unikernels как этап в эволюции Linux

В начале июля группа инженеров из Red Hat и Бостонского университета выпустила whitepaper, в котором предложила сменить монолитное ядро Linux на архитектуру unikernels. Мы решили разобраться в материале и обсудить реакцию ИТ-комьюнити на это предложение.

Первый прототип: Unikernels как этап в эволюции Linux - 1 [1]
Фото — Eamonn Maguire [2] — Unsplash

Unikernels как альтернатива

Известно, что Linux использует монолитное ядро [3]. Оно управляет процессами, сетевыми функциями, периферией и доступом к файловой системе. Однако как пишут авторы статьи из Red Hat и Бостонского университета (стр.1 [4]), такая структура имеет свои недостатки. В частности, высокопроизводительные приложения вынуждены использовать фреймворки вроде DPDK [5] и SPDK [6], чтобы получить беспрепятственный доступ к устройствам ввода/вывода в обход ядра.

Определенные трудности возникают и в облаке. Для большей безопасности корпоративные приложения развертывают на отдельных виртуальных машинах. Каждая ВМ находится под управлением полновесной операционной системы. В результате вычислительные ресурсы серверов расходуются не самым оптимальным образом.

Улучшить ситуацию может альтернативный подход — unikernels. Идея следующая — связать приложение с необходимыми библиотеками операционной системы и скомпилировать их в один бинарный файл. После этот «бинарник» можно использовать для загрузки системы. Такой подход дает возможность специализировать функциональность ОС под нужды конкретного приложения.

Ресурсы такой системы расходуются эффективнее. Также unikernels обладают более высокой производительностью, по сравнению с монолитной архитектурой ядра. Причина — упрощение IO-путей, так как все данные и файлы размещаются в едином адресном пространстве. Также пропадает необходимость переключать контекст между пользовательским пространством и пространством ядра.

Команда инженеров из Бостонского университета и Red Hat разработала прототип Linux на базе unikernels. Операционная система получила название Unikernel Linux (UKL).

Что сделали инженеры

Как заявляют разработчики (стр.3 [4]), они изменили всего одиннадцать и добавили двадцать новых строк кода в Linux kernel v5.0.5 и glibc [7]. «Классическое» ядро сохранило работоспособность — пользователь может выбрать способ сборки (UKL или нет).

Авторы создали небольшую UKL-библиотеку, в которой разместили специальные «заглушки», которые маскируют неиспользуемые системные вызовы. Также они модифицировали линкер ядра, чтобы определять новый тип сегментов, например TLS (thread local storage) из бинарников ELF. Еще был модифицирован процесс сборки, который теперь объединяет код приложения, glibc и UKL-библиотеку в один бинарный файл.

Инженеры работают над исправлением ряда недостатков. Например, они планируют переместить TLS [8]-память из пространства ядра и отказаться от vmalloc при управлении распределением памяти, чтобы упростить систему.

Мнения

Разработчики Red Hat говорят [9], что UKL может стать полноценной альтернативой для запуска процессов, работающих с аппаратным обеспечением напрямую (в обход ядра). Авторы оригинальной статьи заявляют (стр.2 [4]), что сервис кэширования memcached под unikernels работает на 200% быстрее, чем под Linux.

В целом об инициативе авторов оригинальной статьи положительно отозвалось [10] и ИТ-сообщество. Резиденты Hacker News отметили, что архитектура unikernels значительно повысит безопасность программной среды. В случае взлома приложения хакер получит доступ лишь к его бинарнику.

Первый прототип: Unikernels как этап в эволюции Linux - 2
Фото — Jack Young [11] — Unsplash

Один из резидентов Hacker News даже предложил [12] радикальное решение — переписать ядро Linux под unikernels с нуля на Rust. По его словам, язык решит проблему с большим количеством [13] багов, связанных с безопасностью памяти. Другой пользователь назвал идею хорошей, однако предложил [14] подождать несколько лет, пока разработчики языка разберутся с нестабильностью библиотек. Хотя один энтузиаст уже пишет [15] свою операционную систему на Rust. Исходники можно найти на GitHub [16].

Другие реализации

UKL — не единственная реализация операционной системы на базе unikernels. Например, похожее решение разрабатывает [17] группа инженеров из Политехнического университета Виргинии, компании Qualcomm и Рейнско-Вестфальского технического университета Ахена в Германии. Их легковесное ядро называется HermiTux [18]. Оно позволяет быстро запускать приложения поверх гипервизора — по словам авторов, время загрузки не превышает 0,1 сек. Потребление памяти в тестовом окружении составляет 9 Мбайт, что в десять раз меньше, чем у классического ядра Linux.

Также имеет смысл отметить ОС MirageOS [19], разработанную на OCaml. Ядро может запускаться поверх гипервизоров Xen, KVM, BHyve и VMM (OpenBSD), а также на мобильных платформах. Система поддерживает несколько десятков библиотек на языке OCaml для выполнения сетевых операций (DNS, SSH, OpenFlow, HTTP, XMPP), работы с хранилищами и параллельной обработки данных. Можно сказать, что MirageOS — это один из первых успешных unikernels-проектов. Интересно, что его сайт с блогом также реализован как unikernel.

Эти операционные системы уже используются в продакшн-средах многими организациями — например, Кембриджским университетом [20], IBM, Ericsson и Docker [21]. Есть вероятность, что скоро к этим ОС присоединится новая — Unikernel Linux.


О чем мы пишем в корпоративном блоге:

Автор: itglobalcom

Источник [26]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/linux/325932

Ссылки в тексте:

[1] Image: https://habr.com/ru/company/itglobalcom/blog/462357/

[2] Eamonn Maguire: https://unsplash.com/photos/ZUCkxnfJNL4

[3] монолитное ядро: https://ru.wikipedia.org/wiki/%D0%9C%D0%BE%D0%BD%D0%BE%D0%BB%D0%B8%D1%82%D0%BD%D0%BE%D0%B5_%D1%8F%D0%B4%D1%80%D0%BE

[4] стр.1: https://www.cs.bu.edu/~jappavoo/Resources/Papers/unikernel-hotos19.pdf

[5] DPDK: https://www.dpdk.org/

[6] SPDK: https://spdk.io/

[7] glibc: https://ru.wikipedia.org/wiki/Glibc

[8] TLS: https://en.wikipedia.org/wiki/Thread-local_storage

[9] говорят: https://next.redhat.com/2018/11/14/ukl-a-unikernel-based-on-linux/

[10] отозвалось: https://news.ycombinator.com/item?id=20500598

[11] Jack Young: https://unsplash.com/photos/5Xl3FlriS7w

[12] предложил: https://news.ycombinator.com/item?id=20505978

[13] с большим количеством: https://security.googleblog.com/2019/05/queue-hardening-enhancements.html

[14] предложил: https://news.ycombinator.com/item?id=20506875

[15] уже пишет: https://os.phil-opp.com/

[16] найти на GitHub: https://github.com/phil-opp/blog_os

[17] разрабатывает: https://www.ssrg.ece.vt.edu/papers/vee2019.pdf

[18] HermiTux: https://ssrg-vt.github.io/hermitux/

[19] MirageOS: http://mirage.io/

[20] Кембриджским университетом: https://www.linux.com/news/how-early-adopters-are-using-unikernels-and-without-containers

[21] IBM, Ericsson и Docker: https://xenproject.org/2017/02/23/mirageos-30/

[22] ERP-системы: нужно ли переносить их в облако: https://blog.itglobal.com/practice/erp-sistemy-v-oblake/

[23] Penetration testing – как проходит внешний аудит безопасности: https://blog.itglobal.com/standarty/penetration-testing-vneshnij-audit-bezopasnosti/

[24] История контейнеров: от chroot до решений VMware: https://blog.itglobal.com/funkcionalnost/vmware-v-mire-kontejnerov/

[25] Трояны-вымогатели стали реальной угрозой: как бизнесу защититься от рисков?: https://blog.itglobal.com/blog/troyany-vymogateli-stali-realnoj-ugrozoj-i-razvivayutsya-kak-biznesu-zashhititsya-ot-riskov/

[26] Источник: https://habr.com/ru/post/462357/?utm_source=habrahabr&utm_medium=rss&utm_campaign=462357