| 1.2, Аноним (2), 11:26, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– | |
> высокий уровень изоляции
Насколько, что насчёт Spectre-like уязвимостей?
| | |
| 1.3, Xasd7 (?), 11:42, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– | |
чёт не ясно..
будто бы это и хужЕе чем контэйнэрная архитектура... так как содеожит лишнии элементы которое ОДНО ядро молгло бы разруливать...
и одновремено хужЕе чем гипервизор.. так как суть гипервизора как раз в унификации -- а если гипервизора нет -- то как бы херня какая-то чисто архитектурно
| | |
| 1.6, Мемоним (?), 11:59, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
> Каждый экземпляр выполняется на отдельном выделенном ядре CPU
Получается изолированных ядер Linux не больше чем ядер процессора? Довольно жесткое ограничение по сравнение с гипервизором.
| | |
| 1.7, localhostadmin (ok), 12:00, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Каждый экземпляр ядра имеет прямой доступ к аппаратным ресурсам
А как тогда достигается изоляция? Что мне мешает на одном экземпляре прочитать данные с другого, просто через /dev/sda?
| | |
| |
| 2.8, Мемоним (?), 12:08, 26/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Ядра же работают кооперативно и знают где чьё. Они просто не дадут пользователю доступа к ресурсам другого ядра.
| | |
| |
| 3.11, Sm0ke85 (ok), 12:19, 26/08/2026 [^] [^^] [^^^] [ответить]
| +1 +/– |
>Ядра же работают кооперативно и знают где чьё. Они просто не дадут пользователю доступа к ресурсам другого ядра.
Так у тебя файловая система вмонтирована в оба ядра, я так понимаю, как другое ядро тебе запретит ее читать...?
Или это просто "куча линуксов" со своей ФС запущенные одновременно? Ну так все равно, если я ломанул один, то я, как бы, могу примонтировать "чужую" ФС в /mnt например и "гулять дальше"...
| | |
| |
| 4.19, Мемоним (?), 13:28, 26/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
Да, это компания "дружественных" ядер, где каждое ядро забирает себе часть устройств по согласию. Если ломануть одно, то изоляция ломается. Поэтому безопасность тут слабее, чем с гипервизором.
| | |
|
| 3.13, Аноним (13), 12:23, 26/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
Тогда непонятно, что даёт такая условная изоляция по сравнению с контейнерами.
| | |
| |
| 4.20, Мемоним (?), 13:34, 26/08/2026 [^] [^^] [^^^] [ответить]
| +/– | |
> Тогда непонятно, что даёт такая условная изоляция по сравнению с контейнерами.
Ядра с разными настройками (тюнинг под нагрузку), ядра разных версий, живая замена ядра (но нужны отдельные инструменты чтобы перенести приложения с ядра на ядро). И изоляция все-таки более строгая, здесь ты не можешь "выйти из контейнера". Еще юзкейс: повышенная надежность, если одно ядро ушло в кернел паник, другие продолжают работать.
| | |
|
|
| 2.15, похнапоха (?), 12:28, 26/08/2026 [^] [^^] [^^^] [ответить]
| +/– |
наверное будет нужен некий VIOS, как в IBM Power, либо нужен некая преднастройка кому какое блочное устройство смапить, как в том же IBM Power.
| | |
|
| 1.10, Sm0ke85 (ok), 12:14, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Мне не очевидна область применения... Какую задачу данная технология решает лучше других... Оно как будто бы во всех задачах имеет существенные минусы... Ну может под какое нить оборудование нужно постарее/новее ядро и я вдруг пременил данного ежа-носорога и далее получил что...? Или использовал вместо виртуалки и что улучшилось, кроме производительности, или хотя бы не ухудшилось...?
Кто-нибудь в курсе: зачем Это...?
| | |
| 1.16, Аноним (16), 12:34, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Пахнет как вагон проблем с гонкой за ресурсами инстансами ядра, без гипервизора то
| | |
| 1.17, Аноним (17), 13:10, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
Не очень понятно, зачем такое может понадобится. Память на каждое ядро придётся выделить заранее (нет возможности балансировать при нагрузке), устройства - тоже (каждому ядру по своей сетевой карте и жесткому диску. Ну или загрузка по сети).
Т.е. можно запустить на мощном сервере пару десятков "независимых" машинок, но виртуалки дадут почти тот же эффект.
| | |
| 1.18, Аноним (-), 13:11, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– | |
Эксплуатация одного из ядер даёт почти наверняка доступ ко всем остальным...
В гипервизоре получение права исполнения кода от имени ядра открывает путь к эксплуатации гипервизора. Защита многослойная. А тут... Для контейнеров уж лучше gVisor использовать, если виртуализация совсем не подходит.
| | |
| 1.21, Жыжа (?), 13:36, 26/08/2026 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
> Каждый экземпляр ядра имеет прямой доступ к аппаратным ресурсам
> отдельное ядро в каждом изолированном окружении (...) эксплуатация уязвимости в котором не затрагивает другие окружения
Звучит как взаимосиключающие параграфы, не?
| | |
|