国产美女在线精品免费观看_日韩乱码人妻一二三四区别在线_日本欧美成人在线_精品亚洲成a人片在线播放_av伊人国产一区国产二区

加入收藏 設(shè)為首頁 聯(lián)系我們 歡迎光臨本網(wǎng)站!

服務(wù)熱線 010-63550645

專注于數(shù)據(jù)中心第三方驗證測試服務(wù)行為公正、方法科學(xué)、結(jié)果準確、服務(wù)高效

聯(lián)系我們
服務(wù)熱線:010-63550645

郵箱:support@zcecs.com

地址:北京市西城區(qū)南濱河路27號貴都國際中心A座1111室

容器和虛擬機的異同
來源:未知 發(fā)布時間:2018-07-01 21:55 點擊:

容器被譽為是將應(yīng)用程序部署到服務(wù)器上的非常有效的手段。容器(例如基于Docker開源標準的容器)比虛擬機消耗更少的資源,并且容器的設(shè)計更容易,且實例化和提供更快。

然而,與虛擬機不同,容器并不是100%與底層主機操作系統(tǒng)(通常是Linux或Window Server)或服務(wù)器上的驅(qū)動程序或其他應(yīng)用程序隔離的。

虛擬機是一個完整的虛擬化服務(wù)器,通過被稱為虛擬機管理程序的軟件分配磁盤空間、處理器周期和I/O資源。在虛擬機中可以找到真實服務(wù)器上的所有內(nèi)容:操作系統(tǒng)、設(shè)備驅(qū)動程序、應(yīng)用程序、配置文件和網(wǎng)絡(luò)連接。

8

換句話說,從底層起,是裸機、服務(wù)器的主機操作系統(tǒng)、管理程序,然后是一個或多個虛擬機,每個虛擬機都有自己的操作系統(tǒng)、驅(qū)動程序和應(yīng)用程序。

相比之下,容器中的所有內(nèi)容都共享底層主機操作系統(tǒng)、設(shè)備驅(qū)動程序和一些配置文件。例如Docker,它提供一個或多個容器,而不是管理程序。每個容器只保存應(yīng)用程序。這些應(yīng)用程序依賴于主機操作系統(tǒng)和驅(qū)動程序,它也與在同一臺服務(wù)器上運行的其他容器共享。

容器的好處是:開銷更小

如果在Linux服務(wù)器上有20臺Linux虛擬機,則需要使用內(nèi)存和CPU資源運行21個Linux實例,其中20個是虛擬機,另一個運行主機。啟動所有這些Linux實例需要一定的時間,并且開銷很大。

另一方面,所有這些Linux虛擬機都是相互隔離的,事實上,它們甚至可能是不同版本的Linux.在VM模型中,這完全沒問題。

相反,如果在Linux服務(wù)器上有20個容器,則只需要一個Linux副本運行。啟動一個容器非?,并且消耗的資源要少得多,只有一個Linux內(nèi)核和一組共享庫。

但是,一個容器中的出現(xiàn)安全問題可能會泄漏并影響其他容器或其應(yīng)用程序。

虛擬機的好處:更強的隔離

現(xiàn)代微處理器、主機操作系統(tǒng)(Linux和Windows)以及虛擬機管理程序(VMware ESX,Citrix XenServer和Microsoft Hyper-V)中的技術(shù)可在每個虛擬機之間提供基于硬件的隔離。這種保護是同心環(huán):每個環(huán)都受到較高編號的環(huán)的保護,其中0環(huán)位于中心,與應(yīng)用隔離。

在虛擬機系統(tǒng)中,主機操作系統(tǒng)的內(nèi)核在0環(huán)中運行,這意味著什么都無法達到。管理程序在環(huán)1中運行。而單個虛擬機在環(huán)2中運行,因此無法訪問環(huán)1內(nèi)的管理程序或操作系統(tǒng)。

更重要的是,管理程序可以使用它的環(huán)1權(quán)限來執(zhí)行規(guī)則,防止一個VM訪問另一個VM的內(nèi)存、應(yīng)用程序或資源。

由于Docker Daemon不是環(huán)1管理程序,而是簡單的環(huán)2應(yīng)用程序,所以在容器中事物并不是同樣安全的。因此,硬件中沒有任何東西可以完全阻止一個容器對底層服務(wù)器進行更改,或者訪問其他容器的內(nèi)存、存儲或設(shè)置。雖然有軟件保護,但它們并非難以穿透。

如何保護容器

基于容器的服務(wù)器的安全性應(yīng)視為適合“friends and family”:我們應(yīng)該了解并信任在該服務(wù)器上運行的所有應(yīng)用程序。

但是我們不需要知道或信任在服務(wù)器上運行的其他虛擬機上的應(yīng)用程序,這就是為什么云托管公司使用虛擬機而不是容器來隔離客戶的軟件和數(shù)據(jù)的原因。

保護容器不易受到傷害,可以歸結(jié)為以下幾種常見方法。首先,最小化容器化軟件的攻擊面,以便在受到攻擊時,將數(shù)據(jù)泄漏的危險性降到最小。

另一個是嚴格控制對容器的訪問,并且如果有必要,需要在自己的服務(wù)器上隔離特別敏感的容器。

容器是將應(yīng)用程序部署到云中的最快、最有效的方式,并且比虛擬機的資源效率更高。目前的問題是容器不像虛擬機那樣安全。但只要在使用容器的時候考慮到這一點,你將能夠得到更好的體驗


tag標簽:虛擬機(2)容器(1)
北京中測信通科技發(fā)展有限公司 版權(quán)所有
京ICP備15039513號-1
服務(wù)熱線:010-63550645 傳真:010-63550645 郵 箱:support@zcecs.com
企業(yè)云:首選線路 備用線路
地址:北京市豐臺區(qū)花鄉(xiāng)高立莊616號新華國際中心D座3層315室
肇东市| 肥西县| 句容市| 邯郸县| 华亭县| 蒙山县| 个旧市| 平凉市| 四会市| 洱源县| 理塘县| 元阳县| 灵台县| 吉水县| 盐池县| 五莲县| 凌海市| 巴彦淖尔市| 碌曲县| 惠州市| 三原县| 莆田市| 辉县市| 恩平市| 汉阴县| 吉安市| 分宜县| 依兰县| 光山县| 镇平县| 岳阳市| 肇源县| 清涧县| 沛县| 姚安县| 松江区| 平江县| 香港| 疏勒县| 吉林省| 句容市|