【摘 要】
:
应用程序的安全性一直是人们高度关注的话题。容器是一种为应用程序的执行提供安全环境的解决方案。最早的容器LXC以Linux的cgroup功能和namespace功能为基础实现,可以为Linux上运行的应用程序提供一定的故障隔离能力,增强了应用程序的安全性。虚拟机也是一种可以为应用程序提供安全隔离的执行环境的解决方案,可以提供比容器更强的隔离性,但是容器相比于虚拟机更为轻量,所占用的资源和性能损失都更
论文部分内容阅读
应用程序的安全性一直是人们高度关注的话题。容器是一种为应用程序的执行提供安全环境的解决方案。最早的容器LXC以Linux的cgroup功能和namespace功能为基础实现,可以为Linux上运行的应用程序提供一定的故障隔离能力,增强了应用程序的安全性。虚拟机也是一种可以为应用程序提供安全隔离的执行环境的解决方案,可以提供比容器更强的隔离性,但是容器相比于虚拟机更为轻量,所占用的资源和性能损失都更小,所以用户对容器的关注度也与日俱增。容器的使用热度也越来越高,例如,在云服务中,云服务商往往会在同一个物理主机上运行大量的客户机,这时服务商倾向于选择容器来运行客户所需的服务,因为容器相比虚拟机较为轻量。随着近年来容器的应用越来越普遍的趋势,容器安全的重要性也随之不断上升:用户非常关心自己的服务是否正常运行,数据流和控制流是否安全可靠,不会被其他客户的服务所影响。容器的隔离性是容器安全发展道路中的重要一环,隔离性强的容器设计在某个容器出现故障时不会影响其他容器和操作系统,是支撑容器可靠性、可扩展性的关键。LXC的隔离性是cgroup功能和namespace提供的,依赖于Linux的隔离性。然而,随着操作系统的不断发展,传统的容器的隔离机制面临着新的问题和挑战。例如,操作系统和软件的代码量都在不断膨胀,导致应用程序和内核中存在大量未被发现的漏洞。一个故障的容器可以触发内核中的漏洞,从而影响到运行在同一个内核上其他容器的数据,破坏其他容器的数据完整性,也可以将属于其他容器的资源占为己用,导致其他容器实例也出现故障。一个故障的容器影响其他容器也出现故障的现象称作故障扩散,而故障隔离是防止故障扩散的手段。提升容器的隔离性可以提升故障隔离能力,是保障容器可靠性的有力手段。学术界和工业界的研究者们提出了一系列增强容器隔离性的技术方案。本文全面选取了目前已发表的各类容器技术,并对它们的故障隔离能力进行了分析,分类总结了这些系统的优点和不足。调研结果显示,各类故障隔离手段都有其相应的优缺点:基于虚拟机的容器设计拥有强隔离性然而性能不佳,使用软件手段增强隔离性的设计往往隔离性不够强,使用硬件的设计隔离性很强然而兼容性较差。调研结果显示,gVisor拥有优秀的隔离性、兼容性和可用性,是目前容器隔离的先进技术,也是调研范围内综合表现最佳的容器设计。然而g Visor并不完美,性能不佳是它的缺陷。本文对g Visor进行了详细的性能分析,发现它的性能瓶颈在于I/O系统调用,并基于它进行改进,设计实现了一种新型容器Fast Visor。Fast Visor使用Intel处理器提供的扩展页表快速切换功能对g Visor的I/O系统调用进行了加速,解决g Visor的性能痛点。VMFUNC是Intel处理器的一条指令,运行在虚拟化Guest模式下,可以在不产生VMExit的同时切换EPT。Fast Visor解决了如何在非虚拟化的Host模式下使用VMFUNC指令的一系列挑战,并对g Visor的设计进行了改进,使用了模块虚拟化、模块安全检查、in-kernel context switch等技术。改进过后的Fast Visor保留了g Visor隔离性强、兼容性强的优点,并提供了实现用户定制的隔离需求的功能,进一步提高了安全性,同时优化了g Visor的缺陷——性能。经过全面的安全和性能测试,Fast Visor保留了g Visor的强隔离性,同时在性能上有约15%的显著提升,是一种安全高效的虚拟化容器。
其他文献
财政支农支出是农业发展的重要支持,其占农业总投入比例不断上升,而其占全国财政总支出比例却在波动中下滑,财政支农支出位重而量平。由此,厘清财政支农与农业发展的关系,对确保农业健康发展与粮食增产尤为重要。本文分析了财政支农的历史变迁及其现状,基于农业总产值与粮食总产量双重视角,利用时间序列和面板数据,探究了财政支农对农业的长期影响及其对农业技术效率的影响,同时研究了财政支农各项费用对农业发展的影响。研
本研究以上海市2008-2013年期间6824家文化企业为研究对象,使用随机前沿模型测算了不同规模文化企业的技术效率水平。本文将产业政策分为供给型、需求型、环境型三种不同的类型,并分析了三种不同类型的产业政策对文化企业绩效的直接影响以及通过不同融资渠道对文化企业绩效产生的间接影响。在此基础上,本文进一步研究了产生影响的作用机理。本文分析发现,成熟的文化产业生态呈现橄榄型,中型企业拥有最高的效率也是
密封器件广泛应用于汽车、制造业、航天、医疗、家用电器等领域,随着技术的发展和行业的激烈竞争,产品质量追求可靠、卓越成为企业共识。气密性检测作为密封器件的质量检验,是保障密封器件性能的关键检测手段,越来越受到企业和用户重视。在常用的气密性检测方法中,差压检测法因其结构简单、检测精度高、不易受环境干扰等优势,在工业生产中广泛应用。目前国内生产的气密性测试仪与国外相比,在检测精度和检测效率方面存在一定差
随着互补金属氧化物半导体(CMOS)尺寸缩减物理极限的逼近,超越CMOS(Beyond CMOS)技术被视为CMOS技术在未来的重要补充。新型纳米器件在这个过程中起着至关重要的作用,新型纳米器件包括碳纳米管场效应管(CNT FET)、阻变存储器(RRAM)、隧穿场效应管、自旋电子器件等,它们有着传统CMOS不具备的器件面积小、较小能耗-延迟乘积(EDP)、非易失性、高电子迁移率等优点。但是由于制造
随着人类对生命健康领域的重视,医疗检测逐渐从医院拓展到家庭环境。设备小型化、操作简便化、结果及时化的即时检测(point-of-care testing,POCT)设备由此孕育而生并获得了迅速发展。即时检测设备的操作简单、检测成本低,能够满足许多简单医疗环境下的检测需求。随着科学研究的不断深入,即时检测设备也从定性检测逐渐发展到定量检测。对检测设备的稳定性、灵敏度和检测限等性能指标提出了更高的要求
语序是语法基本的部分。由于汉语缺乏屈折词缀,很多语法意义都要通过语序来表达,所以语序在汉语学习中特别重要。本研究旨在探讨韩国和日本学习者对汉语语序的习得情况。在句子层面,考察汉语二语者对SVO,SOV和OSV三种语序的习得情况。SOV和OSV在汉语中分别为焦点结构和话题结构,前者涉及句法-语义接口知识,后者涉及句法-语篇接口知识。在短语层面,考察汉语二语者对三种附加语(频率副词,介词短语,方式副词
随着产业信息化进程的不断推进,信息安全的重要性与日俱增。身份认证是信息安全领域中的一个重要研究课题。近年来,利用人体生理和行为特征进行身份识别的生物认证技术得到越来越多的发展和应用。击键行为相较于人脸、指纹、虹膜等人体生理特征和声音、文体、步态等人体行为特征,其优势在于:击键数据的采集不需要高成本的硬件设备;击键行为在身份认证应用过程中有着较小的用户干预。然而,目前基于击键行为的认证准确率还有提升
核学习方法是一类通过引入核函数,隐式地将输入空间映射到高维特征空间,将线性学习器拓展为非线性学习器的学习方法。核方法目前已在分类、回归、聚类等诸多领域得到运用,典型的核学习方法包括支持向量机、核主成分分析、核线性判别分析,核化K均值聚类等。通常而言,核方法要求使用的核函数满足Mercer条件,这样的核函数对应的核矩阵是半正定的,称为正定核,其隐式地定义了一个再生核希尔伯特空间作为特征空间。然而,在
立足单元,基于学情,设计多元化英语作业,既能发展学生的听说读写技能,也能发展学生的思维。同时,学生完成作业过程中教师的精准指导、评教相融有利于促进学生英语综合能力的提升。
温度传感器影响着人类生活生产的各个环节,对科技发展与进步有着重要意义。温度传感器类型多样,近年来,基于光学方法的温度传感器受到广泛关注。在我们先前的研究中,利用虚部弱值放大弱测量方法,测量到了向列液晶由于温度变化而产生的双折射率变化。但是,如何更好突破现有测量方法的理论限制,提升测量精度,拓宽温度测量范围,探究其作为温度传感器更优良的应用价值,成为我们需要研究的重点。弱测量(weak measur