KVM vs Contenedores LXC

KVM vs LXC: aislamiento frente a densidad

Respuesta corta

Los contenedores LXC comparten el kernel del host y arrancan en milisegundos con casi ninguna sobrecarga; las máquinas virtuales KVM arrancan su propio kernel con una sobrecarga del 2–5% y un límite de seguridad real. Para alojamiento multiinquilino la distinción es decisiva: una vulnerabilidad del kernel en un host LXC es una vulnerabilidad que afecta a todos los inquilinos del mismo.

KVM vs Contenedores LXC — lado a lado
DimensiónKVMContenedores LXC
Límite de aislamientoImpuesto por hardwareNamespaces del kernel
Tiempo de arranque5–15 segundosMenos de un segundo
Sobrecarga2–5%Menos del 1%
DensidadMenorMucho mayor
Elección de kernelTuyaEl del host
Seguridad multiinquilinoFuerteDepende totalmente del kernel del host

¿Cuál deberías elegir?

KVM

Elija KVM siempre que los inquilinos no se confíen entre sí, lo que incluye todo escenario de alojamiento comercial.

Contenedores LXC

LXC es excelente dentro de su propio límite de confianza, por ejemplo como contenedores en una instancia KVM que ya posee.

Preguntas frecuentes

¿Es LXC menos seguro que KVM?

El límite de aislamiento es más débil por construcción. Un escape de kernel en LXC llega a todos los contenedores del host; el equivalente en KVM requiere un escape de hipervisor, que es una clase de bug sustancialmente más difícil.

¿Puedo ejecutar LXC dentro de un VPS KVM?

Sí, y es un buen patrón: aislamiento por hardware de otros clientes, aislamiento por contenedores barato para sus propios servicios.