KVM vs Contenedores LXC
KVM vs LXC: aislamiento frente a densidad
Los contenedores LXC comparten el kernel del host y arrancan en milisegundos con casi ninguna sobrecarga; las máquinas virtuales KVM arrancan su propio kernel con una sobrecarga del 2–5% y un límite de seguridad real. Para alojamiento multiinquilino la distinción es decisiva: una vulnerabilidad del kernel en un host LXC es una vulnerabilidad que afecta a todos los inquilinos del mismo.
| Dimensión | KVM | Contenedores LXC |
|---|---|---|
| Límite de aislamiento | Impuesto por hardware | Namespaces del kernel |
| Tiempo de arranque | 5–15 segundos | Menos de un segundo |
| Sobrecarga | 2–5% | Menos del 1% |
| Densidad | Menor | Mucho mayor |
| Elección de kernel | Tuya | El del host |
| Seguridad multiinquilino | Fuerte | Depende totalmente del kernel del host |
¿Cuál deberías elegir?
KVM
Elija KVM siempre que los inquilinos no se confíen entre sí, lo que incluye todo escenario de alojamiento comercial.
Contenedores LXC
LXC es excelente dentro de su propio límite de confianza, por ejemplo como contenedores en una instancia KVM que ya posee.
Preguntas frecuentes
¿Es LXC menos seguro que KVM?
El límite de aislamiento es más débil por construcción. Un escape de kernel en LXC llega a todos los contenedores del host; el equivalente en KVM requiere un escape de hipervisor, que es una clase de bug sustancialmente más difícil.
¿Puedo ejecutar LXC dentro de un VPS KVM?
Sí, y es un buen patrón: aislamiento por hardware de otros clientes, aislamiento por contenedores barato para sus propios servicios.