KVM vs Conteneurs LXC

KVM vs LXC : isolation contre densité

Réponse courte

Les conteneurs LXC partagent le noyau hôte et démarrent en millisecondes avec presque aucun surcoût ; les machines virtuelles KVM démarrent leur propre noyau avec 2–5 % de surcoût et une véritable frontière de sécurité. Pour l'hébergement mutualisé, la distinction est décisive : une vulnérabilité du noyau dans un hôte LXC est une vulnérabilité affectant chaque locataire sur celui-ci.

KVM vs Conteneurs LXC — côte à côte
DimensionKVMConteneurs LXC
Frontière d'isolationAppliquer par le matérielNamespaces du noyau
Temps de démarrage5–15 secondesMoins d'une seconde
Surcharge2–5%Moins de 1 %
DensitéInférieureBeaucoup plus élevée
Choix du noyauLa vôtreCelui de l'hôte
Sécurité multi-locataireForteDépend entièrement du noyau hôte

Lequel choisir ?

KVM

Choisissez KVM chaque fois que les locataires ne se font pas confiance — ce qui inclut tout scénario d'hébergement commercial.

Conteneurs LXC

LXC est excellent à l'intérieur de votre propre frontière de confiance, par exemple comme conteneurs sur une instance KVM que vous possédez déjà.

Questions fréquemment posées

LXC est-il moins sécurisé que KVM ?

La frontière d'isolation est plus faible par construction. Une évasion du noyau dans LXC atteint tous les conteneurs sur l'hôte ; l'équivalent dans KVM nécessite une évasion de l'hyperviseur, ce qui est une classe de bugs substantiellement plus difficile.

Puis-je exécuter LXC à l'intérieur d'un VPS KVM ?

Oui, et c'est un bon modèle : isolation matérielle des autres clients, isolation de conteneurs peu coûteuse pour vos propres services.