KVM vs Conteneurs LXC
KVM vs LXC : isolation contre densité
Les conteneurs LXC partagent le noyau hôte et démarrent en millisecondes avec presque aucun surcoût ; les machines virtuelles KVM démarrent leur propre noyau avec 2–5 % de surcoût et une véritable frontière de sécurité. Pour l'hébergement mutualisé, la distinction est décisive : une vulnérabilité du noyau dans un hôte LXC est une vulnérabilité affectant chaque locataire sur celui-ci.
| Dimension | KVM | Conteneurs LXC |
|---|---|---|
| Frontière d'isolation | Appliquer par le matériel | Namespaces du noyau |
| Temps de démarrage | 5–15 secondes | Moins d'une seconde |
| Surcharge | 2–5% | Moins de 1 % |
| Densité | Inférieure | Beaucoup plus élevée |
| Choix du noyau | La vôtre | Celui de l'hôte |
| Sécurité multi-locataire | Forte | Dépend entièrement du noyau hôte |
Lequel choisir ?
KVM
Choisissez KVM chaque fois que les locataires ne se font pas confiance — ce qui inclut tout scénario d'hébergement commercial.
Conteneurs LXC
LXC est excellent à l'intérieur de votre propre frontière de confiance, par exemple comme conteneurs sur une instance KVM que vous possédez déjà.
Questions fréquemment posées
LXC est-il moins sécurisé que KVM ?
La frontière d'isolation est plus faible par construction. Une évasion du noyau dans LXC atteint tous les conteneurs sur l'hôte ; l'équivalent dans KVM nécessite une évasion de l'hyperviseur, ce qui est une classe de bugs substantiellement plus difficile.
Puis-je exécuter LXC à l'intérieur d'un VPS KVM ?
Oui, et c'est un bon modèle : isolation matérielle des autres clients, isolation de conteneurs peu coûteuse pour vos propres services.