KVM vs Container LXC

KVM vs LXC: isolamento contro densità

Risposta breve

I container LXC condividono il kernel host e partono in millisecondi con quasi nessun overhead; le macchine virtuali KVM avviano il proprio kernel con un overhead del 2–5% e un vero confine di sicurezza. Per l'hosting multi-tenant la distinzione è decisiva: una vulnerabilità del kernel in un host LXC è una vulnerabilità che colpisce ogni tenant su di esso.

KVM vs Container LXC — affiancate
DimensioneKVMContainer LXC
Confine di isolamentoImposto da hardwareNamespace del kernel
Tempo di avvio5–15 secondiSotto un secondo
Overhead2–5%Sotto l'1%
DensitàPiù bassaMolto più alta
Scelta del kernelTuaQuello dell'host
Sicurezza multi-tenantForteDipende interamente dal kernel host

Quale dovresti scegliere?

KVM

Scegli KVM ogni volta che i tenant non si fidano l'uno dell'altro — il che include ogni scenario di hosting commerciale.

Container LXC

LXC è eccellente all'interno del tuo confine di fiducia, ad esempio come container su un'istanza KVM che già possiedi.

Domande frequenti

LXC è meno sicuro di KVM?

Il confine di isolamento è più debole per costruzione. Una fuga dal kernel in LXC raggiunge ogni container sull'host; l'equivalente in KVM richiede una fuga dall'hypervisor, che è una classe di bug sostanzialmente più difficile.

Posso eseguire LXC all'interno di un VPS KVM?

Sì, ed è un buon schema: isolamento hardware dagli altri clienti, isolamento container economico per i tuoi servizi.