KVM vs Container LXC
KVM vs LXC: isolamento contro densità
I container LXC condividono il kernel host e partono in millisecondi con quasi nessun overhead; le macchine virtuali KVM avviano il proprio kernel con un overhead del 2–5% e un vero confine di sicurezza. Per l'hosting multi-tenant la distinzione è decisiva: una vulnerabilità del kernel in un host LXC è una vulnerabilità che colpisce ogni tenant su di esso.
| Dimensione | KVM | Container LXC |
|---|---|---|
| Confine di isolamento | Imposto da hardware | Namespace del kernel |
| Tempo di avvio | 5–15 secondi | Sotto un secondo |
| Overhead | 2–5% | Sotto l'1% |
| Densità | Più bassa | Molto più alta |
| Scelta del kernel | Tua | Quello dell'host |
| Sicurezza multi-tenant | Forte | Dipende interamente dal kernel host |
Quale dovresti scegliere?
KVM
Scegli KVM ogni volta che i tenant non si fidano l'uno dell'altro — il che include ogni scenario di hosting commerciale.
Container LXC
LXC è eccellente all'interno del tuo confine di fiducia, ad esempio come container su un'istanza KVM che già possiedi.
Domande frequenti
LXC è meno sicuro di KVM?
Il confine di isolamento è più debole per costruzione. Una fuga dal kernel in LXC raggiunge ogni container sull'host; l'equivalente in KVM richiede una fuga dall'hypervisor, che è una classe di bug sostanzialmente più difficile.
Posso eseguire LXC all'interno di un VPS KVM?
Sì, ed è un buon schema: isolamento hardware dagli altri clienti, isolamento container economico per i tuoi servizi.