KVM vs Contentores LXC
KVM vs LXC: isolamento versus densidade
Os contentores LXC partilham o kernel do host e iniciam em milissegundos com quase nenhuma sobrecarga; as máquinas virtuais KVM arrancam o seu próprio kernel com 2–5% de sobrecarga e uma verdadeira fronteira de segurança. Para alojamento multi-tenant a distinção é decisiva: uma vulnerabilidade no kernel de um host LXC é uma vulnerabilidade que afeta cada tenant nele.
| Dimensão | KVM | Contentores LXC |
|---|---|---|
| Fronteira de isolamento | Imposta por hardware | Namespaces de kernel |
| Tempo de arranque | 5–15 segundos | Menos de um segundo |
| Sobrecarga | 2–5% | Menos de 1% |
| Densidade | Menor | Muito maior |
| Escolha do kernel | Sua | O do host |
| Segurança multi-tenant | Forte | Depende totalmente do kernel do host |
Qual deves escolher?
KVM
Escolha KVM sempre que os tenants não confiem uns nos outros — o que inclui todos os cenários de alojamento comercial.
Contentores LXC
LXC é excelente dentro da sua própria fronteira de confiança, por exemplo como contentores numa instância KVM que já possui.
Perguntas frequentes
LXC é menos seguro que KVM?
A fronteira de isolamento é mais fraca por construção. Uma fuga de kernel no LXC atinge todos os contentores no host; o equivalente no KVM requer uma fuga de hipervisor, que é uma classe de bug substancialmente mais difícil.
Posso executar LXC dentro de um VPS KVM?
Sim, e é um bom padrão: isolamento por hardware de outros clientes, isolamento barato por contentores para os seus próprios serviços.