KVM vs Contentores LXC

KVM vs LXC: isolamento versus densidade

Resposta curta

Os contentores LXC partilham o kernel do host e iniciam em milissegundos com quase nenhuma sobrecarga; as máquinas virtuais KVM arrancam o seu próprio kernel com 2–5% de sobrecarga e uma verdadeira fronteira de segurança. Para alojamento multi-tenant a distinção é decisiva: uma vulnerabilidade no kernel de um host LXC é uma vulnerabilidade que afeta cada tenant nele.

KVM vs Contentores LXC — lado a lado
DimensãoKVMContentores LXC
Fronteira de isolamentoImposta por hardwareNamespaces de kernel
Tempo de arranque5–15 segundosMenos de um segundo
Sobrecarga2–5%Menos de 1%
DensidadeMenorMuito maior
Escolha do kernelSuaO do host
Segurança multi-tenantForteDepende totalmente do kernel do host

Qual deves escolher?

KVM

Escolha KVM sempre que os tenants não confiem uns nos outros — o que inclui todos os cenários de alojamento comercial.

Contentores LXC

LXC é excelente dentro da sua própria fronteira de confiança, por exemplo como contentores numa instância KVM que já possui.

Perguntas frequentes

LXC é menos seguro que KVM?

A fronteira de isolamento é mais fraca por construção. Uma fuga de kernel no LXC atinge todos os contentores no host; o equivalente no KVM requer uma fuga de hipervisor, que é uma classe de bug substancialmente mais difícil.

Posso executar LXC dentro de um VPS KVM?

Sim, e é um bom padrão: isolamento por hardware de outros clientes, isolamento barato por contentores para os seus próprios serviços.