• Xen 4.22 moderniserar virtualisering för x86 och Arm

    Xen 4.22 är nu släppt med flera förbättringar för moderna x86- och Arm-system. Den nya versionen får bland annat stöd för FRED, bättre skydd mot prestandaproblem, viloläge för virtuella Arm-maskiner och skärpta resursgränser i Xenstore.

    Den öppna hypervisorn Xen har släppts i version 4.22. Uppdateringen förbättrar hanteringen av avbrott på moderna x86-processorer, ger Arm-baserade virtuella maskiner stöd för viloläge och inför nya skydd mot gäster som förbrukar för mycket systemresurser.

    Xen är en så kallad typ 1-hypervisor. Det betyder att programvaran körs direkt ovanpå datorns hårdvara och skapar en grund där flera virtuella maskiner kan köras samtidigt.

    Till skillnad från virtualiseringsprogram som körs inuti ett vanligt operativsystem behöver Xen alltså inget underliggande Windows- eller Linux-system. Det gör tekniken lämplig för bland annat servrar, molntjänster, inbyggda system och miljöer där hög säkerhet och tydlig isolering mellan olika virtuella maskiner är viktigt.

    Med Xen 4.22 får projektet flera nya funktioner för moderna x86- och Arm-system.

    Modernare hantering av avbrott på x86

    En av de största nyheterna är stöd för FRED, en förkortning av Flexible Return and Event Delivery.

    Datorns processor måste hela tiden kunna avbryta det arbete som pågår. Det kan exempelvis ske när ett program gör ett systemanrop, när ett fel inträffar eller när ny information kommer från hårdvaran.

    På x86-plattformen har dessa mekanismer byggts ut under flera årtionden. Resultatet är ett kraftfullt men komplicerat system med många äldre delar som fortfarande måste stödjas.

    FRED är ett modernare försök att förenkla hur processorn hanterar systemanrop, undantag och avbrott. Genom att Xen nu stöder tekniken kan hypervisorn bättre utnyttja funktionerna i nyare x86-processorer.

    För vanliga användare innebär förändringen inte nödvändigtvis någon omedelbar och tydligt märkbar prestandaökning. På längre sikt kan tekniken däremot göra hanteringen av processorhändelser enklare, säkrare och lättare att underhålla.

    Skydd mot virtuella maskiner som låser processorbussen

    Xen 4.22 har även fått stöd för AMD Bus Lock Threshold.

    Vissa atomära processorinstruktioner kan under särskilda förhållanden låsa datorns processorbuss. Sådana låsningar kan behövas för att flera processorkärnor ska kunna arbeta med delade data utan att informationen skadas.

    Problemet är att upprepade busslåsningar kan påverka hela datorns prestanda. En felaktig eller illvillig virtuell maskin skulle därför kunna försämra prestandan även för andra virtuella maskiner på samma server.

    Med AMD Bus Lock Threshold kan Xen upptäcka och begränsa sådant beteende. Funktionen minskar därmed risken för att en enskild gäst påverkar resten av systemet.

    Arm-gäster kan försättas i viloläge

    På Arm-plattformen får virtuella maskiner nu stöd för att pausas och återupptas genom Power State Coordination Interface, PSCI.

    PSCI är ett standardiserat gränssnitt som används för att styra olika energilägen i Arm-baserade system. Med det nya stödet kan en virtuell Arm-maskin försättas i ett vilande tillstånd och senare fortsätta där den slutade.

    Funktionen är särskilt användbar i energikänsliga miljöer, till exempel inbyggda system, mobila plattformar och servrar där energiförbrukningen behöver anpassas efter belastningen.

    Xen har dessutom utökat stödet för Arm Firmware Framework for A-profile till version 1.2. Ramverket används för kommunikation mellan operativsystem, hypervisorer och säker firmware på moderna Arm-system.

    Fortsatt arbete med säkerhetskritiska Arm-system

    Arbetet med stöd för Armv8-R och dess Memory Protection Unit fortsätter.

    Armv8-R riktar sig främst till realtidssystem och säkerhetskritiska miljöer där förutsägbart beteende är viktigare än maximal generell prestanda. Det kan exempelvis handla om fordon, industriella styrsystem och annan utrustning där ett oväntat stopp kan få allvarliga konsekvenser.

    En Memory Protection Unit skiljer sig från den minneshantering som normalt används i persondatorer och servrar. Den är utformad för att skapa tydligt avgränsade minnesområden utan samma typ av avancerad virtuell minneshantering.

    Stödet är ännu inte färdigt, men visar att Xen-projektet vill bli mer användbart även utanför traditionella datacenter.

    RISC-V-stödet är fortfarande under utveckling

    Xen-projektet fortsätter också arbetet med RISC-V.

    RISC-V är en öppen processorarkitektur som blivit allt vanligare inom forskning, inbyggda system och specialutvecklade processorer. Till skillnad från många andra processorarkitekturer kan RISC-V användas och byggas ut utan traditionella licensavgifter.

    Stödet i Xen är dock fortfarande på ett tidigt stadium. Xen 4.22 kan därför ännu inte användas för allmän virtualisering av RISC-V-baserade gästsystem.

    Arbetet lägger däremot grunden för att Xen i framtiden ska kunna köra virtuella maskiner även på denna plattform.

    Xenstore får bättre skydd mot överbelastning

    En annan viktig förändring finns i Xenstore.

    Xenstore är en central tjänst som används av Xen-domäner för att utbyta inställningar och information. Den fungerar ungefär som en gemensam hierarkisk databas där hypervisorn och de virtuella maskinerna kan lagra och läsa konfigurationsvärden.

    I Xen 4.22 införs resurskvoter för varje domän. Det har även införts gränser för hur djupt så kallade bevakningar, eller watches, får byggas upp.

    Syftet är att förhindra att en enskild virtuell maskin använder orimligt mycket minne eller processorkraft i Xenstore. Förbättringen blir särskilt viktig på stora servrar där många virtuella maskiner körs samtidigt.

    Mikrokod kan levereras som en separat modul

    På x86-system kan uppdateringar av processorns mikrokod nu levereras som ett separat Multiboot-paket i CPIO-format.

    Mikrokod kan beskrivas som en låg nivå av programvara inuti processorn. Processortillverkare använder mikrokodsuppdateringar för att rätta fel och i vissa fall minska effekterna av säkerhetsproblem.

    Genom att kunna leverera mikrokoden som en separat startmodul blir det enklare att uppdatera den utan att behöva bygga in den direkt i andra delar av startsystemet.

    Verktyget xenpm har dessutom fått kommandot get-core-temp. Det kan visa temperaturen för enskilda processorkärnor på Intel-processorer som stöder funktionen.

    Utökade tester för funktionell säkerhet

    Xen 4.22 förbättrar även projektets arbete med funktionell säkerhet.

    Versionen innehåller QEMU-baserade verktyg för Software-in-the-Loop-testning. Det innebär att delar av ett system kan testas i en simulerad miljö utan att all fysisk hårdvara behöver finnas tillgänglig.

    Testmiljön kan bland annat användas för att återskapa fel, simulera olika gränssnitt och kontrollera att systemet reagerar på ett förutsägbart sätt.

    Projektet har också lagt till verktyg för kodtäckning. Dessa kan mäta hur stor del av programkoden som faktiskt testas. Stödet sträcker sig från enklare mätningar till Modified Condition/Decision Coverage, en mer avancerad metod som används i säkerhetskritiska system.

    Äldre gränssnitt fortsätter att tas bort

    Utvecklarna har även fortsatt att rensa bort föråldrade gränssnitt och komponenter.

    Sådant arbete ger sällan stora rubriker, men är viktigt för ett långlivat projekt som Xen. När gammal kod tas bort blir systemet enklare att underhålla, och risken minskar för att oanvända funktioner innehåller säkerhetsproblem.

    Xen 4.22 är därför inte bara en version med nya funktioner. Uppdateringen fortsätter också arbetet med att göra hypervisorn mer robust, skalbar och anpassad för moderna processorplattformar.

    Fakta: Vad är en hypervisor?

    En hypervisor är den programvara som skapar och hanterar virtuella datorer.

    Xen är en typ 1-hypervisor och körs direkt på den fysiska hårdvaran. Varje virtuellt operativsystem körs i en egen isolerad domän.

    Den första och mest privilegierade domänen kallas vanligtvis Dom0. Den ansvarar bland annat för administration och åtkomst till fysisk hårdvara. Övriga virtuella maskiner körs normalt som mindre privilegierade gästdomäner, ofta kallade DomU.

    https://wiki.xenproject.org/wiki/Xen_Project_4.22_Release_Notes

    TEKNISKA FAKTA: XEN 4.22
    Programvara: Xen Hypervisor
    Version: 4.22
    Typ: Öppen typ 1-hypervisor
    Arkitekturer: x86, Arm och pågående stöd för RISC-V
    Nyhet för x86: Stöd för Flexible Return and Event Delivery, FRED
    AMD-stöd: AMD Bus Lock Threshold
    Arm-funktion: Viloläge och återupptagning av gäster via PSCI
    Xenstore: Resurskvoter per domän och begränsat bevakningsdjup
    Mikrokod: Kan levereras som en separat Multiboot-modul i CPIO-format
    Temperatur: xenpm get-core-temp visar kärntemperatur på kompatibla Intel-processorer
    Licens: GPL och andra fria licenser beroende på komponent
    > Xen 4.22 förbättrar virtualisering, resurshantering och funktionell säkerhet.
  • Qubes OS 4.3: Ett stort steg framåt för säkerhetsmedvetna datoranvändare

    Qubes OS 4.3 markerar ett viktigt steg framåt för ett av världens mest säkerhetsinriktade operativsystem. Med uppdaterade systemkomponenter, nya standardmallar och förbättrad hantering av både hårdvara och virtuella miljöer fortsätter Qubes OS att utveckla sin unika modell där säkerhet byggs genom strikt isolering snarare än traditionella skyddsmekanismer.

    Qubes OS 4.3: Ett stort steg framåt för säkerhetsmedvetna datoranvändare

    I en tid där digitala hot blir allt mer sofistikerade lanseras Qubes OS 4.3, en ny version av det säkerhetsfokuserade operativsystemet som tar ett annorlunda grepp om datorsäkerhet. I stället för att försöka skydda ett enda stort system bygger Qubes OS på idén att isolera risker – varje program och arbetsuppgift körs i sin egen virtuella miljö, kallad en qube.

    Säkerhet genom isolering

    Grunden i Qubes OS är virtualisering. Webb­läsaren, e-postklienten, dokument du laddar ner och till och med USB-enheter hålls åtskilda i separata virtuella maskiner. Om något går fel i en qube påverkas inte resten av systemet. Det är ett tänkesätt som påminner om brandsäkra sektioner i ett fartyg – ett läckage ska inte sänka hela skeppet.

    Uppgraderad kärna: dom0 och Xen

    I version 4.3 har dom0, den mest privilegierade och känsliga delen av systemet, uppgraderats till Fedora 41. Dom0 ansvarar för att hantera fönster, inställningar och säkerhetspolicyer och körs medvetet utan nätverksåtkomst. Uppgraderingen innebär modernare verktyg och bättre långsiktig underhållbarhet.

    Även hypervisorn, den programvara som kör de virtuella maskinerna, har uppdaterats till Xen 4.19, vilket ger förbättringar i både säkerhet och stabilitet.

    Nya standardmallar – gamla lämnas bakom

    En av de största förändringarna i Qubes OS 4.3 är uppdateringen av systemets mallar (templates), som fungerar som grundsystem för qubes. Den förvalda Fedora-mallen har uppdaterats till Fedora 42, Debian-mallen till Debian 13 och de medföljande anonymitetsmallarna till Whonix 18. Samtidigt har stödet för äldre mallversioner tagits bort helt. Det förenklar underhållet och stärker säkerheten, men innebär också att användare behöver migrera från äldre qubes.

    Nya standardmallar – gamla lämnas bakom

    För användare som ofta öppnar okända filer eller besöker potentiellt riskabla webbplatser introducerar Qubes OS 4.3 förladdade engångs-qubes, så kallade disposable qubes. Dessa kortlivade miljöer startar snabbare och kräver mindre manuellt arbete, vilket gör det enklare att arbeta säkert även i stressade situationer.

    Tydligare kontroll över hårdvara

    Hanteringen av hårdvara har moderniserats genom ett nytt, identitetsbaserat system för enhetstilldelning, ofta kallat New Devices API. Det gör det tydligare vilken fysisk enhet som kopplas till vilken qube och minskar risken för misstag vid hantering av till exempel USB-minnen och nätverkskort.

    Windows-stöd gör comeback

    En efterlängtad nyhet är att Qubes Windows Tools har återinförts. Verktygen förbättrar integrationen när Windows körs i virtuella maskiner, bland annat när det gäller grafik, inmatning och samspel med resten av systemet. För användare som är beroende av Windowsprogram är detta ett viktigt tillskott.

    Uppgradering och kända begränsningar

    Qubes OS 4.3 finns tillgängligt som en ny installations-ISO. Användare av Qubes OS 4.2 kan uppgradera direkt via den dokumenterade uppgraderingsprocessen, medan de som redan kört en 4.3-förhandsversion endast behöver uppdatera systemet som vanligt. Projektet rekommenderar starkt att man tar en fullständig säkerhetskopia innan uppgradering. Det finns även en känd begränsning där mallar som återställs från säkerhetskopior skapade före Qubes OS 4.3 kan peka på äldre paketförråd och därför kräver manuell distributionsuppgradering. Nya installationer och direkta uppgraderingar från version 4.2 påverkas inte.

    Ett operativsystem för en osäkrare värld

    Med Qubes OS 4.3 fortsätter projektet att visa att datasäkerhet inte bara handlar om antivirusprogram och brandväggar, utan om arkitektur och grundläggande designval. För användare som är beredda att lära sig ett mer avancerat arbetssätt erbjuder Qubes OS ett av de mest genomtänkta skydden som finns för skrivbordssystem i dag.

    https://www.qubes-os.org

    Faktaruta: Qubes OS 4.3
    • Ny version: Qubes OS 4.3
    • Dom0: uppgraderad till Fedora 41
    • Hypervisor: Xen 4.19
    • Standardmallar (templates):
    Fedora 42 · Debian 13 · Whonix 18
    Äldre mallversioner stöds inte längre.
    • Nytt: förladdade disposable qubes (snabbare engångsmiljöer)
    • Enheter: moderniserad tilldelning via “New Devices API”
    • Windows: Qubes Windows Tools tillbaka med bättre integration
    • Tips vid uppgradering: ta full backup först.
    Känd grej: återställda templates från äldre backuper kan peka på gamla repos och kan kräva manuell dist-upgrade.



Etikett: Xen

  • Xen 4.22 moderniserar virtualisering för x86 och Arm

    Xen 4.22 är nu släppt med flera förbättringar för moderna x86- och Arm-system. Den nya versionen får bland annat stöd för FRED, bättre skydd mot prestandaproblem, viloläge för virtuella Arm-maskiner och skärpta resursgränser i Xenstore. Den öppna hypervisorn Xen har släppts i version 4.22. Uppdateringen förbättrar hanteringen av avbrott på moderna x86-processorer, ger Arm-baserade virtuella…

  • Qubes OS 4.3: Ett stort steg framåt för säkerhetsmedvetna datoranvändare

    Qubes OS 4.3 markerar ett viktigt steg framåt för ett av världens mest säkerhetsinriktade operativsystem. Med uppdaterade systemkomponenter, nya standardmallar och förbättrad hantering av både hårdvara och virtuella miljöer fortsätter Qubes OS att utveckla sin unika modell där säkerhet byggs genom strikt isolering snarare än traditionella skyddsmekanismer. Qubes OS 4.3: Ett stort steg framåt för…