【摘 要】
:
与传统的虚拟机相比,容器启动快速、资源占用率更低,在云计算领域受到越来越广泛的应用。然而,容器的安全性和隔离性远不如虚拟机。这种问题的根源在于多个容器会共享同一个操作系统内核以及使用内核提供的统一的系统调用接口。任意容器通过系统调用对内核造成的破坏都有可能影响到其他容器甚至宿主机的正常运行。现有的系统调用过滤方法,主要是基于内核层面的过滤器或是基于用户态的内核,会给容器带来显著的性能开销。如何在增
论文部分内容阅读
与传统的虚拟机相比,容器启动快速、资源占用率更低,在云计算领域受到越来越广泛的应用。然而,容器的安全性和隔离性远不如虚拟机。这种问题的根源在于多个容器会共享同一个操作系统内核以及使用内核提供的统一的系统调用接口。任意容器通过系统调用对内核造成的破坏都有可能影响到其他容器甚至宿主机的正常运行。现有的系统调用过滤方法,主要是基于内核层面的过滤器或是基于用户态的内核,会给容器带来显著的性能开销。如何在增强容器系统调用安全的同时尽可能少的引入性能开销是一个值得重视的问题。面向容器环境的Linux系统调用虚拟化旨在解决上述问题。该设计的核心是使用内核模块来为容器实现系统调用的虚拟化。内核模块由修改后的run C运行时进行加载与卸载。每个内核模块内部独立实现一套容器的系统调用代码以及生成一个独立的容器系统调用表,解决了容器共享统一的系统调用接口的问题,消除了容器对全局系统调用表的依赖,达到了增强容器系统调用安全的目的。同时,内核模块的轻量性和灵活性可以有效减小系统的性能开销。实验结果表明,容器系统调用表对容器透明,可以不依赖内核全局系统调用表正常地处理容器的系统调用。以系统调用futex()和getpid()为例的功能测试返回了正确的结果,证明系统调用虚拟化方法的可行性。系统调用延迟测试结果显示,在启用系统调用虚拟化功能后,容器的系统调用延迟最多只有不到4%的增加。以系统调用futex()为例的性能测试也表明,相比Docker容器,系统调用虚拟化只有不到2%的性能开销。
其他文献
钛合金因其高比强度、耐腐蚀性能、生物相容性,已广泛应用于航空航天、生物医学、石油化工等领域,但钛合金的低耐磨性限制其进一步应用。目前常在钛合金表面电镀镍、铜、铬等金属层以提高钛合金耐磨性。但由于镀层以机械结合的方式与基体结合,其结合性能不足,镀层服役寿命有限。研究者利用镀后扩散热处理强化电镀Ni与Ti-6Al-4V(TC4)基体的结合性能,并采用划格法、挫削法等检测Ni镀层结合性能,然而这类定性镀
分布式压缩感知建立在压缩感知理论基础上,既能利用信号内的相关性又能挖掘信号间的相关性,可以提高信号的重构精度,在图像处理等领域有着广泛的应用。作为图像处理的一个重要分支,图像融合因其广阔的应用前景,吸引了国内外研究学者的广泛关注。鉴于同一场景的待融合源图像间存在着很强的相关性,本论文通过引入分布式压缩感知挖掘图像的相关性进而实现图像融合,具体工作如下:1、多聚焦图像融合旨在识别同一场景下多张单聚焦
在工业互联网背景下,工业控制网络对各要素之间的互连互通提出了更高的要求,工业以太网协议标准不统一、彼此之间不能兼容的问题日益突出。为此,IEEE802任务组发布了一系列时间敏感网络标准,为工业以太网协议建立了一套通用的时间确定性机制。作为时间敏感网络标准中最重要的协议之一,IEEE 802.1AS协议缺乏固有的安全机制,存在极大的安全隐患。在该背景下,本文针对IEEE 802.1AS协议的安全性问
随着新课程改革的实施和有序推进,如何有效提高音乐课程特别是小学阶段教学效率、实现新课标教学三个维度的目标、全面提高学生音乐素养,成为了音乐教师教学实践中关注的主要问题。众所周知,视唱练耳作为音乐教学中的重要环节,在培养学生的听觉能力、音乐感知能力、作品鉴赏能力方面发挥着不可替代的作用。通过笔者调查发现,有相当一部分小学教师在视唱练耳课程教学中往往直奔主题,直接进入到歌曲的学唱环节,忽视或无视视唱练
单目3D目标检测是自动驾驶领域的一个重要课题。现有的单目3D目标检测算法通常基于完全的深度学习方案。同时往往只针对训练样本数量较多的类别,如汽车(Car)等进行训练,而对于其他样本量少的类别,如骑自行车人(Cyclist)等不予过多关注,或者运用效果不甚理想。对于需要完成空间推理的网络而言,样本的数量对成功训练网络起到了极大的作用。即使采用数据增广等方式进行扩充,网络在检测2D时效果相对明显,但推
繁简分流与当今世界司法审判模式的发展演变相契合。在世界范围内,面对诉讼案件数量大幅上升、人案矛盾突出、诉讼效率低下但成本高昂的现实,通过设立更为快捷、成本更加低廉的程序及时解决争议已经成为必然趋势。小额诉讼程序、简易程序、辩诉交易等已经成为许多国家诉讼制度改革的重要选择。行政案件数量不断增加已然成为普遍现象,给人民法院行政审判庭带来了巨大压力。对于行政争议的解决而言,较为理想的状态应该是简单案件能
锂离子电池作为一种高能量,长寿命且环保的储能设备,已被广泛应用于日常生活中,但随着社会的快速发展,人们对锂电池的性能要求也越来越高。开发安全可靠,绿色环保,且拥有更高能量密度的电极材料将是未来电池行业的主要任务,而富锂锰基正极材料因具有高能量低成本的优点,已然成为下一代正极材料的研究热点。本文以硫酸盐为原料,(NH4)2CO3为沉淀-络合剂,通过共沉淀法制备得到Mn1-2xNixCoxCO3前驱体
互联网技术的快速发展和普及,引发了文本、图像、音频和视频等多模态数据的指数式增长,给数据存储和查询带来很大的挑战。多模态数据的主要特点是种类多、杂糅性强,难以对其进行有效地管理和利用,这也制约了进一步从中挖掘数据潜在价值。因此,本文研究的是通过深度学习、存储优化等技术,实现基于内容相似性查询的视频文本存储机制。主要面临的挑战是:视频与文本数据之间的差异性巨大,且存在语义鸿沟,导致相关有效查询的难度
体系是一类综合集成大系统,通过一众具备运行独立性和管理独立性的异构组件系统互联、互通、互操作,从而涌现出单个系统所不具备的能力。由于要素多样、规模庞大、连通复杂,体系面临各式各样的不确定性,韧性则是应对不确定性的能力。面对多任务变化、突发扰动、攻击甚至失效,韧性体系可以凭借特定策略机制进行预测、响应、抵抗、吸收和恢复,进而保持原有效能或产生积极涌现。然而体系韧性的分析、评估与设计面临着诸多挑战,需
随着化石燃料的消耗增加以及日渐加剧的能源危机和温室效应所带来的问题,探索和利用新能源是人类走上新时代的必经之路。近年来,生物柴油因其环保性、可再生性以及可直接用于发动机且拥有比柴油优越的排放性能等优点,被视为最有前景的替代燃料。然而,生物柴油是由多种长链脂肪酸甲酯组成,成分复杂,目前对它的化学反应动力学研究仍然任重而道远。针对目前生物柴油反应动力学以及反应机理研究不充分等问题,本文首先开展生物柴油