Статьи

ИЗОЛЯЦИЯ ПРОЦЕСCОВ В ОПЕРАЦИОННОЙ СИСТЕМЕ АЛЬТ С ИСПОЛЬЗОВАНИЕМ МЕХАНИЗМОВ CGROUPS V2

Скачать PDF Статья на eLIBRARY.RU

Аннотация

Проблема управления вычислительными ресурсами в многозадачных операционных системах приобретает особую значимость с распространением сред контейнеризации и необходимостью одновременного выполнения задач с различными требованиями к ресурсам. Традиционные механизмы Linux – nice, cpulimit, ulimit – не обеспечивают комплексной групповой изоляции: nice задаёт лишь рекомендательный приоритет, cpulimit использует сигналы SIGSTOP/CONT, а ulimit ограничивает только сессию пользователя. Проблема интерференции рабочих нагрузок, известная как проблема «шумного соседа», остаётся ключевой в системном администрировании и информационной безопасности. Цель исследования: экспериментальная количественная оценка эффективности механизмов изоляции ресурсов cgroups v2 в дистрибутиве ОС Альт (ядро Linux 6.1.115). Методика. Для проверки гипотез H1a (изоляция CPU) и H1b (изоляция памяти) разработана серия контролируемых экспериментов с применением контроллеров cpuset и memory.max при варьировании нагрузки: 1–2 ядра, лимиты памяти 50–500 МБ, смешанный сценарий с приоритетными и фоновыми процессами. Измеряемые метрики: PSR (принадлежность ядру CPU), nr_switches (переключения контекста), memory.events (счётчики OOM Killer). Результаты. При использовании cpuset значение PSR для 100% наблюдений совпадало с назначенным ядром; nr_switches составил 3–4 переключения без межгрупповой миграции. При превышении лимита memory.max активировался механизм завершения процессов при нехватке памяти OOM Killer (oom_kill=1), не затрагивая другие группы. Выводы. Гипотезы H1a и H1b полностью подтверждены. Cgroups v2 демонстрирует принципиальные преимущества перед традиционными механизмами изоляции. Механизмы cpuset и memory.max могут поддерживать отдельные требования по разделению ресурсов и ограничению их исчерпания, однако сами по себе не доказывают соответствие приказу ФСТЭК России № 118 или PCI DSS 4.0.

Онлайн просмотр

Список литературы

  1. Носенко, Д. И. Сетевое и системное администрирование. Подготовка к Демонстрационному экзамену КОД 09.02.06-1-2025 : практикум / Д. И. Носенко, А. П. Золотарёв, А. Г. Уймин [и др.]. – Саратов : Профобразование, 2025. – 216 с. – ISBN 978-5-4488-2908-6. – URL: https://www.iprbookshop.ru/159510.html (дата обращения: 13.05.2025). – Текст : электронный.
  2. Уймин, А. Г. Моделирование телекоммуникационной сети средствами сетевых инструментов Linux: инструменты создания цифровых двойников / А. Г. Уймин, О. Р. Никитин // I-methods. – 2023. – Т. 15, № 2. – EDN NFJDVH.
  3. Nice and Renice Command in Linux [Электронный ресурс] // GeeksforGeeks. – 2025. – URL: https://www.geeksforgeeks.org/linux-unix/nice-and-renice-command-in-linux-with-examples/ (дата обращения: 14.05.2025). – Текст : электронный.
  4. Cpulimit: CPU usage limiter for Linux [Электронный ресурс] // GitHub. – 2025. – URL: https://github.com/opsengine/cpulimit (дата обращения: 14.05.2025). – Текст : электронный.
  5. Ulimit(3) – Linux manual page [Электронный ресурс] // man7.org. – 2025. – URL: https://man7.org/linux/man-pages/man3/ulimit.3.html (дата обращения: 14.05.2025). – Текст : электронный.
  6. Control Group v2 – The Linux Kernel documentation [Электронный ресурс] // The Linux Kernel. – 2025. – URL: https://docs.kernel.org/admin-guide/cgroup-v2.html (дата обращения: 14.05.2025). – Текст : электронный.
  7. Conway, J. Re: Getting out ahead of OOM [Электронный ресурс] / J. Conway // pgsql-admin Mailing List. – 2025. – URL: https://postgrespro.com/list/id/e52f00fc-ffe3-4745-8082-b492f44c6693@joeconway.com (дата обращения: 14.05.2025). – Текст : электронный.
  8. Namespaces (7) – Linux manual page [Электронный ресурс] // man7.org. – 2024. – URL: https://man7.org/linux/man-pages/man7/namespaces.7.html (дата обращения: 14.05.2025). – Текст : электронный.
  9. Wiedner, F. Control Groups Added Latency in NFVs: An Update Needed? / F. Wiedner, A. Daichendt, J. Andre, G. Carle // 2023 IEEE Conference on Network Function Virtualization and Software Defined Networks (NFV-SDN). – 2023. – P. 40–45. – DOI: 10.1109/NFV-SDN59219.2023.10329612.
  10. systemd.resource-control — Resource Control Unit Settings [Электронный ресурс] // freedesktop.org. – 2025. – URL: https://www.freedesktop.org/software/systemd/man/latest/systemd.resource-control.html (дата обращения: 30.09.2025). – Текст : электронный.
  11. Крайнов, П. А. Мониторинг системы контрольных групп процессов в ОС Альт / П. А. Крайнов, С. А. Пашина // Всероссийский сборник статей и публикаций института развития образования, повышения квалификации и переподготовки. – 2025. – URL: https://ropkip.ru/publication/415456 (дата обращения: 14.05.2025). – Текст : электронный.
  12. ОС Альт – Документация [Электронный ресурс] // BaseALT. – 2025. – URL: https://docs.altlinux.org/ru-RU/index.html (дата обращения: 14.05.2025). – Текст : электронный.
  13. Об утверждении Требований по безопасности информации к средствам контейнеризации : приказ ФСТЭК России от 4 июля 2022 г. № 118 [Электронный ресурс] // ГАРАНТ. – 2022. – URL: https://base.garant.ru/405955413/ (дата обращения: 14.05.2025). – Текст : электронный.
  14. ГОСТ Р 59006-2020. Защита информации. Доверенная загрузка. Термины и определения [Электронный ресурс]. – М. : Стандартинформ, 2020. – URL: https://docs.cntd.ru/document/1200174521 (дата обращения: 13.05.2025). – Текст : электронный.
  15. PCI Data Security Standard (PCI DSS) version 4.0.1 [Электронный ресурс] // PCI Security Standards Council. – 2024. – URL: https://www.pcisecuritystandards.org/document_library/ (дата обращения: 13.05.2025). – Текст : электронный.

Лицензия

Copyright (c) 2025 Е. А. Еремина, А. Н. Простова (Авторы)

Ключевые слова