تحقق من حالة مكافحة التطرف العنيف. تعرف على المزيد.
لست متأكدا من ماهية الترقيع المباشر أو كيف يعمل؟ تحقق من هذا الدليل الشامل.
هل تكافح مع نوافذ الصيانة ، وتقلق بشأن آليات الترقيع غير الكاملة وتأثيرها على عمليات Red Hat الأمنية الخاصة بك؟ يعد تصحيح نواة Linux المباشر ، المعروف أيضا باسم الترقيع الساخن ، هو الحل لكلا التحديين - ولكن لا يتم إنشاء كل أداة تصحيح kernel حية بنفس الطريقة.
قام معظم بائعي Linux للمؤسسات بطرح أدوات التصحيح المباشر - بما في ذلك أداة Red Hat ل Red Hat Enterprise Linux (RHEL) ، والتي تسمى Kpatch. يعد اعتماد التصحيح المباشر الآن أفضل ممارسات الأمن السيبراني واستخدام أفضل أداة لاحتياجاتك أمر بالغ الأهمية.
يطبق Kpatch التغييرات على النواة أثناء تشغيلها وبالتالي يخفف من التحديات المتعلقة بنوافذ الصيانة. لقد تم دعم أعباء عمل الخادم المستندة إلى Red Hat منذ الإصدار الأول من Kpatch في عام 2014 ، ولكن له إيجابيات وسلبيات. لنلقي نظرة.
محتوى الرواية
جاء قرار Red Hat بإدخال Kpatch في الخط الرئيسي لنواة Linux متأخرا بعض الشيء ، نظرا لأنه تم تطويره بعد KSplice - مشروع MIT - وبعد KernelCare ، الذي طوره الفريق في CloudLinux. مثل أقرانها ، يقوم Kpatch بإجراء ترقيع مباشر عن طريق التبديل السريع لوظيفة استبدال تحتوي على نسخة مصححة من كود kernel.
بمعنى آخر ، يسمح لك Kpatch بتطبيق تصحيحات الأمان على أحمال العمل المستندة إلى Red Hat ، دون الحاجة إلى إعادة تشغيل الخادم على الفور بعد التصحيح. تم تطوير الأداة داخليا بواسطة Red Hat ، وفي البداية كانت مشابهة ل kGraft ، وهي أداة طورها الفريق في SUSE Linux. نظرا لمدى ارتباط kGraft ارتباطا وثيقا ب Kpatch ، قررت المنظمتان العمل معا وتوحيد جهودهما.
إليك نقطة أساسية يجب فهمها حول تصحيح النواة الديناميكي Kpatch. عند إجراء الترقيع المباشر أو كما كان يطلق عليه ، تصحيح النواة الديناميكي ، هناك طريقان: الترقيع المؤقت والترقيع المستمر. يعتمد Kpatch على التصحيح المباشر المؤقت وهو بالضبط ما يقوله ، وهي طريقة مؤقتة لتثبيت التصحيحات الهامة على عبء العمل قيد التشغيل دون إعادة التشغيل.
ومع ذلك ، لا يتم دمج التصحيحات المؤقتة بشكل كامل ، وسيؤدي الاعتماد على التصحيح المؤقت المستمر في النهاية إلى تدهور الأداء - حتى يتم إجراء إعادة تشغيل النواة قيد التشغيل. نعم ، إنه يساعد في التخفيف من التحديات المتعلقة بالتصحيح ، لكن الاعتماد على التصحيحات المؤقتة لوحدات kernel ليس علاجا مثاليا.
أفضل طريقة للقيام بالتصحيح هي التصحيح المستمر ، حيث يحتوي كل تصحيح مباشر للنواة على إصلاح تراكمي في ملف ثنائي واحد. لا يتم تطبيق وحدات التصحيح فوق بعضها البعض ، ولا يوجد تدهور في الأداء ولا حاجة لإعادة تشغيل النظام. وعندما يتعلق الأمر بالتصحيح ، يمكن القول أن التخلص من عمليات إعادة التشغيل المطلوبة لتحديث إصدار kernel هو الهدف الأساسي حقا.
Kpatch هو خيار لأي شخص يقوم بتشغيل Red Hat Enterprise Linux (RHEL). تم بناؤه وصيانته من قبل مطوري Red Hat ، بعد كل شيء. ومع ذلك ، لن يتم تغطية أي شخص يقوم بتشغيل RHEL 6 ، أو إصدارات معينة من RHEL 7 للبقع الساخنة بواسطة Kpatch. يتم دعم RHEL 8 و 7.7 و 7.6 فقط. يتم أيضا دعم بعض توزيعات Linux غير RHEL ، بما في ذلك إصدارات محددة من Ubuntu و Debian و Gentoo.
إذا كنت تقوم بتشغيل إصدار من RHEL أو Ubuntu أو Debian غير مدعوم من Kpatch ، أو في الواقع توزيعة Linux أخرى مثل CentOS أو Amazon Linux ، فستحتاج إلى التطلع إلى KernelCare للحصول على دعم التصحيح المباشر.
بالمناسبة ، إذا اخترت KernelCare Enterprise ، فستبحث عن أسعار مناسبة للميزانية تنخفض إلى أقل من 60 دولارا / خادما سنويا. مع التصحيح المستمر والدعم لمجموعة واسعة من توزيعات Linux ، تقدم KernelCare مجموعة ميزات غنية نسبيا أيضا.
تكلفة تنفيذ Kpatch أعلى بكثير ما لم تكن مشتركا بالفعل في خطة دعم RHEL. ذلك لأن Kpatch متاح فقط لعملاء Red Hat الذين لديهم خطة دعم متميزة ، وهذا هو 1,299 دولارا سنويا لكل جهاز.
ريد هات إنتربرايز لينكس | كيرنيل كير إنتربرايز مع إضافة ليب كير | |
---|---|---|
التوزيعات المدعومة | ريد هات إنتربرايز لينكس | ريد هات إنتربرايز لينكس 6 و 7 و 8 و 9 ، بالإضافة إلى أوبونتو وأوراكل وألما لينكس وغيرها الكثير |
ابنيه | x86-64 | x86-64 ، arm64 |
تغطيه | نواة لينكس | نواة لينكس ومساحة المستخدمين الحرجة (glibc و openssl) |
نقاط الضعف مصححة | مجموعة فرعية من عالية وحرجة | كل |
عمر ترقيع النواة | 6 أشهر | غير محدود عمليا |
تصحيحات مخصصة | نعم | نعم |
ترقيع QEMU | لا | نعم |
تصحيح قاعدة البيانات | لا | نعم |
دعم 24/7 | لا، 24×7 لحالتين 1 و 2 من الحالات الخطيرة، وإلا ساعات العمل القياسية (للمشتركين المميزين) | نعم ، عبر الإنترنت ، 24/7/365 مع أولويات مختلفة للاشتراكات المختلفة |
توزيع مجموعة التصحيح | لا توجد قناة توزيع ، التصحيحات منفصلة | مجموعة تصحيح واحدة لجميع التصحيحات |
واجهة برمجة التطبيقات المتاحة | لا | نعم |
وظيفة التراجع | نعم | نعم ، بدون تمهيد |
متاح للعملاء الجدد | فقط ل RHEL | نعم، أكثر من 40 توزيعة مدعومة |
نوع الترقيع | مؤقت | مثابر |
الإضافات | – | تصحيحات مخصصة ، QEMU ، تصحيح قاعدة البيانات |
تكاليف | مجمعة مع اشتراك RedHat بسعر 349 دولارا سنويا لكل مقبس وحدة المعالجة المركزية. | 59.50 دولارا في السنة لكل نظام. يمكن تضمين إضافات مختلفة في الاشتراك. التسعير بالجملة متاح. |
يعد التبديل من آلية تصحيح النواة الحية Kpatch إلى KernelCare Enterprise أمرا بسيطا. كل ما يتطلبه الأمر هو برنامج نصي بسيط لبدء التشغيل السريع لتثبيت KernelCare ، وستتمتع أنظمة Linux الخاصة بك بتصحيح مستمر ودائم في جميع المجالات.
لا يؤدي تثبيت KernelCare Enterprise إلى تعطيل أحمال العمل الحالية وتحافظ على الوظائف الأصلية ل Kpatch. ومع ذلك ، فإن KernelCare يفعل أكثر من ذلك بكثير من خلال تقليل الاضطراب تماما بفضل التصحيح الدائم مما يعني أنك لن تحتاج أبدا إلى إعادة التشغيل.
إذا كنت أحد عملاء الدعم المتميز ل Red Hat وتستخدم RHEL حصريا على خوادمك ، وإذا لم يؤد تصحيح kernel المؤقت إلى استنزاف مفرط للموارد أو وقت تعطل ، فقد ترغب في التفكير في Kpatch ، لأنه مدرج بالفعل في اتفاقيتك مع Red Hat.
يجب على المؤسسات التي تدير مزيجا من توزيعات Linux أو التي لا تحتاج إلى جميع الأجراس والصفارات الإضافية المضمنة في عقد دعم Red Hat أن تفكر بجدية في KernelCare كواحدة من الأدوات البديلة ل Kpatch ، نظرا لانخفاض تكلفة KernelCare Enterprise ومجموعة ميزاتها الأوسع. أخيرا ، إذا كنت مثل العديد من المؤسسات ، لا يمكنك ببساطة تحمل تكاليف عمليات إعادة التشغيل التي تنطوي عليها طريقة التصحيح المباشر المؤقتة ل Kpatch ، فإن KernelCare هو خيارك الأفضل.
أخبرنا بتحدياتك وسيساعدك خبراؤنا في العثور على أفضل طريقة لمعالجتها باستخدام خط إنتاج TuxCare.