操作系统成为AI基础设施的第一块拼图
当企业IT架构从虚拟化走向容器化,从私有云走向混合云,操作系统作为底层基础设施的角色正在悄然转变。它不再只是一个"能跑就行"的底层——它必须足够智能,能够主动发现问题、预测风险,并在AI算力需求爆发时提供稳定的运行时环境。
Red Hat在这个时间节点推出Enterprise Linux 10(简称RHEL 10),意图很清晰:把操作系统从被动管理变成主动运营,让企业IT团队在混合云和AI基础设施建设的浪潮中少一些救火的疲态,多一些系统性的掌控感。
三个变化值得关注
1. 实时内核补丁从"可选"变成"内置"
过去企业在Linux生产环境中打补丁,往往意味着业务中断窗口。RHEL 10将实时内核补丁(Live Patching)作为标准功能集成,用户无需额外订阅即可使用kpatch框架。这意味着安全漏洞可以在不重启系统的情况下完成修复。
配合RHEL 10的Application Streams机制,企业可以获得更细粒度的软件更新节奏——基础系统保持稳定,长期支持不变;上层工具链则可以按需更新。
2. 云端运维助手从"噱头"变成"实用"
Red Hat Insights是RHEL 10内置的云端智能分析平台。它基于大量红帽客户部署数据训练的预测模型,在漏洞被利用之前发出修复建议——包括配置漂移、安全合规偏离、性能瓶颈和已知的CVE暴露面。
在RHEL 10中,Red Hat将Insights的告警优先级重新分类,增加了"高风险已知利用"(Known Exploited Vulnerabilities)这一专门标签,直接对应NSA、CISA等机构发布的在野活跃漏洞清单。
3. 安全框架强化:对敏感行业的吸引力明显
RHEL 10在安全层面进一步强化了FIPS 140-2认证的默认启用路径、STIG加固脚本的自动化,以及SELinux策略的细粒度控制。
RHEL 10默认启用OpenSCAP合规检查框架,企业可以用它来对照等保2.0、ISO 27001等国内合规标准进行自检。
混合云一致性:这次不只是口号
RHEL 10通过Image Builder和Red Hat Satellite的深度集成,解决了"混合云一致性"的问题。
Image Builder可以帮企业在数据中心内定制标准化的操作系统镜像,然后将这个镜像部署到AWS、Azure、Google Cloud或者边缘节点。所有节点运行的是完全一致的操作系统版本、内核参数和安全基线。
配合Satellite的统一补丁管理策略,IT团队可以从一个控制台同时管理数百台跨云节点的RHEL实例。
值得关注的实施建议
从RHEL 8升级前需要确认的事项
- 硬件驱动兼容性:部分老旧服务器硬件驱动尚未更新到RHEL 10内核分支,升级前建议先在测试环境验证
- 应用依赖:确认核心业务应用(如Oracle、DB2、某些商业中间件)对RHEL 10默认GCC版本(GCC 14)的兼容性
- 第三方内核模块:任何未签名或手动编译的内核模块在RHEL 10中将无法加载,需提前梳理替换方案
🔧 Linux与混合云相关产品与方案
常见问题
RHEL 10的Live Patching通过kpatch框架实现,允许在系统运行时替换内核函数,而无需重启系统。原理是:当内核漏洞需要修复时,Red Hat提供一个新的kpatch更新包,该包包含被修复函数的新版本和原始版本的差异。kpatch将新函数的安全地址注入到运行中的内核,同时保留原函数的旧代码(以备回滚)。Live Patching适合紧急安全修复,但不替代常规的系统重启——完整的安全更新仍建议通过重启来完成。
KEV(Known Exploited Vulnerabilities)目录由美国CISA维护,列出已在野被利用的漏洞(不同于仅仅披露的漏洞)。Red Hat Insights在RHEL 10中新增KEV标签,意味着当系统存在CISA KEV目录中的漏洞时,Insights会标记为最高优先级告警,而非仅按CVSS评分排序。这一改进的价值在于:CVSS高分漏洞不一定已被攻击者利用,而KEV中的漏洞已被实证威胁。KEV标签帮助企业聚焦真实紧迫的风险。
传统RHEL的RPM包遵循"大版本稳定"原则——一旦发布,更新极为保守,仅包含安全补丁,不引入新功能。Application Streams(应用流)打破了这一限制:用户可以在传统稳定版本和更新的工具链版本之间选择。例如,默认Python版本可能是3.9 LTS,但用户可以通过App Streams启用Python 3.11或3.12,获得更新的语言特性,同时保持底层系统稳定。这让RHEL同时满足"稳定优先"和"工具链迭代"两种需求。
RHEL 10通过以下方式支持等保2.0合规:1)OpenSCAP默认集成——系统内置合规扫描工具,可对照等保2.0控制项(如身份鉴别、访问控制、安全审计)生成合规报告;2)FIPS 140-2默认路径——联邦信息处理标准加密模块的启用更简便;3)SELinux强化——默认启用且提供预置的等保策略模板;4)审计日志——详细记录系统事件,满足安全审计要求。但等保合规不仅依赖操作系统,还需要配合网络设备、安全设备和管理流程的整体设计。
升级路径建议:1)首先确认应用兼容性——在测试环境验证核心业务应用在RHEL 10上的行为;2)使用Leapp进行原地升级(leapp upgrade),可以保留现有配置;3)如果原地升级风险过高,使用Image Builder构建RHEL 10镜像,通过蓝绿部署方式切换;4)第三方内核模块(如专有存储驱动、硬件管理工具)需要找到RHEL 10兼容版本;5)升级完成后运行Insights进行全面健康检查。建议将RHEL 10引入作为新工作负载的目标环境,而非立即迁移所有现有系统。
RHEL 10与主要公有云(AWS、Azure、GCP)的深度集成体现在:云厂商提供的RHEL 10镜像已包含针对该云平台优化的内核参数和云agent(AWS CloudWatch Agent、Azure Syslog等);Red Hat Satellite可以同时管理本地数据中心和云上的RHEL实例,统一执行补丁策略和配置基线;Image Builder允许在本地构建针对特定云厂商定制的镜像(AWS AMI、Azure VHD、GCP镜像),保证跨云部署的一致性。这种一致性对于需要跨云故障转移或多云部署的企业尤为重要。
不能。RHEL 10的Insights提供的是"主动式运维建议",其价值在于扩大了运维团队的可见范围——系统会主动告知潜在风险,而非等待告警触发。但Insights的建议仍需要运维人员判断和执行:系统会告诉你"某CVE影响了你的一台服务器",但不会自动修复;系统会提示"某配置存在合规偏离",但不会自动回滚;系统会预警"某服务可用性有风险",但不会自动重启。对于日常运维决策、变更管理和应急响应,人类经验仍不可替代。
RHEL 10的容器工具有几个关键改进:1)Podman 5.0作为默认容器运行时,提供了更好的安全隔离和资源管理;2)Cgroups v2全面默认启用,改进了容器资源控制和限制的精度;3)镜像签名和验证机制更完善,支持Sigstore签名,满足软件供应链安全要求;4)与OpenShift的集成更紧密,RHEL 10作为OpenShift的节点操作系统时,支持更高级别的容器运行时安全策略(seccomp、SELinux策略的细粒度控制)。
本文内容由VISBAT维思贝特技术团队撰写。如需了解更多安全方案,欢迎联系VISBAT维思贝特。可为企业开展等保及其他安全合规建设提供技术支持。