URL: https://linuxfr.org/users/palainp/journaux/qubesos-m-interesse-beaucoup Title: QubesOS m'intéresse beaucoup Authors: palainp Date: 2020年12月11日T10:33:33+01:00 License: CC By-SA Tags: qubes et ubuntu Score: 18 Demat Inal, Je me suis beaucoup retrouvé dans le journal de [lezardbreton](https://linuxfr.org/users/lezardbreton/journaux/linux-ne-m-interesse-plus) : début avec linux fin des années 90, beaucoup d'apprentissage avec des _randoms_ distribution, _linux from scratch_ (ma plus grosse pente au niveau de l'apprentissage), et au bout d'un moment je me suis fixé sur ubuntu et une utilisation sans heurt pendant une dizaine d'années. En 2018, profitant d'un changement de PC portable, j'ai pu basculer sur QubesOS et ressentir de nouveau les sensations que j'avais eu fin 90/début 2000, je ne vous raconte pas le plaisir que c'est de rajeunir de 20 ans ! Mais, pour une raison ou une autre, et de manière plus rapide cette fois, je suis retombé dans une utilisation sans heurt. Donc mon message d'aujourd'hui sera essayez QubesOS, mais pas juste tester comme beaucoup le faisaient il y a des années avec un linux installé en _dual boot_ et au final très rarement utilisé. Non, vraiment, profitez du renouvellement d'un équipement pour n'installer QUE ce système, et utilisez le au quotidien. La plupart des documents qu'on peut trouver sur Qubes sont complets (aussi je ne suis pas certain qu'un témoignage supplémentaire puisse vous aider dans cette décision) mais ils datent souvent un peu et parlent d'un système compliqué avec plein de machines virtuelles (VM dans la suite), une communication inter-VM difficile (c'est pas simple de faire une capture d'écran, de faire un copier/coller entre deux machines, de partager un fichier etc.). Je ne me souhaite pas minimiser l'impact ergonomique du système sur la plupart des opérations basiques décrites, mais la situation a beaucoup progressé, on s'y habitue vite et l'usage devient progressivement aisé. Je vais donc clore cette longue introduction sur le `tl;dr` suivant : installez QubesOS et donnez-vous [6 mois](https://www.youtube.com/watch?v=sbN5Bz3v-uA) d'utilisation au quotidien. ## QubesOS et les performances Quand je parle de Qubes, j'ai souvent la remarque indiquant qu'utiliser des machines virtuelles vient dégrader les performances de l'ordinateur, et je pense que c'est surtout lié à la visibilité des machines virtuelles utilisées au travers d'un hyperviseur de [type 2](https://fr.wikipedia.org/wiki/Hyperviseur#Type_2_:_hosted) comme par exemple virtualbox. Ce type de machine virtuelle, qui s'exécute sur du matériel virtuel proposé par l'hyperviseur existe aussi dans Qubes (Qubes utilise un hyperviseur de [type 1](https://fr.wikipedia.org/wiki/Hyperviseur#Type_1_:_natif) [Xen](https://fr.wikipedia.org/wiki/Xen) ), ce sont les machines dites HVM où le matériel est virtualisé. Quand on lance une machine de ce type, en fait on en lance deux, une pour accéder au vrai matériel et une qui va accéder au matériel virtualisé et où notre système sera réellement lancé. C'est par exemple le cas des VM qui s'occupent du réseau ou de l'usb, ces machines n'accèdent pas directement au matériel, mais uniquement à une machine virtualisant le matériel proposée par l'hyperviseur. Pour les autres machines, elles sont la plupart du temps dans un mode [para-virtualisé](https://fr.wikipedia.org/wiki/Paravirtualisation) et accèdent donc au matériel (par l'interface proposée par l'hyperviseur) avec un coût très légèrement supérieur à un accès direct. Il y a donc une très légère dégradation des performances, mais vraiment pas de l'ordre de grandeur qui peut être imaginé quand on pense virtualisation complète (à la type 2). Comme je l'avais indiqué dans plusieurs commentaires, le principal reproche que je peux faire à QubesOS est de consommer pas mal de mémoire. Actuellement la commande `xentop` (l'équivalent de top mais pour les machines virtuelles) m'indique : ``` xentop - 09:21:13 Xen 4.8.5-27.fc25 12 domains: 2 running, 10 blocked, 0 paused, 0 crashed, 0 dying, 0 shutdown Mem: 33410148k total, 30319924k used, 3090224k free CPUs: 4 @ 1800MHz ``` Oui, sur 32Go de mémoire, 30Go sont actuellement utilisé (j'ai 4 VM applicatives, 5 VM fonctionnelles, 1 VM d'administration et 2 VM virtualisant du matériel). Les VM applicatives représentent environ 20Go sur les 30Go, elles occupent entre 4 et 6Go à chaque fois, il faut juste le voir comme 4 PCs différents. Le reste est surtout occupé par les VM fonctionnelles, dont en particulier le pare-feu qui prend 4Go à lui tout seul (linux aime bien avoir plein de chose en cache :) ). ##QubesOS et la mémoire Afin de proposer une réduction de l'empreinte mémoire, l'idée des [unikernels](https://fr.wikipedia.org/wiki/Unikernel) est une bonne piste, en particulier pour les VM fonctionnelles. Alors bien sûr un unikernel n'est probablement pas réaliste pour la gestion du réseau, de l'usb, de l'administration de Xen ou de l'affichage car les pilotes nécessaires sont nombreux et complexes, mais pour des fonctions plus simples comme le pare-feu, ou l'utilisation d'un vpn c'est très envisageable (la communication réseau inter VM passant par les interfaces de l'hyperviseur). Ainsi le projet [qubes-mirage-firewall](https://github.com/mirage/qubes-mirage-firewall) a été proposé dans l'optique d'avoir un pare-feu utilisant une taille très réduite de mémoire (de l'ordre de 32 ou 64Mo). Ce projet commencé en [2016](http://roscidus.com/blog/blog/2016/01/01/a-unikernel-firewall-for-qubesos/) utilisait jusqu'à récemment le mode HVM car mirageOS (le noyau sur lequel se base qubes-mirage-firewall) ne permettait pas d'avoir un mode para-virtualisé et une _issue_ avait été ouverte à ce sujet (https://github.com/mirage/qubes-mirage-firewall/issues/29). Vous l'avez sans doute compris, mais le passage à un mode para-virtulisé est un sujet concernant les performances. Depuis la sortie de [mirageOS 3.9](https://github.com/ocaml/opam-repository/pull/17485), il est maintenant possible de démarrer un unikernel utilisant mirageOS en para-virtualisation dans Xen (et donc d'avoir un firewall limité à 64Mo de mémoire). Le problème de la consomation de mémoire devrait donc logiquement pouvoir diminuer dans un futur proche :) ##Prochaines évolutions Je suis assez enthousiaste concernant la prochaine version QubesOS 4.1 et en particulier le fait que l'interface graphique sorte de la VM d'administration (actuellement elle fait tourner X11) pour avoir [sa propre VM](https://www.qubes-os.org/news/2020/03/18/gui-domain/). Pour conclure, j'espère que j'ai pu vous donner au moins une petite envie de rajeunir si cela fait un moment que tout se passe bien sur votre système :)