VPS KVM - pełna wirtualizacja i własny system
KVM to pełna wirtualizacja — własny kernel gościa, moduły, sysctl. Nie kontener dzielący kernel z sąsiadami. Limity planu twarde. Ops po Twojej stronie.
Pełna VM, nie kontener udający VPS
KVM + QEMU na hoście Sinlege. Gość widzi wirtualny sprzęt, instaluje własny kernel.
Potrzebujesz modułu jądra, niestandardowego sysctl, BPF — kontener bywa za ciasny.
Cena: więcej RAM na sam system niż w LXC. W zamian izolacja.
KVM vs OpenVZ/LXC u innych
Shared kernel u taniego providera — szybszy start, mniejsza swoboda.
KVM — reboot gościa nie dotyka sąsiada. Kernel exploit w gościu — granica hypervisora.
Sinlege stawia na KVM pod VPS. Konsekwentnie.
vCPU i Ryzen 9 7900X
Plan określa vCPU. Fizyczny 7900X na hoście — Zen 4, shared.
Steal time — miara konkurowania o fizyczne rdzenie.
Pinning i NUMA — na VPS zwykle abstrakcja. Nie polegaj bez potwierdzenia.
Pamięć gościa
DDR5 4800 MHz na hoście, bez ECC. Gość dostaje alokację z planu.
Balloon driver bywa dostępny — nie polegaj na overcommit u siebie.
Swap — ostatnia deska, nie strategia.
Wirtualny dysk na NVMe Gen4
Virtio block — standard. Partycjonuj sensownie: /, /var, ewentualnie /home.
Grow partition po upgrade planu — procedura z panelu, czasem reboot.
Shared IOPS — variance. DB i logi monitoruj.
Virtio net i AS219481
Interfejs eth0 w gościu — Ty konfigurujesz firewall.
Transfer w planie VPS. Anti-DDoS L3/L4 przed dotarciem do VM.
Shared 10 Gbps burst — nie dedykowany port per KVM.
Własny BGP? IP Transit — WireGuard, per TB, nie pakiet VPS.
Internet → Anti-DDoS → hypervisor (KVM) → Twój kernel gościa
Cykl życia maszyny
Instalacja z panelu — szybki start. Potem patch, backup, monitoring — Ty.
Reinstall OS niszczy dysk — backup przed.
Migracja do większego planu — czasem krótka przerwa. Zaplanuj.
Własny kernel — kiedy warto
Moduł WireGuard, ZFS, BPF tooling — compile lub DKMS w gościu.
Custom kernel bez trackowania security patch — ryzyko.
Distro kernel wystarcza w 95% przypadków.
Virtio drivers
Linux: virtio_blk, virtio_net domyślnie w nowych kernelach.
Windows: VirtIO drivers z ISO — dysk i sieć bez tego wolne.
Aktualizacja guest agent jeśli dostępny — lepsze shutdown z hypervisora.
Izolacja od sąsiada
KVM — osobny adres space. Kernel exploit w gościu nie powinien dotykać sąsiada — patch gościa i tak obowiązkowy.
Side channel — teoretyczne klasy ataków — patch hosta po stronie operatora.
Nie uruchamiaj nieznanego kodu „bo KVM”.
Migracja między providerami
Eksport dysku albo rsync root — zależy od źródła.
UUID dysku może się zmienić — fstab/fstab by UUID.
Test boot na nowym KVM przed DNS cutover.
KVM vs kontener na VPS
Kontener na tym samym VPS (Docker) — dzieli kernel gościa.
KVM gość — osobny kernel. Więcej RAM overhead, większa swoboda.
Proxmox w gościu — KVM w KVM — patrz /vps-proxmox.
Audyt gościa KVM
CIS benchmark albo lynis — punkt wyjścia hardeningu.
Otwarte porty: ss -tlnp. Usuń nieużywane usługi.
Lista zainstalowanych pakietów — baseline po instalacji.
Dlaczego KVM na końcu dnia
Pełna wirtualizacja — własny kernel, reboot gościa nie dotyka sąsiada OpenVZ-style.
Ryzen 9 7900X host, DDR5 4800 bez ECC, NVMe Gen4 — specyfikacja platformy Sinlege WAW Tier III.
vCPU/RAM/dysk — twarde limity planu. steal, iowait — miary shared.
Transfer w planie VPS. Anti-DDoS L3/L4 przed VM. Shared 10 Gbps burst — nie dedyk per KVM.
AS219481 routing. IP Transit WireGuard per TB — gdy VPS to za mało dla projektu sieci.
Root — Twoje patchy, firewall, backup offsite. Brak 100% SLA — projektuj odporność.
Gość KVM end-to-end
Install → harden → deploy → monitor → backup → test restore → dokumentacja.
Każdy krok Twoją odpowiedzialnością. Panel daje maszynę i sieć.
Upgrade planu — backup przed resize.
Checklist faktów
KVM pełna VM, Ryzen 9 7900X, DDR5 4800 bez ECC, NVMe Gen4, WAW Tier III, AS219481, transfer w planie VPS, Anti-DDoS L3/L4, shared 10 Gbps burst, IP Transit WireGuard per TB osobno.
Po pierwszym incydencie lub bez
Runbook SSH loss — serial/VNC z panelu.
Lista pakietów baseline z dnia instalacji.
Decyzja czy KVM wystarczy czy potrzebujesz drugiej strefy offsite poza WAW.
Migracja między KVM providerami
rsync root — boot loader, uuid, fstab check.
Test boot nowy provider przed DNS.
AS219481 mtr po migracji do Sinlege WAW.
KVM — ostatnie zdanie
Pełna wirtualizacja — własny kernel, własna odpowiedzialność.
Ryzen 9 7900X, DDR5 4800 bez ECC, NVMe Gen4 — platforma WAW Tier III.
vCPU/RAM twarde — steal, iowait miary shared.
Transfer w planie. Anti-DDoS L3/L4 przed VM.
Shared 10 Gbps burst — nie dedyk per gość.
AS219481 routing. IP Transit WireGuard per TB osobno.
Backup offsite — reinstall niszczy dysk.
Monitoring + runbook — brak 100% SLA.
Nested w gościu — plan /vps-proxmox.
Docker w gościu — /vps-docker; to nadal Twój kernel.
Jak o tym myśleć
VPS KVM ma sens, gdy chodzi o: własny kernel, pełna izolacja, pełna odpowiedzialność.
To nadal VPS na współdzielonej infrastrukturze: masz root, KVM i transfer w cenie planu, ale CPU steal, IOPS i uplink zależą od realnego obciążenia hosta. Jeśli potrzebujesz stałego heavy loadu 24/7, policz osobną architekturę zamiast zakładać, że większy plan VPS załatwi wszystko.
FAQ
Czy to nested KVM?
Gość jest VM na hypervisorze Sinlege. Nested virt w gościu — osobna kwestia planu (patrz /vps-proxmox).
Własny ISO?
Zależy od panelu. Sprawdź opcję custom image.
Live migration?
Na pojedynczym VPS klienta — zwykle nie. To feature platformy operatora, nie Twoja kontrola.
Kernel custom?
Tak — compile i instaluj w gościu. Ty utrzymujesz.
KVM a Windows?
Tak, gość Windows na KVM — patrz /vps-windows.
Czy widzę hypervisor?
CPU flags mogą ujawniać KVM — normalne. Nie wpływa na typowe app.
Hugepages?
Tune w gościu — rzadko potrzebne na małym VPS DB.
Nested virt flag?
Opcjonalnie na planie — nie domyślnie.
UEFI vs BIOS boot?
Zależy od obrazu panelu. Secure Boot — rzadko na VPS.
Resize disk online?
growpart + resize2fs po resize z panelu — czasem reboot.
Multiple IP na KVM?
Zależy od planu — konfiguracja w gościu.
Cloud-init?
Automatyzacja pierwszego boot — jeśli obraz wspiera.
Serial console?
Panel VNC/serial — gdy zepsujesz sieć SSH.
AppArmor w gościu?
Niezależne od hosta — Twój profil.
Windows guest tools?
VirtIO + QEMU guest agent — po instalacji Windows.
Czym KVM różni się od kontenera na VPS?
Kontener Docker dzieli kernel gościa Linux. KVM to osobna VM z własnym kernelem — Windows, Linux, różne wersje kernela obok siebie. Więcej RAM overhead, większa izolacja. Sinlege VPS to KVM na Ryzen 9 7900X w WAW Tier III.
Czy mogę kompilować własny kernel w gościu?
Tak — pełna kontrola. Ty utrzymujesz patchy bezpieczeństwa. Distro kernel wystarcza w większości przypadków; custom to świadoma decyzja ops.
Live resize zasobów?
Zależy od panelu — często wymaga reboot gościa. Backup przed resize. Transfer w planie VPS; AS219481 routing; Anti-DDoS L3/L4; shared 10 Gbps burst; IP Transit WireGuard per TB — osobny produkt gdy potrzebujesz BGP poza VPS.