Sinlege / VPS / VPS KVM

VPS KVM - pełna wirtualizacja i własny system

KVM to pełna wirtualizacja — własny kernel gościa, moduły, sysctl. Nie kontener dzielący kernel z sąsiadami. Limity planu twarde. Ops po Twojej stronie.

AS219481 własny ASN
WAW Tier III
10 Gbps burst shared
KVM pełna wirtualizacja

Pełna VM, nie kontener udający VPS

KVM + QEMU na hoście Sinlege. Gość widzi wirtualny sprzęt, instaluje własny kernel.

Potrzebujesz modułu jądra, niestandardowego sysctl, BPF — kontener bywa za ciasny.

Cena: więcej RAM na sam system niż w LXC. W zamian izolacja.

KVM vs OpenVZ/LXC u innych

Shared kernel u taniego providera — szybszy start, mniejsza swoboda.

KVM — reboot gościa nie dotyka sąsiada. Kernel exploit w gościu — granica hypervisora.

Sinlege stawia na KVM pod VPS. Konsekwentnie.

vCPU i Ryzen 9 7900X

Plan określa vCPU. Fizyczny 7900X na hoście — Zen 4, shared.

Steal time — miara konkurowania o fizyczne rdzenie.

Pinning i NUMA — na VPS zwykle abstrakcja. Nie polegaj bez potwierdzenia.

Pamięć gościa

DDR5 4800 MHz na hoście, bez ECC. Gość dostaje alokację z planu.

Balloon driver bywa dostępny — nie polegaj na overcommit u siebie.

Swap — ostatnia deska, nie strategia.

Wirtualny dysk na NVMe Gen4

Virtio block — standard. Partycjonuj sensownie: /, /var, ewentualnie /home.

Grow partition po upgrade planu — procedura z panelu, czasem reboot.

Shared IOPS — variance. DB i logi monitoruj.

Virtio net i AS219481

Interfejs eth0 w gościu — Ty konfigurujesz firewall.

Transfer w planie VPS. Anti-DDoS L3/L4 przed dotarciem do VM.

Shared 10 Gbps burst — nie dedykowany port per KVM.

Własny BGP? IP Transit — WireGuard, per TB, nie pakiet VPS.

Internet → Anti-DDoS → hypervisor (KVM) → Twój kernel gościa

Cykl życia maszyny

Instalacja z panelu — szybki start. Potem patch, backup, monitoring — Ty.

Reinstall OS niszczy dysk — backup przed.

Migracja do większego planu — czasem krótka przerwa. Zaplanuj.

Własny kernel — kiedy warto

Moduł WireGuard, ZFS, BPF tooling — compile lub DKMS w gościu.

Custom kernel bez trackowania security patch — ryzyko.

Distro kernel wystarcza w 95% przypadków.

Virtio drivers

Linux: virtio_blk, virtio_net domyślnie w nowych kernelach.

Windows: VirtIO drivers z ISO — dysk i sieć bez tego wolne.

Aktualizacja guest agent jeśli dostępny — lepsze shutdown z hypervisora.

Izolacja od sąsiada

KVM — osobny adres space. Kernel exploit w gościu nie powinien dotykać sąsiada — patch gościa i tak obowiązkowy.

Side channel — teoretyczne klasy ataków — patch hosta po stronie operatora.

Nie uruchamiaj nieznanego kodu „bo KVM”.

Migracja między providerami

Eksport dysku albo rsync root — zależy od źródła.

UUID dysku może się zmienić — fstab/fstab by UUID.

Test boot na nowym KVM przed DNS cutover.

KVM vs kontener na VPS

Kontener na tym samym VPS (Docker) — dzieli kernel gościa.

KVM gość — osobny kernel. Więcej RAM overhead, większa swoboda.

Proxmox w gościu — KVM w KVM — patrz /vps-proxmox.

Audyt gościa KVM

CIS benchmark albo lynis — punkt wyjścia hardeningu.

Otwarte porty: ss -tlnp. Usuń nieużywane usługi.

Lista zainstalowanych pakietów — baseline po instalacji.

Dlaczego KVM na końcu dnia

Pełna wirtualizacja — własny kernel, reboot gościa nie dotyka sąsiada OpenVZ-style.

Ryzen 9 7900X host, DDR5 4800 bez ECC, NVMe Gen4 — specyfikacja platformy Sinlege WAW Tier III.

vCPU/RAM/dysk — twarde limity planu. steal, iowait — miary shared.

Transfer w planie VPS. Anti-DDoS L3/L4 przed VM. Shared 10 Gbps burst — nie dedyk per KVM.

AS219481 routing. IP Transit WireGuard per TB — gdy VPS to za mało dla projektu sieci.

Root — Twoje patchy, firewall, backup offsite. Brak 100% SLA — projektuj odporność.

Gość KVM end-to-end

Install → harden → deploy → monitor → backup → test restore → dokumentacja.

Każdy krok Twoją odpowiedzialnością. Panel daje maszynę i sieć.

Upgrade planu — backup przed resize.

Checklist faktów

KVM pełna VM, Ryzen 9 7900X, DDR5 4800 bez ECC, NVMe Gen4, WAW Tier III, AS219481, transfer w planie VPS, Anti-DDoS L3/L4, shared 10 Gbps burst, IP Transit WireGuard per TB osobno.

Po pierwszym incydencie lub bez

Runbook SSH loss — serial/VNC z panelu.

Lista pakietów baseline z dnia instalacji.

Decyzja czy KVM wystarczy czy potrzebujesz drugiej strefy offsite poza WAW.

Migracja między KVM providerami

rsync root — boot loader, uuid, fstab check.

Test boot nowy provider przed DNS.

AS219481 mtr po migracji do Sinlege WAW.

KVM — ostatnie zdanie

Pełna wirtualizacja — własny kernel, własna odpowiedzialność.

Ryzen 9 7900X, DDR5 4800 bez ECC, NVMe Gen4 — platforma WAW Tier III.

vCPU/RAM twarde — steal, iowait miary shared.

Transfer w planie. Anti-DDoS L3/L4 przed VM.

Shared 10 Gbps burst — nie dedyk per gość.

AS219481 routing. IP Transit WireGuard per TB osobno.

Backup offsite — reinstall niszczy dysk.

Monitoring + runbook — brak 100% SLA.

Nested w gościu — plan /vps-proxmox.

Docker w gościu — /vps-docker; to nadal Twój kernel.

Jak o tym myśleć

VPS KVM ma sens, gdy chodzi o: własny kernel, pełna izolacja, pełna odpowiedzialność.

To nadal VPS na współdzielonej infrastrukturze: masz root, KVM i transfer w cenie planu, ale CPU steal, IOPS i uplink zależą od realnego obciążenia hosta. Jeśli potrzebujesz stałego heavy loadu 24/7, policz osobną architekturę zamiast zakładać, że większy plan VPS załatwi wszystko.

FAQ

Czy to nested KVM?

Gość jest VM na hypervisorze Sinlege. Nested virt w gościu — osobna kwestia planu (patrz /vps-proxmox).

Własny ISO?

Zależy od panelu. Sprawdź opcję custom image.

Live migration?

Na pojedynczym VPS klienta — zwykle nie. To feature platformy operatora, nie Twoja kontrola.

Kernel custom?

Tak — compile i instaluj w gościu. Ty utrzymujesz.

KVM a Windows?

Tak, gość Windows na KVM — patrz /vps-windows.

Czy widzę hypervisor?

CPU flags mogą ujawniać KVM — normalne. Nie wpływa na typowe app.

Hugepages?

Tune w gościu — rzadko potrzebne na małym VPS DB.

Nested virt flag?

Opcjonalnie na planie — nie domyślnie.

UEFI vs BIOS boot?

Zależy od obrazu panelu. Secure Boot — rzadko na VPS.

Resize disk online?

growpart + resize2fs po resize z panelu — czasem reboot.

Multiple IP na KVM?

Zależy od planu — konfiguracja w gościu.

Cloud-init?

Automatyzacja pierwszego boot — jeśli obraz wspiera.

Serial console?

Panel VNC/serial — gdy zepsujesz sieć SSH.

AppArmor w gościu?

Niezależne od hosta — Twój profil.

Windows guest tools?

VirtIO + QEMU guest agent — po instalacji Windows.

Czym KVM różni się od kontenera na VPS?

Kontener Docker dzieli kernel gościa Linux. KVM to osobna VM z własnym kernelem — Windows, Linux, różne wersje kernela obok siebie. Więcej RAM overhead, większa izolacja. Sinlege VPS to KVM na Ryzen 9 7900X w WAW Tier III.

Czy mogę kompilować własny kernel w gościu?

Tak — pełna kontrola. Ty utrzymujesz patchy bezpieczeństwa. Distro kernel wystarcza w większości przypadków; custom to świadoma decyzja ops.

Live resize zasobów?

Zależy od panelu — często wymaga reboot gościa. Backup przed resize. Transfer w planie VPS; AS219481 routing; Anti-DDoS L3/L4; shared 10 Gbps burst; IP Transit WireGuard per TB — osobny produkt gdy potrzebujesz BGP poza VPS.

Dalej

Linux · Proxmox · Docker