# 运行时:容器、沙箱、KVM/QEMU 与嵌套虚拟化 日期:2026-09-03 ## 场景定义 运行时是 hypervisor 之上、模型之下的一层:容器编排如何跑、不可信代码如何隔离、KVM 特性如何暴露给客户。2026 年它被三股力量拉扯: 1. **VMware 替代** 把大量客户推到 KVM(AHV、OpenShift Virt、Proxmox、ZSvirt、OLVM)。 2. **AI Agent** 需要高密度、短寿命、强隔离的执行环境。 3. **公有云开始把嵌套虚拟化卖给普通虚拟实例**,改变“只有裸金属才能跑 hypervisor/微 VM”的假设。 ## 为何现在重要 - Nutanix 把架构写成 **dual-native**(VM 与容器一等公民);NKP 获 CNCF Kubernetes AI Conformant(**厂商自称**)。[Virtualization Review](https://virtualizationreview.com/articles/2026/08/26/nutanix-expands-cloud-platform-for-production-agentic-ai.aspx) - VMware Tanzu 为 Agent 提供 deny-by-default 沙箱;Red Hat 蓝图把 Kata 列为 Agent sandbox。 - AWS 2026-02-16:虚拟 EC2(非裸金属)支持嵌套虚拟化。[AWS What’s New](https://aws.amazon.com/about-aws/whats-new/2026/02/amazon-ec2-nested-virtualization-on-virtual/) - Xen 项目把所有发行版安全支持拉到 5 年,服务嵌入式/汽车;XenServer 9 预览回到通用虚拟化——安全认证型运行时与 KVM 主流分流。[The Register](https://www.theregister.com/software/2026/03/10/xen-project-announces-five-years-of-support-for-all-releases/5225513) ## 2025–2026 动态 ### 容器:K8s、Kata、gVisor | 运行时 | 隔离 | 2026 企业用法 | | --- | --- | --- | | runc / CRI-O / containerd | 命名空间 | 默认,不可信 Agent 不够 | | gVisor | 用户态内核 | 多租户函数,无 GPU | | Kata + QEMU/Cloud Hypervisor | 硬件 VM | 多租户、需 VFIO/GPU 时选 QEMU/CH | | Kata + Firecracker | 微 VM | 最快启动、无 VFIO、无 virtio-fs | Kata 官方设计文档:Firecracker 后端无文件系统共享、无热插拔、无 VFIO、无 CPU/内存热插拔。[Kata virtualization](https://kata-containers.github.io/kata-containers/design/virtualization/) OpenShift / Nutanix NKP / 国产容器平台仍以 CRI-O 或 containerd + runc 为默认;**把 Kata 设为 Agent/MCP 工具的 RuntimeClass** 才是 2026 的差异化,而不是给所有业务 Pod 加 Kata。 Nutanix NKP 2.19:NKP Metal(裸金属)、NKP on AHV、AI 目录(Kubeflow、Milvus、Slurm)。Kubernetes 重新碰到硬件生命周期——这是对“K8s 与硬件无关”口号的修正。[The Register 标题 2026-04](https://www.theregister.com/software/2026/04/07/nutanix-brings-its-k8s-to-bare-metal/5226716)(抓取 txt 曾被导航污染,以 Nutanix NAI/NKP 公告为准) ### 沙箱:Firecracker、microVM、Agent Sandbox - Kubernetes SIG 文档给出 Agent Sandbox on Kata-Firecracker 示例:启动约 125ms,优于 kata-qemu 密度;硬性要求 `/dev/kvm`。[Agent Sandbox](https://agent-sandbox.sigs.k8s.io/docs/use-cases/examples/firecracker-sandbox/) - Firecracker **不向客户机暴露 VMX/SVM**,微 VM 内不能再套 KVM。这是安全模型,不是缺陷。[PandaStack](https://www.pandastack.ai/blog/firecracker-nested-virtualization-explained/) - AWS News Feed 2026-06-22 条目:Lambda MicroVMs 用于隔离用户与 AI 生成代码(标题级信息)。企业私有云要对齐的是这个密度与威胁模型。 - VMware:virtualized container spaces isolating agent code;deny-by-default。 - 对比:gVisor 无 GPU;Firecracker 无 GPU 透传;**带 GPU 的 Agent 工具必须走 Kata-QEMU/CH 或普通 VM 透传**。 ### KVM/QEMU 与厂商 | 厂商 | 运行时底座 | 2026 信号 | | --- | --- | --- | | Nutanix AHV | KVM 家族 | 双原生;Cisco calling 认证;AVD on-prem | | Red Hat | KVM + OpenShift Virtualization(KubeVirt) | 企业 VMware 替代主路径之一 | | Proxmox VE | KVM/QEMU + LXC | 9.x、ARM64、7×24 支持(厂商公告) | | ZStack ZSvirt/ZSphere | KVM | 开源 ZSvirt,GPL3;**厂商自称** 控制面 >10000 主机、单 VM 768 vCPU | | OpenNebula | KVM | NVL72 透传认证 | | Oracle OLVM | KVM | 抓取有产品文档;VMware 替代清单常客 | | HPE Morpheus VM Essentials | KVM(HVM) | 可同时管 VMware | | Cisco NFVIS-for-UC | 专用 | 只跑通话应用 | | SUSE Virtualization | KVM | 抓取目录存在 | | VergeIO | 自有 | 抽象 GPU、私有生成式 AI | | Xen / XenServer 9 | Xen | 5 年安全支持;预览回归通用市场 | | VMware ESXi | 自有 | VCF 9.1 认证 AI | ZStack 开源动机直接写客户在问“能否读代码、审计、防止厂商改策略”——这是 Broadcom 事件后 KVM 路线的信任论点。[ZStack](https://www.zstack.io)(抓取 `why-we-open-sourced-zsvirt`) ### AWS 嵌套虚拟化(归档主题,已用官方页核对) 归档 txt 正文被导航污染,以下以 AWS 官方为准: - 2026-02-16:虚拟 EC2 实例可跑 KVM 或 Hyper-V 嵌套;此前只能在裸金属上做。用例:移动模拟器、车机硬件仿真、WSL。[What’s New](https://aws.amazon.com/about-aws/whats-new/2026/02/amazon-ec2-nested-virtualization-on-virtual/) - 架构:Nitro(L0)→ 客户 hypervisor(L1)→ 嵌套 VM(L2)。Nitro 把 VT-x 传给实例。 - 初发实例:C8i、M8i、R8i;随后扩到 C7i/M7i/R7i、flex、X8i、I7i 及 GovCloud(2026-06)。**Graviton 当时不支持。** [AWS 文档](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/amazon-ec2-nested-virtualization.html) - AWS 仍建议性能敏感负载继续用裸金属。InfoQ:过去有人用最便宜的 Mac 裸金属绕过。 对私有云规划的含义:客户会要求 **HCI 虚拟机里跑嵌套 KVM / WSL2 / 移动模拟器 / Agent 微 VM**。若 AHV/KVM 不暴露嵌套虚拟化开关,这些测试与开发负载会留在公有云或裸金属。 ## 客户要什么 vs 缺口 **要什么** - 一套集群同时跑:普通业务容器、Kata 多租户、Firecracker Agent 沙箱、带 GPU 的训练 Pod。 - 嵌套虚拟化作为可选项(默认关)。 - 开源或可审计的 hypervisor(ZSvirt 论点)。 - Windows 应用(部分客户在看 Linux 上的 Windows 容器化,The Register 2026-02 有相关报道,属小众)。 **缺口** - Firecracker 与 GPU 互斥;产品若只推微 VM 会丢掉带工具 GPU 的 Agent。 - 嵌套虚拟化在国产 CPU(海光/鲲鹏)上的测试公开材料少。 - KubeVirt 与“经典 VM 管理面”的操作习惯鸿沟仍是 OpenShift 输给 AHV/ZSphere 的原因。 - 安全:CrowdStrike 类 Agent 在嵌套/微 VM 里的兼容性未进入多数 HCI 矩阵。 ## 对我方产品规划的可执行含义 1. **RuntimeClass 产品化:** `default` / `kata` / `kata-fc` 三档,对应业务、多租户、Agent 沙箱。文档写清 GPU 只能挂在哪一档。 2. **嵌套虚拟化:** 在 Intel VT-x / AMD SVM 主机提供开关(默认关),对标 AWS CPU option。用它承接 WSL2、厂商虚拟电器嵌套、CI。 3. **不要把 K8s 做成第二套孤岛。** 对标 Nutanix dual-native:同一存储/网络/IAM。NKP Metal 说明裸金属 K8s 也要进同一 LCM。 4. **KVM 开源叙事作为信任补丁**,但企业版边界写死(ZSvirt:平台开源、支持收费)。防止 Broadcom 式绑定恐惧。 5. **Windows 与虚拟电器认证清单**单独维护(Cisco UC 已证明应用厂商会自己做 hypervisor)。我方优先拿下数量最多的虚拟电器,而不是自研专用 hypervisor。 6. **密度规划:** Agent 沙箱按“每会话 100–200MB + 125ms 启动”估 CPU 集群,不要用传统 VM 配比去估 Agent 平台。 ## 出处 - Nutanix dual-native / NKP:https://virtualizationreview.com/articles/2026/08/26/nutanix-expands-cloud-platform-for-production-agentic-ai.aspx - AWS 嵌套虚拟化 What’s New:https://aws.amazon.com/about-aws/whats-new/2026/02/amazon-ec2-nested-virtualization-on-virtual/ - AWS 用户指南:https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/amazon-ec2-nested-virtualization.html - InfoQ:https://www.infoq.com/news/2026/03/aws-ec2-nested-virtualization/ - Kata 虚拟化设计:https://kata-containers.github.io/kata-containers/design/virtualization/ - Agent Sandbox + Firecracker:https://agent-sandbox.sigs.k8s.io/docs/use-cases/examples/firecracker-sandbox/ - Firecracker 不嵌套:https://www.pandastack.ai/blog/firecracker-nested-virtualization-explained/ - Xen 5 年支持:https://www.theregister.com/software/2026/03/10/xen-project-announces-five-years-of-support-for-all-releases/5225513 - ZSvirt 开源:抓取 `hci-intel/archive/2026-09-03/zstack/why-we-open-sourced-zsvirt-4a700e04.txt`