Команда Incus объявила о выпуске менеджера системных контейнеров и виртуальных машин Incus 7.2. Проект развивается как форк LXD силами сообщества. Выпуск исправляет восемь проблем безопасности, включая шесть критических уязвимостей.
Среди них уязвимости, позволяющие получить произвольный доступ к файлам на хосте через вредоносные образы, обходить ограничения проектов, а также проблема с инъекцией аргументов при обработке сжатия резервных копий, которая может привести к несанкционированной записи файлов и выполнению команд.
Ключевым нововведением стала интеграция SELinux для отдельных экземпляров. Теперь Incus применяет ограничения SELinux индивидуально к каждому контейнеру и виртуальной машине, автоматически выделяя уровни MCS для изоляции экземпляров на одном хосте. Дополнительно в Incus 7.2 появились ключи конфигурации, позволяющие переопределить домен процесса SELinux, тип файла, уровень MCS и метки корневой файловой системы.

Новая команда incus default позволяет эффективнее управлять параметрами CLI по умолчанию. Также incus info теперь скрывает конфиденциальные данные, включая закрытые ключи, сертификаты и токены, если не используется флаг --show-sensitive. Вдобавок Incus 7.2 представляет подкоманду incus remote set-keepalive, позволяющую настраивать или отключать таймауты keepalive для удалённых подключений.
В области сетевых возможностей Incus 7.2 получил поддержку статической конфигурации сети для контейнеров приложений OCI. В их числе статические IPv4- и IPv6-адреса, шлюзы и настройки DNS.
Также теперь поддерживается анонсирование BGP-маршрутов для каждого экземпляра: управляемые бриджевые сети могут анонсировать маршрут /32 IPv4 или /128 IPv6 для каждого работающего экземпляра и отзывать его при остановке.
Устройства прокси в режиме NAT теперь поддерживают динамические и шаблонные адреса прослушивания. Incus может узнавать IP-адреса экземпляров, отслеживая ARP и NDP при запуске, что избавляет от необходимости жёстко задавать адреса в конфигурации прокси.
Процесс резервного копирования виртуальных машин также улучшен: добавлена новая конечная точка API NBD, которая предоставляет доступ ко всем дискам ВМ через NBD, позволяя одновременно обращаться ко всем дискам. Кроме того, в выпуске представлен ключ конфигурации btrfs.compression для томов хранения, использующих драйвер Btrfs.
Среди прочих изменений поддержка настройки идентификаторов GUID узлов и портов на устройствах InfiniBand SR-IOV, настройка ограничения источника WebSocket и ведение отложенного журнала очистки для всего репозитория. Пользователи могут заметить в логах предупреждения о закрытии файлов, сокетов или тел ответов.
Дополнительные сведения доступны в анонсе релиза и полном списке изменений.
Пользователям предлагается опробовать новые возможности на онлайн-платформе Incus, где можно лично познакомиться с последней версией.





Пока нет комментариев. Будьте первым!