Команда Incus объявила о выпуске менеджера системных контейнеров и виртуальных машин Incus 7.2. Проект развивается как форк LXD силами сообщества. Выпуск исправляет восемь проблем безопасности, включая шесть критических уязвимостей.

Среди них уязвимости, позволяющие получить произвольный доступ к файлам на хосте через вредоносные образы, обходить ограничения проектов, а также проблема с инъекцией аргументов при обработке сжатия резервных копий, которая может привести к несанкционированной записи файлов и выполнению команд.

Ключевым нововведением стала интеграция SELinux для отдельных экземпляров. Теперь Incus применяет ограничения SELinux индивидуально к каждому контейнеру и виртуальной машине, автоматически выделяя уровни MCS для изоляции экземпляров на одном хосте. Дополнительно в Incus 7.2 появились ключи конфигурации, позволяющие переопределить домен процесса SELinux, тип файла, уровень MCS и метки корневой файловой системы.

Веб-интерфейс Incus 7.2
Веб-интерфейс Incus 7.2

Новая команда incus default позволяет эффективнее управлять параметрами CLI по умолчанию. Также incus info теперь скрывает конфиденциальные данные, включая закрытые ключи, сертификаты и токены, если не используется флаг --show-sensitive. Вдобавок Incus 7.2 представляет подкоманду incus remote set-keepalive, позволяющую настраивать или отключать таймауты keepalive для удалённых подключений.

В области сетевых возможностей Incus 7.2 получил поддержку статической конфигурации сети для контейнеров приложений OCI. В их числе статические IPv4- и IPv6-адреса, шлюзы и настройки DNS.

Также теперь поддерживается анонсирование BGP-маршрутов для каждого экземпляра: управляемые бриджевые сети могут анонсировать маршрут /32 IPv4 или /128 IPv6 для каждого работающего экземпляра и отзывать его при остановке.

Устройства прокси в режиме NAT теперь поддерживают динамические и шаблонные адреса прослушивания. Incus может узнавать IP-адреса экземпляров, отслеживая ARP и NDP при запуске, что избавляет от необходимости жёстко задавать адреса в конфигурации прокси.

Процесс резервного копирования виртуальных машин также улучшен: добавлена новая конечная точка API NBD, которая предоставляет доступ ко всем дискам ВМ через NBD, позволяя одновременно обращаться ко всем дискам. Кроме того, в выпуске представлен ключ конфигурации btrfs.compression для томов хранения, использующих драйвер Btrfs.

Среди прочих изменений поддержка настройки идентификаторов GUID узлов и портов на устройствах InfiniBand SR-IOV, настройка ограничения источника WebSocket и ведение отложенного журнала очистки для всего репозитория. Пользователи могут заметить в логах предупреждения о закрытии файлов, сокетов или тел ответов.

Дополнительные сведения доступны в анонсе релиза и полном списке изменений.

Пользователям предлагается опробовать новые возможности на онлайн-платформе Incus, где можно лично познакомиться с последней версией.