Команда Incus объявила о выпуске Incus 7.3, крупного обновления менеджера контейнеров и виртуальных машин с открытым исходным кодом. В релизе устранено 13 уязвимостей: девять критических, две высокой и две средней степени опасности.
Некоторые из них позволяли злоумышленникам читать или записывать произвольные файлы на хост-системе через специально созданные образы, резервные копии, символические ссылки или обход пути. Другие могли обходить ограничения, изолирующие проекты Incus.
Помимо исправлений безопасности, ключевым нововведением стало разделяемое 3D-ускорение GPU для виртуальных машин на Linux. В Incus 7.3 появился тип GPU native-context, объединяющий virtio-gpu и virglrenderer, чтобы обеспечить гостевые системы ускоренной графикой.
В отличие от традиционного проброса PCI GPU, при котором всё графическое устройство выделяется одной виртуальной машине, подход native-context позволяет нескольким ВМ одновременно использовать один и тот же GPU.
Пока эта функция полезна в основном для гостевых систем Linux. Как сообщается в анонсе, в Windows нет полноценной поддержки драйверов, поэтому ускорение в этой конфигурации не работает.

Incus 7.3 также добавляет прямое управление переменными UEFI NVRAM через новую команду incus low-level nvram. Администраторы могут просматривать и изменять такие настройки, как загрузочные устройства и порядок загрузки ВМ, без ручного взаимодействия с интерфейсом встроенного ПО гостевой системы. Разработчики сообщают, что в будущем обновлении будет добавлена поддержка создания ключей UEFI Secure Boot.
Ещё одно новшество — команда incus port-forward, упрощающая доступ к TCP-сервисам внутри экземпляра. Она создаёт локальный TCP-слушатель и перенаправляет входящие соединения на выбранный адрес и порт внутри контейнера или виртуальной машины.
Также переработана конфигурация авторизации: прежние серверные параметры openfga.* перенесены в более общее пространство authorization.*, а существующие значения автоматически мигрируются при обновлении.
Что более важно, Incus теперь может использовать разные драйверы авторизации в зависимости от типа клиента. Отдельные политики можно назначить для клиентов, подключающихся через локальный Unix-сокет, неограниченных TLS-клиентов, TLS-клиентов с ограничением по проектам, пользователей, прошедших аутентификацию через OIDC, и других категорий. Администраторы могут выбирать драйверы allow, deny, openfga или scriptlet в зависимости от контекста.
В рамках наведения порядка в командной строке прежняя команда incus debug была переименована в incus low-level. Обновлённая команда теперь включает подкоманды для управления dirty-битмапами ВМ, переменными NVRAM и операциями восстановления экземпляров.
Улучшения затронули и сетевую подсистему. Теперь Incus может устанавливать ненумерованные BGP-сессии с внешними маршрутизаторами через сетевой интерфейс, а не по статическому адресу пира. В такой конфигурации Incus автоматически обнаруживает link-local IPv6-адрес маршрутизатора и может обмениваться маршрутами IPv4, используя расширенные возможности BGP для указания следующего перехода.
В этом выпуске вложенная виртуализация для виртуальных машин стала явно настраиваемой. Существовавшая опция security.nesting теперь применяется как к контейнерам, так и к ВМ. Она по-прежнему включена по умолчанию, чтобы сохранить прежнее поведение, но её отключение убирает из гостевой системы флаги процессора AMD svm и Intel vmx.
Соответствующая опция проекта restricted.virtual-machines.nesting позволяет администраторам запретить вложенную виртуализацию для всех ВМ, принадлежащих ограниченному проекту.
Кроме того, управлять несколькими серверами Incus стало удобнее благодаря новой опции --all-remotes для incus list. Она собирает экземпляры со всех настроенных удалённых серверов в одну таблицу и добавляет столбец с указанием сервера каждого экземпляра. Эту опцию можно комбинировать с --all-projects для более полного обзора распределённой среды.
Incus 7.3 также улучшает агент виртуальной машины. В средах без virtio-vsock агент теперь может сообщать информацию об операционной системе и IP-адресах через последовательное соединение.
В области хранения и мониторинга конечная точка /1.0/metrics теперь отдаёт общую и использованную ёмкость пулов хранения. Эти новые метрики могут собираться системами мониторинга, совместимыми с Prometheus, для более прямого отслеживания потребления хранилища.
Среди прочих новшеств — поддержка External Account Binding для ACME-провайдеров, улучшенная отчётность по кластерам CPU на системах ARM big.LITTLE, расширенная информация о распределении сетевых адресов и более компактный сводный вид выделенных сетевых адресов.
Наконец, в состав релизов Incus теперь включены нативные установщики клиента для Windows и macOS в виде пакетов MSI и PKG. Однако ни один из них не имеет цифровой подписи, поэтому пользователи могут столкнуться с предупреждениями безопасности операционной системы или дополнительными шагами при установке.
Подробнее — в анонсе релиза или полном списке изменений.
Пользователям предлагается опробовать новые функции на онлайн-платформе Incus, которая даёт возможность поработать с последней версией напрямую.





Пока нет комментариев. Будьте первым!