Команда Incus выпустила релиз 7.4 своего менеджера системных контейнеров и виртуальных машин. В обновление вошли почти живая миграция контейнеров, расширенное управление UEFI Secure Boot, новые возможности для сети и хранилища, а также исправления двух уязвимостей.

Одно из заметных нововведений: почти живая миграция контейнеров на локальном хранилище ZFS или Btrfs. До сих пор живая миграция контейнеров опиралась на CRIU, а этот механизм может подводить, потому что успех сильно зависит от рабочих нагрузок внутри контейнера.

Новый подход работает иначе. Вместо передачи состояния памяти Incus многократно отправляет инкрементальные снимки файловой системы на целевой узел, пока контейнер продолжает работать.

Останавливать контейнер нужно только на время финальной синхронизации. Как только последняя разница файловой системы передана, контейнер запускается на целевой системе.

Эта функция включается новой опцией --refresh у команды incus move, как между участниками одного кластера Incus, так и между отдельными удалёнными серверами. Для cluster.evacuate добавили опцию refresh-migrate, которая позволяет использовать тот же метод миграции при эвакуации кластера.

Важное ограничение: почти живая миграция пока доступна только для контейнеров на ZFS или Btrfs. Разработчики объясняют, что у других драйверов хранения нет эффективного механизма передачи снимков, подходящего для такого способа миграции.

В Incus 7.4 также заметно расширили возможности работы с NVRAM виртуальных машин, представленные в Incus 7.3. В релизе появился полный набор инструментов для управления базами UEFI Secure Boot напрямую из Incus.

Новая команда incus low-level secureboot позволяет администраторам просматривать, добавлять, удалять, импортировать и экспортировать записи в базах Secure Boot виртуальной машины.

Ещё одно улучшение для виртуальных машин: разовый выбор загрузочной записи. Команда incus start теперь принимает опцию --override-boot, которая позволяет указать конкретную запись UEFI для следующего запуска.

В сетевой части ограниченные проекты с включённой собственной сетью теперь могут обращаться к выбранным сетям из проекта default через ключ конфигурации restricted.networks.access.

Встроенный DNS-сервер Incus теперь поддерживает сообщения DNS NOTIFY. При изменении сетевой зоны настроенные вторичные DNS-серверы получают уведомление сразу, а не ждут следующего интервала обновления.

Ограничения трафика и хранилища стали гибче. Для дисковых устройств виртуальных машин появилась поддержка пиковых лимитов чтения и записи, благодаря которым администраторы могут временно разрешить повышенную пропускную способность или IOPS сверх постоянного лимита.

Для сетевых устройств появились похожие пиковые лимиты, а сетевые интерфейсы в режиме моста, точка-точка и маршрутизации теперь поддерживают настраиваемый параметр queue.discipline для выбора дисциплины очередей Linux на стороне хоста.

Для пользователей хранилищ тоже есть заметные изменения. Драйвер хранилища Ceph в Incus теперь поддерживает опцию ceph.rbd.backend. Если задать ей значение librbd, Incus будет обращаться к томам RBD через библиотеку Ceph в пространстве пользователя, а не через драйвер RBD ядра.

Улучшили и восстановление после сбоев в кластерных установках. Команда incus admin recover теперь умеет восстанавливать общие пулы хранения на серверах кластера, поэтому восстановление возможно даже в ситуации, когда кластер Incus потерял свою базу данных.

Помимо этого, команда Incus query теперь умеет отправлять произвольные HTTP-заголовки с помощью опции -H и передавать сырые двоичные данные через --data-file. Это расширяет применимость низкоуровневой команды API к большему числу конечных точек Incus.

Одновременно команда incus image list теперь поддерживает произвольные свойства образов в качестве настраиваемых столбцов, а образы, хранящиеся в кластерах, показывают новое поле locations со списком участников кластера, у которых сейчас есть копия.

Интерфейс командной строки также стал аккуратнее: Incus теперь выводит таблицы в командах списков в более компактном и выверенном виде.

Наконец, в области безопасности Incus 7.4 закрывает две уязвимости средней степени тяжести. CVE-2026-81500 касается выхода за пределы каталога на клиентской стороне при экспорте образа с вредоносного сервера Incus, а CVE-2026-81501 могла позволить ограниченному клиенту импортировать приватный образ, принадлежащий другому проекту. Обе проблемы исправлены в этом релизе.

Подробнее можно узнать в анонсе релиза и полном списке изменений.

Пользователям предлагают опробовать новые функции на онлайн-платформе Incus, где можно поработать с последней версией вручную.