Команда Incus выпустила версию 7.5 своего менеджера системных контейнеров и виртуальных машин. В релизе заметно улучшили сетевую подсистему, хранилища, кластеризацию, управление доступом, поддержку OCI-контейнеров и виртуальных машин. Также в этой версии закрыли 11 уязвимостей, несколько из них получили критичный уровень.
Среди главных добавлений релиза поддержка дочерних сетей OVN. Такая сеть может ссылаться на другую сеть OVN как на родительскую, благодаря чему несколько внутренних подсетей делят один логический роутер, uplink, внешний адрес и peerings. Каждая дочерняя сеть сохраняет собственную подсеть, DHCP, DNS-записи, ACL и порты инстансов, а NAT настраивается независимо.
Управление кластером стало гибче. Работающие инстансы теперь можно переносить в другой проект, одновременно выполняя live-миграцию на другого участника кластера. Для этого достаточно объединить --target-project и --target. Зависимые пользовательские тома хранилища могут следовать за инстансом во время операции.
В хранилищах появилась опция initial.copy для пользовательских томов, подключённых к контейнерам. Если её включить, существующие данные по пути монтирования внутри контейнера копируются в пустой том при первом использовании.
Incus 7.5 также добавляет теги безопасности инстансов, которые применяются вместе с внешними системами авторизации, например OpenFGA. Скриптлеты авторизации получили доступ к проверенным claims токенов OIDC. На основе этих данных можно строить правила вокруг атрибутов провайдера идентификации, например групп или адресов электронной почты.
Расширен и мониторинг. Endpoint метрик Prometheus отдаёт информацию об участниках кластера: архитектуру, домен отказа, статус, роли и группы. Это упрощает обнаружение отключённых или эвакуированных участников напрямую через системы мониторинга.
В виртуальных машинах физические GPU получили опцию nvidia.clique для NVIDIA GPUDirect P2P, которая обеспечивает прямой обмен по DMA между несколькими GPU, назначенными одной виртуальной машине. Гостевые системы Windows тоже получили улучшенную поддержку агента Incus, включая интерактивные сессии incus exec и более надёжную передачу сигналов.
Агент Incus теперь может запускаться внутри виртуальных машин NetBSD, что дополняет уже существующую поддержку гостей на Linux, FreeBSD, macOS и Windows. Проект также отмечает, что официальный клиент Incus доступен через FreeBSD Ports.
Что касается безопасности, в Incus 7.5 закрыли 11 уязвимостей. Среди них критические, связанные с произвольной записью или удалением файлов на хосте через пути миграции и резервного копирования Btrfs, а также несколько обходов ограничений проектов и авторизации. Поскольку проблемы серьёзные, обновление для затронутых развёртываний должно быть приоритетным.
Наконец, хотя релиз анонсировали как Incus 7.5, скачиваемая версия имеет номер 7.5.1. По словам разработчиков, в 7.5.0 не удалось сгенерировать часть релизных артефактов, поэтому выпуск пришлось пересобрать.
Больше деталей в анонсе релиза и в полном списке изменений.
Пользователям предлагают опробовать новые возможности на онлайн-платформе Incus, где можно поработать с последней версией вживую.






Пока нет комментариев. Будьте первым!