Оновлення Incus 7.3: покращення безпеки та нові функції

Оновлення Incus 7.3: Покращення безпеки та нові функції

Команда Incus анонсувала реліз Incus 7.3, значне оновлення менеджера контейнерів та віртуальних машин з відкритим кодом. Це оновлення виправляє 13 вразливостей: дев’ять критичних, дві з високим рівнем серйозності та дві зі середнім. Вразливості можуть дозволяти зловмисникам читати або змінювати довільні файли на хості через спеціально підготовлені образи, резервні архіви, символічні посилання або обходити обмеження ізоляції проектів Incus.

Спільна 3D-акселерація GPU для віртуальних машин

Крім патчів безпеки, важливою новою функцією є спільна 3D-акселерація GPU для Linux віртуальних машин. Incus 7.3 вводить GPU типу native-context, який об’єднує virtio-gpu з virglrenderer для надання прискореної графіки гостьовим системам. На відміну від традиційного PCI GPU passthrough, який призначає цілий графічний пристрій одній віртуальній машині, підхід native-context дозволяє кільком ВМ одночасно ділити один і той же GPU.

На даний момент, ця функція в основному корисна для гостьових систем Linux. Згідно з анонсом релізу, Windows не має повної підтримки драйверів і, отже, не має акселерації в цій конфігурації.

Управління NVRAM і нові команди

Incus 7.3 також запроваджує безпосереднє управління змінними UEFI NVRAM за допомогою нової команди incus low-level nvram. Адміністратори можуть перевіряти та змінювати конфігурації, такі як завантажувальні пристрої ВМ і порядок завантаження, без необхідності вручну взаємодіяти з інтерфейсом прошивки гостьової системи. Розробники зазначають, що в майбутньому оновленні буде зосереджено увагу на забезпеченні ключів UEFI Secure Boot.

Ще однією новинкою є команда incus port-forward, призначена для спрощення доступу до TCP сервісів всередині екземпляра. Вона створює локальний TCP-слухач і пересилає вхідні з’єднання на вибрану адресу та порт всередині контейнера або віртуальної машини.

Поліпшення в системі авторизації

Конфігурація авторизації також була перероблена: попередні опції openfga.* серверу були перенесені в ширшу простір імен authorization.*, а існуючі значення автоматично мігрують під час оновлення. Тепер Incus може використовувати різні драйвери авторизації в залежності від типу клієнта, дозволяючи адміністраторам вибирати allow, deny, openfga або scriptlet в залежності від контексту.

Також відбулося очищення командного рядка: стара команда incus debug була переіменована в incus low-level. Тепер вона включає підкоманди для управління бітмапами брудних ВМ, змінними NVRAM та операціями з ремонту екземплярів.

Поліпшення мережевих функцій

Мережеві функції також отримали поліпшення. Incus тепер може встановлювати ненумеровані сесії BGP з зовнішніми маршрутизаторами через мережевий інтерфейс, а не статичну адресу пірінга. Це дозволяє Incus автоматично виявляти IPv6 link-local адресу маршрутизатора та обмінюватися маршрутами IPv4 за допомогою розширеної можливості наступного кроку BGP.

Реліз робить вкладену віртуалізацію явно налаштовуваною для віртуальних машин. Існуюча опція security.nesting тепер застосовується як до ВМ, так і до контейнерів. Вона залишалась увімкненою за замовчуванням, щоб зберегти попередню поведінку, але вимкнення прибирає ключі CPU AMD svm та Intel vmx з гостя.

Додаткова опція недоступної віртуалізації restricted.virtual-machines.nesting дозволяє адміністраторам блокувати вкладену віртуалізацію для кожної ВМ, що належить до обмеженого проекту.

Керування декількома серверами Incus

Більш зручне управління кількома серверами Incus стало можливим завдяки новій опції --all-remotes для incus list. Вона збирає екземпляри з усіх налаштованих віддалених серверів в одну таблицю і додає стовпець, що ідентифікує сервер кожного екземпляра. Цю опцію можна комбінувати з --all-projects для отримання більш широкого огляду розподілених середовищ.

Оновлення агента віртуальної машини

Incus 7.3 також покращує свій агент віртуальної машини. У середовищах без virtio-vsock агент тепер може передавати інформацію про операційну систему та IP-адресу через послідовне з’єднання.

Моніторинг та зберігання

Для зберігання та моніторингу, точка /1.0/metrics тепер надає загальну та використану ємність сховищ. Ці нові метрики можуть бути зібрані системами моніторингу, що відповідають стандартам Prometheus, для безпосереднього відстеження споживання сховищ.

Серед інших нововведень – підтримка зв’язування зовнішніх облікових записів для провайдерів ACME, покращена звітність кластерів ЦП на системах ARM big.LITTLE, розширена інформація про виділення мережі та компактний огляд виділених адрес мережі.

Нарешті, реліз Incus тепер включає в себе нативні інсталятори для Windows та macOS у вигляді пакетів MSI та PKG. Проте, жоден інсталятор не підписаний цифровим підписом, тому користувачі можуть зіткнутися з попередженнями безпеки операційної системи або додатковими кроками під час інсталяції.

Докладніше про деталі ви можете дізнатися в новинах на офіційному сайті Incus та огляд релізу. Користувачі можуть спробувати нові функції на онлайн платформі Incus, що пропонує практичний досвід роботи з останньою версією.