Випуск Incus 7.5: Нові можливості для системних контейнерів
Випуск Incus 7.5: Нові можливості для системних контейнерів та віртуальних машин
Команда Incus представила версію 7.5 свого менеджера системних контейнерів та віртуальних машин, яка включає значні покращення в мережах, зберіганні, кластеризації, контролі доступу, OCI контейнерах та підтримці віртуальних машин. Випуск також вирішує 11 проблем безпеки, з яких кілька мають критичний рейтинг.
Підтримка дочірніх мереж OVN
Однією з найбільших новацій є підтримка дочірніх мереж OVN. Вони можуть вказувати на іншу мережу OVN як свою батьківську, що дозволяє кільком внутрішнім підмережам ділити один логічний маршрутизатор, uplink, зовнішню адресу та піри. Кожна дочірня мережа зберігає власну підмережу, DHCP, DNS записи, ACL та порти інстансів, а NAT можна налаштувати незалежно.
Гнучке управління кластерами
Управління кластерами стало більш гнучким, оскільки запущені інстанси тепер можна переміщати до іншого проекту, одночасно живо мігруючи до іншого члена кластера за допомогою поєднання --target-project та --target. Залежні користувацькі обсяги зберігання можуть слідувати за інстансом під час цієї операції.
Нові можливості для зберігання
Зберігання отримало новий параметр initial.copy для користувацьких обсягів, прикріплених до контейнерів. Коли цей параметр увімкнено, існуючі дані в монтажному шляху всередині контейнера копіюються в порожній обсяг при першому використанні.
Покращення безпеки інстансів
Incus 7.5 також вводить теги безпеки інстансів для використання з зовнішніми бекендами авторизації, такими як OpenFGA. Крім того, сценарії авторизації можуть отримувати перевірені претензії токенів OIDC, що дозволяє створювати правила навколо атрибутів постачальника ідентичності, таких як групи або адреси електронної пошти.
Розширене моніторинг
Моніторинг був розширений. Точка доступу метрик Prometheus надає інформацію про членів кластера, включаючи їх архітектуру, зони відмов, статус, ролі та групи. Це спрощує виявлення оффлайн або евакуйованих учасників безпосередньо через системи моніторингу.
Покращення для віртуальних машин
Для віртуальних машин фізичні GPU підтримують параметр nvidia.clique для NVIDIA GPUDirect P2P, що дозволяє прямий DMA зв’язок між кількома GPU, призначеними для тієї ж VM. Гості Windows також отримують покращену підтримку агента Incus, включаючи інтерактивні сесії incus exec та кращу передачу сигналів.
Можливості для NetBSD
Крім того, агент Incus тепер може працювати всередині віртуальних машин NetBSD, додавши до існуючої підтримки Linux, FreeBSD, macOS та Windows. Проект також зазначає, що офіційний клієнт Incus доступний через FreeBSD Ports.
Виправлення безпеки в Incus 7.5
З точки зору безпеки, Incus 7.5 виправляє 11 уразливостей. Серед них критичні проблеми, пов’язані з можливими випадковими записами або видаленнями файлів хоста через міграцію та Btrfs шляхи резервного копіювання, а також кілька обходів обмежень проекту та авторизації. Враховуючи серйозність цих недоліків, постраждалі розгортання повинні пріоритизувати оновлення.
Завантаження Incus 7.5.1
Нарешті, незважаючи на те, що реліз анонсувався як Incus 7.5, доступна для завантаження версія 7.5.1. Згідно з розробниками, версія 7.5.0 не змогла згенерувати деякі артефакти випуску, тому її потрібно було перевипустити.
Користувачів запрошують ознайомитися з новими можливостями на Incus онлайн платформі, яка пропонує практичний досвід з останньою версією.




