Команда разработчиков представила новую версию 7.4 системы управления контейнерами и виртуальными машинами Incus. Релиз включает важные функциональные улучшения, расширенные возможности управления загрузкой и исправляет две уязвимости среднего уровня критичности.

Почти живая миграция контейнеров
Одним из ключевых дополнений стала функция почти живой миграции контейнеров, работающая с хранилищами ZFS или Btrfs. Ранее для миграции использовался инструмент CRIU, который отличается нестабильностью, так как успех операции зависит от характера нагрузки внутри самого контейнера. Новый метод от Incus работает иначе: вместо переноса состояния памяти система многократно отправляет инкрементальные снимки файловой системы на целевой узел, пока исходный контейнер продолжает свою работу.
Остановка контейнера требуется только на финальном этапе синхронизации. После передачи последнего дельта-изменения файловой системы работа контейнера возобновляется на новом сервере. Данная возможность доступна через новую опцию —refresh для команды incus move, что позволяет применять её как между участниками одного кластера, так и между отдельными удаленными серверами. Аналогичный механизм, получивший название refresh-migrate, внедрен в команду cluster.evacuate для использования в процессе эвакуации узлов кластера. Разработчики отмечают, что текущее ограничение метода заключается в поддержке исключительно ZFS и Btrfs, так как другие драйверы хранилищ не обладают необходимыми механизмами эффективной передачи снимков.
Улучшения виртуализации и настройки сети
В Incus 7.4 были значительно расширены возможности работы с NVRAM виртуальных машин, появившиеся в предыдущем релизе 7.3. Теперь пользователям доступен полный набор инструментов для управления базами данных UEFI Secure Boot. Новая низкоуровневая команда incus low-level secureboot позволяет администраторам выполнять операции добавления, удаления, импорта, экспорта и просмотра записей в базах данных безопасности ВМ. Также добавлена функция разового переопределения загрузки: через опцию —override-boot команды incus start можно выбрать конкретный UEFI-образ для следующего запуска.
Сетевые возможности также подверглись изменениям. Ограниченные проекты с собственными сетевыми настройками получили доступ к сетям по умолчанию через конфигурационный ключ restricted.networks.access. Встроенный DNS-сервер Incus теперь поддерживает сообщения DNS NOTIFY: при изменении зоны вторичные DNS-серверы получают уведомление мгновенно, не дожидаясь истечения интервала обновления. Кроме того, внедрены более гибкие лимиты на чтение и запись для дисков виртуальных машин, позволяющие временно превышать показатели пропускной способности или IOPS сверх установленных лимитов.
Обновления в управлении хранилищами и безопасность
Пользователям Ceph стал доступен параметр ceph.rbd.backend, установка которого в значение librbd переключает доступ к томам RBD через пользовательскую библиотеку Ceph вместо использования драйвера ядра. Для восстановления кластеров реализована функция восстановления общих пулов хранилищ через команду incus admin recover, что помогает в ситуациях потери базы данных кластера. Утилита incus query теперь поддерживает отправку пользовательских заголовков HTTP через флаг -H и работу с двоичными данными через —data-file.
В области безопасности Incus 7.4 закрывает две уязвимости среднего уровня риска:
- CVE-2026-81500: устранена проблема обхода путей при экспорте образа с вредоносного сервера Incus.
- CVE-2026-81501: исправлена ошибка, позволявшая ограниченному клиенту импортировать приватные образы, принадлежащие другим проектам.
Интерфейс командной строки также получил косметические доработки: таблицы стали более компактными и визуально упорядоченными, что упрощает чтение списков ресурсов.
Дополнительные возможности сетевых интерфейсов и работы с образами
Помимо расширения лимитов дисковых операций, Incus 7.4 предлагает более детальный контроль над сетевыми интерфейсами. Теперь для типов NIC, таких как bridged, point-to-point и routed, доступна настройка queue.discipline, позволяющая администраторам выбирать конкретную дисциплину очереди (queuing discipline) Linux на стороне хоста. Это открывает возможности для более тонкой оптимизации сетевого трафика в зависимости от требований инфраструктуры.
Значительные изменения коснулись и работы с образами. В выводе команды incus image list теперь можно отображать произвольные свойства образов в качестве дополнительных столбцов, что упрощает инвентаризацию и поиск нужных файлов. Кроме того, для образов, хранящихся в кластерных конфигурациях, добавлено новое поле locations: оно наглядно демонстрирует, на каких именно узлах кластера в данный момент находятся копии конкретного образа.
Утилитарные улучшения и восстановление данных
Функциональность административных инструментов стала еще более гибкой для автоматизации и сложных сценариев развертывания:
- Команда incus admin recover была усовершенствована: теперь она умеет восстанавливать общие пулы хранилищ на узлах кластера, что критически важно для спасения системы в ситуациях полного отказа базы данных кластера.
- Для разработчиков и системных инженеров, использующих низкоуровневые API-запросы через incus query, появилась возможность отправки произвольных HTTP-заголовков с помощью флага -H и передачи «сырых» бинарных данных через параметр —data-file. Это позволяет полноценно взаимодействовать с более широким спектром эндпоинтов Incus, требующих специфических методов передачи данных.
Все представленные нововведения, а также исправленные ошибки безопасности, направлены на повышение надежности управления контейнеризированными средами и виртуальными машинами в корпоративных сценариях эксплуатации.






