Домой Софт и приложения Linux В систему управления контейнерами Incus 7.5 добавили дочерние сети OVN и живую...

В систему управления контейнерами Incus 7.5 добавили дочерние сети OVN и живую миграцию

Вышел релиз системы управления контейнерами и виртуальными машинами Incus 7.5. Обновление включает поддержку дочерних сетей OVN, новые функции миграции и исправление 11 уязвимостей.

1
0

Команда разработчиков представила новую версию Incus 7.5 — системы для управления системными контейнерами и виртуальными машинами. Релиз привносит значительные улучшения в работу сетевых подсистем, хранилищ, механизмов кластеризации, контроля доступа, а также расширяет поддержку виртуальных машин и OCI-контейнеров. Важной составляющей обновления стало устранение 11 уязвимостей, среди которых есть критические.

Логотип проекта Incus

Новые возможности сетевой инфраструктуры и миграции

Одной из ключевых функций Incus 7.5 является внедрение поддержки дочерних сетей OVN. Данное решение позволяет создавать сети, которые используют другой OVN-интерфейс в качестве родительского. Благодаря этому несколько внутренних подсетей могут совместно использовать один и тот же логический маршрутизатор, внешний адрес, аплинки и пиринговые соединения. При этом каждая дочерняя сеть сохраняет индивидуальные настройки: собственные подсети, параметры DHCP, DNS-записи, списки контроля доступа (ACL) и порты для экземпляров, а NAT может настраиваться независимо.

Значительные изменения коснулись и управления кластерами. Теперь администраторы могут перемещать запущенные экземпляры между проектами, одновременно осуществляя их «живую» миграцию на другой узел кластера. Это достигается путем одновременного использования аргументов —target-project и —target. В процессе миграции система автоматически переносит и зависимые пользовательские тома хранилища.

Улучшения в работе хранилищ и безопасности

Система хранилищ получила новую опцию initial.copy для пользовательских томов, подключаемых к контейнерам. Активация этой функции позволяет при первом использовании тома автоматически копировать существующие данные из точки монтирования внутри контейнера в создаваемый пустой том.

В вопросах безопасности Incus 7.5 внедряет использование тегов безопасности экземпляров для интеграции с внешними системами авторизации, например OpenFGA. Также сценарии авторизации получили доступ к утверждениям OIDC-токенов, что открывает возможности для создания правил на основе атрибутов поставщиков идентификации, таких как адреса электронной почты или группы пользователей.

Мониторинг также стал информативнее: конечная точка для Prometheus теперь предоставляет расширенные сведения о членах кластера. В мониторинг включены такие параметры, как архитектура узла, домен сбоев, статус, роли и группы, что упрощает отслеживание вышедших из строя или эвакуированных участников.

Расширение поддержки гостевых ОС и исправление уязвимостей

Для виртуальных машин добавлена опция nvidia.clique, обеспечивающая поддержку технологии NVIDIA GPUDirect P2P. Это позволяет организовать прямое DMA-взаимодействие между несколькими GPU, назначенными одной ВМ. Пользователи гостевых систем Windows получили улучшенную поддержку агента Incus, включая сеансы incus exec с интерактивным взаимодействием и оптимизированную пересылку сигналов. Кроме того, агент Incus теперь может работать в ВМ на базе NetBSD, дополняя существующую поддержку Linux, FreeBSD, macOS и Windows.

Разработчики подчеркивают важность обновления системы из-за наличия 11 исправленных уязвимостей. Среди них критические ошибки, допускавшие произвольную запись или удаление файлов хоста в процессе миграции и через пути резервного копирования Btrfs, а также обход ограничений проекта и механизмов авторизации. Стоит отметить, что, несмотря на номер версии 7.5 в анонсе, для загрузки доступен релиз 7.5.1, так как в версии 7.5.0 возникли проблемы с генерацией ряда артефактов.

Источник: https://linuxiac.com