Incus 7.3

1000px.jpg

Представлен выпуск Incus 7.3 — открытой системы управления системными и прикладными контейнерами, а также виртуальными машинами. Релиз опубликован 31 июля 2026 года. Исходный код проекта распространяется под лицензией Apache 2.0; Incus развивается сообществом Linux Containers как ответвление LXD, созданное прежними сопровождающими проекта.

Одним из главных нововведений стала возможность совместного использования графического процессора несколькими виртуальными машинами. Новый тип устройства native-context задействует virtio-gpu и virglrenderer, предоставляя гостевым системам аппаратное 3D-ускорение без полного проброса отдельной видеокарты. В отличие от PCI passthrough, при котором GPU целиком закрепляется за одной машиной, новая схема позволяет обслуживать несколько ВМ одновременно. Пока полноценные драйверы имеются только для Linux: виртуальные машины с Windows при такой конфигурации будут работать без ускорения. (документация)

Разработчики также исправили 13 уязвимостей, из которых девять оценены как критические, две — как опасные и две — как проблемы средней степени опасности. Некоторые ошибки позволяли обойти ограничения проектов, а также читать или записывать произвольные файлы на хосте при импорте специально подготовленных образов и резервных копий. Среди причин упоминаются обход каталогов, подмена файлов символическими ссылками и внедрение аргументов через параметры создания блочных томов. Для части проблем идентификаторы CVE ещё не назначены: разработчики объясняют это задержкой обработки заявок со стороны GitHub.

Основные изменения Incus 7.3:

  • Управление UEFI NVRAM. Команда incus low-level nvram позволяет читать и изменять переменные прошивки виртуальных машин, включая порядок загрузки и перечень загрузочных устройств. Для сброса повреждённой конфигурации добавлена операция rebuild-nvram. Изменение переменных возможно только при остановленной ВМ.

  • Перенаправление портов экземпляров. Новая команда incus port-forward запускает локальный TCP-обработчик и пересылает соединения к сервису внутри контейнера или виртуальной машины. Например, командой incus port-forward my-nginx 80 8080 можно открыть локальный порт 8080 для доступа к порту 80 экземпляра.

  • Переработанная авторизация. Параметры OpenFGA перенесены из пространства имён openfga.* в authorization.*. Теперь можно назначать разные драйверы авторизации для локальных Unix-сокетов, обычных и ограниченных TLS-клиентов, пользователей OIDC и прочих типов запросов. Доступны режимы allow, deny, openfga и scriptlet.

  • Ненумерованные BGP-сессии. Внешний маршрутизатор теперь можно указывать через сетевой интерфейс вместо постоянного IP-адреса. Incus автоматически определяет его локальный IPv6-адрес и передаёт маршруты IPv4 с использованием расширенного next-hop.

  • Управление вложенной виртуализацией. Параметр security.nesting теперь применяется не только к контейнерам, но и к ВМ. При его отключении гостевой системе не передаются процессорные возможности AMD SVM и Intel VMX. Администратор ограниченного проекта может полностью запретить вложенную виртуализацию.

  • Общий просмотр удалённых серверов. Параметр incus list --all-remotes собирает в одной таблице экземпляры со всех настроенных серверов. Его можно сочетать с --all-projects.

  • Новые метрики хранилищ. В интерфейс /1.0/metrics добавлены показатели общего и занятого пространства пулов хранения. Данные доступны системам мониторинга, совместимым с Prometheus.

Улучшено ограничение дискового ввода-вывода: для устройств unix-block появились параметры limits.read и limits.write, причём скорость в байтах в секунду теперь можно задавать одновременно с лимитом IOPS. В API ресурсов добавлена информация о кластерах процессорных ядер, полезная для систем ARM с архитектурой big.LITTLE. Встроенный клиент ACME получил поддержку External Account Binding.

Кроме того, проект начал публиковать штатные установщики клиента Incus в форматах MSI для Windows и PKG для macOS. Разработчики предупреждают, что эти пакеты пока не имеют цифровой подписи, поэтому операционные системы могут выводить дополнительные предупреждения при установке. Полный перечень изменений и готовые файлы доступны на странице Incus 7.3 в GitHub.

>>> Источник

©  Linux.org.ru