Incus 7.5: OVN alhálózatok és élő példány‑áthelyezés

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az Incus csapat kiadta a 7.5-ös verziót a rendszerkonténer- és virtuálisgép-kezelőjéből, amely átfogó fejlesztéseket hoz a hálózatkezelés, a tárhely, a klaszterezés, a hozzáférés‑szabályozás, az OCI konténerek és a virtuális gépek támogatása terén. A kiadás 11 biztonsági problémát is orvosol, amelyek közül több kritikus besorolást kapott.

Az egyik legfontosabb újdonság az OVN alhálózatok támogatása. Ezek egy másik OVN hálózatra hivatkozhatnak szülőként, így több belső alhálózat osztozhat ugyanazon logikai routeren, uplinken, külső címen és peeringeken. Minden alhálózat megtartja a saját hálózatát, DHCP‑jét, DNS rekordjait, ACL‑jeit és példányportjait, miközben a NAT külön‑külön állítható be.

A klaszterkezelés is rugalmasabb lett: mostantól futó példányokat is át lehet helyezni másik projektbe, miközben élő migrációval egy másik klasztertagra költöztetik őket, a --target-project és a --target opciók kombinálásával. A függő egyedi tárhely‑kötetek a művelet során követhetik a példányt.

A tárhelykezelés egy új initial.copy opcióval bővült a konténerekhez csatolt egyedi kötetekhez. Ha ezt bekapcsolják, a konténeren belüli csatolási útvonalon lévő meglévő adatokat az első használatkor bemásolja egy üres kötetre.

Az Incus 7.5 példány‑szintű biztonsági címkéket is bevezet, amelyeket külső jogosultságkezelő backendelekkel, például OpenFGA‑val lehet használni. Emellett az autorizációs scriptletek mostantól hozzáférnek az ellenőrzött OIDC token‑állításokhoz, így a szabályokat az identitásszolgáltató attribútumaira, például csoportokra vagy e‑mail címekre is lehet építeni.

A monitorozási lehetőségek is bővültek. A Prometheus metrikus végpontja már a klasztertagokról is szolgáltat adatokat, többek között az architektúrájukról, hibadoménjükről, állapotukról, szerepeikről és csoportjaikról. Így a monitorozó rendszerek közvetlenül észlelhetik az offline vagy kiürített tagokat.

A virtuális gépek esetében a fizikai GPU‑k kaptak egy nvidia.clique opciót az NVIDIA GPUDirect P2P‑hez, ami lehetővé teszi a közvetlen DMA kommunikációt több, ugyanahhoz a VM‑hez rendelt GPU között. A Windows vendégek is profitálnak a továbbfejlesztett Incus agent támogatásból, például az interaktív incus exec munkamenetekből és a jobb szignáltovábbításból.

Az Incus agent mostantól NetBSD‑s virtuális gépekben is futhat, kiegészítve a már meglévő Linux, FreeBSD, macOS és Windows vendégtámogatást. A projekt azt is kiemeli, hogy hivatalos Incus kliens érhető el a FreeBSD Ports rendszeren keresztül.

A biztonság terén az Incus 7.5 összesen 11 sebezhetőséget javít. Ezek között kritikus hibák is vannak, amelyek tetszőleges host fájlok írását vagy törlését tették lehetővé migrációs és Btrfs mentési útvonalakon keresztül, továbbá több projektkorlátozási és jogosultság‑ellenőrzési megkerülést is érintenek. A hibák súlyossága miatt az érintett rendszerek üzemeltetőinek érdemes mielőbb verziófrissítést végezniük.

Végül, bár a bejelentés Incus 7.5 néven jelent meg, a letölthető verzió valójában 7.5.1. A fejlesztők szerint a 7.5.0 nem tudott minden kiadási artefaktumot előállítani, ezért újra ki kellett adni.

További részletekért olvasd el a kiadási bejelentést, vagy nézd meg a teljes változáslistát.

Érdemes kipróbálni az új funkciókat az Incus online platformján, ahol közvetlenül a legfrissebb verzióval lehet dolgozni.