OpenStack 2026.2, получивший кодовое имя Hibiscus, вышел 30 сентября 2026 года. По данным OpenInfra Foundation, за шестимесячный цикл около 600 участников внесли 11 500 изменений в код — на 21% больше авторов и на 28% больше правок по сравнению с релизом 2026.1 Gazpacho. Заметная часть работы пришлась на безопасность: за первые восемь месяцев 2026 года фонд выпустил 42 уведомления об уязвимостях, тогда как за предыдущие пять лет их было в среднем 3,2 в год.
«Это определённо создало большое давление на мейнтейнеров и команды безопасности», — сказал Тьерри Каррез (Thierry Carrez), генеральный менеджер OpenInfra Foundation, в интервью Network World. Фонд усилил команды управления уязвимостями и добивается, чтобы в каждом проекте были свои контакты по безопасности.
Designate: исправление OSSA-2026-034 и DANE
Проект Designate, реализующий DNS-as-a-Service в OpenStack, годами менялся лишь инкрементально, но в этом цикле получил критическое исправление OSSA-2026-034 — обход владения зоной между арендаторами (cross-tenant zone ownership bypass). Арендатор мог создать подзону, суперзону или дубликат зоны другого арендатора, запланировав её в другом пуле. Это открывало путь к перехвату DNS-трафика и отказу в обслуживании. Теперь проверки конфликтов владения выполняются по всем пулам, а поиск записей mDNS и NOTIFY ограничен пулом.
Помимо исправления, в Designate появились важные улучшения безопасности:
- Поддержка DANE. Designate теперь может хранить записи TLSA — тип DNS-записи, связывающий TLS-сертификат или открытый ключ с сервисом на доменном имени. Записи используются в DANE (DNS-based Authentication of Named Entities). «Протокол DANE позволяет владельцам доменов публиковать, какие TLS-сертификаты действительны для их сервисов, и это действительно снижает зависимость только от систем удостоверяющих центров», — пояснил Каррез.
- Split-horizon DNS. Такой DNS возвращает разные ответы на один и тот же запрос в зависимости от того, кто спрашивает: внутренние клиенты получают один ответ, внешние — другой. Designate поддерживает это через новый бэкенд на базе BIND9.
Neutron: арендаторские сети уходят в физическую фабрику
Neutron — сетевой проект OpenStack, создающий виртуальные сети для виртуальных машин арендаторов. Строить их можно с помощью OVN (Open Virtual Network). В Hibiscus Neutron получил способ подключать эти виртуальные сети к физической сети дата-центра и снизил потребление памяти при мониторинге отказоустойчивых маршрутизаторов. Подход перекликается с тем, что делают в VMware Cloud Foundation 9.1 с нативной поддержкой EVPN VXLAN.
- BGP EVPN. Новый сервисный плагин EVPN (Ethernet VPN) и расширение агента OVN объявляют префиксы сетей арендаторов в фабрику дата-центра. Делается это через FRR, открытый набор протоколов маршрутизации, с использованием маршрутов BGP EVPN Type-5. Префикс — это диапазон IP-адресов, используемый сетью арендатора. Поддержка Type-5 рассчитана на интеграцию с дата-центром. «Это позволяет объявлять префиксы сетей арендаторов напрямую в физическую фабрику — именно так и строятся современные сети дата-центров. OpenStack вписывается в такие окружения без дополнительных шлюзовых слоёв, которые применялись раньше», — объяснил Каррез.
- Маршрутизируемые адреса арендаторов. Интеграция OVN BGP получила опцию route leaking. Оператор включает её атрибутом
leak_routesподсети. Расширенные возможности OVN следуют тому же подходу. - Меньше памяти. В развёртываниях с Open vSwitch демон мониторинга отслеживал изменения состояния keepalived для HA-маршрутизаторов. В Hibiscus его заменили shell-скриптом. Изменение применяется к каждому HA-маршрутизатору, поэтому экономия накапливается по всему развёртыванию. «Снижение потребления памяти на мониторинг HA-маршрутизаторов в 15 раз — это, думаю, действительно интересно», — сказал Каррез.
- Изоляция и управление отказоустойчивостью. Neutron добавил плагин Private VLAN, дающий альтернативную модель изоляции портов. Также поддерживается L3 Agent Scheduler API в развёртываниях с OVN, включая поле, задающее порядок переключения шлюза при отказе.
Nova: аппаратная защита виртуальных машин
Nova — вычислительный сервис OpenStack, создающий и управляющий ВМ арендаторов. В Hibiscus добавлены два аппаратных способа защитить ВМ от гипервизора и другого привилегированного ПО. Оператор выбирает один из них через настройку hw:mem_encryption_model в extra spec профиля (flavor) или в свойствах образа.
- AMD SEV-SNP. Аббревиатура расшифровывается как Secure Encrypted Virtualization with Secure Nested Paging. Технология шифрует память ВМ аппаратно и защищает целостность этой памяти, а также формирует подписанные отчёты аттестации, по которым владелец ВМ может проверить, что она не изменена. Nova уже поддерживал более ранний AMD SEV-ES (Secure Encrypted Virtualization with Encrypted State). Об аттестации Каррез сказал: «Она действительно позволяет владельцам гостевых систем убедиться, что ВМ не подменены, вместо того чтобы просто доверять провайдеру».
- Intel TDX. Расшифровывается как Trust Domain Extensions, требует процессоров Intel Xeon Scalable 5-го поколения или новее. Шифрует память ВМ и изолирует состояние CPU. Аттестация проходит через Quote Generation Service. «Это действительно снимает серьёзный барьер для регулируемых отраслей, которым нужно переносить чувствительные нагрузки в общие или частные облака», — сказал Каррез.
- Управление vGPU. vGPU — это часть физического GPU, выделенная виртуальной машине. Nova теперь может использовать vGPU, которыми управляет Cyborg, проект ускорителей OpenStack, наряду с теми, что она управляет сама. Оба варианта могут работать в одной системе, а новый признак (trait) предотвращает конфликты планирования между ними. Тема ускорителей для ИИ-нагрузок активно развивается и в железе — например, в оптическом модуле NVIDIA QSFP112 на 400 Гбит/с для ИИ-кластеров.
Что дальше: ИИ-агенты как пользователи OpenStack
По словам Карреза, нагрузка от ИИ, вероятно, будет только расти по мере развёртывания ИИ-агентов. В сообществе обсуждали, как строить и настраивать OpenStack в мире, где существуют только агенты. Как это проявится в будущих возможностях, пока неясно. Помимо агентов направление проекта зависит от потребностей пользователей. «Именно туда проект и будет двигаться — вслед за спросом своих пользователей», — сказал Каррез.
Частые вопросы
Кого касается релиз Hibiscus?
Всех, кто эксплуатирует OpenStack: операторов частных и публичных облаков, провайдеров, развёртывающих DNS-as-a-Service на Designate и сеть на Neutron с OVN. Особенно тех, у кого в одном облаке работают несколько арендаторов, — уязвимость OSSA-2026-034 как раз межарендаторская.
Что именно позволяет делать OSSA-2026-034?
Арендатор мог создать подзону, суперзону или дубликат зоны другого арендатора, запланировав её в другом пуле. Это давало возможность перехватывать DNS-трафик и вызывать отказ в обслуживании. Исправление расширяет проверки конфликтов владения на все пулы и ограничивает поиск mDNS и NOTIFY рамками пула.
Что даёт поддержка DANE в Designate?
Владелец домена может публиковать записи TLSA, привязывающие TLS-сертификат или открытый ключ к сервису, и клиенты проверяют их по DNS. Это снижает зависимость от одних только удостоверяющих центров.
Зачем нужен split-horizon DNS в облаке?
Он отдаёт разные ответы на один запрос в зависимости от источника: внутренние клиенты видят один адрес, внешние — другой. В Designate это реализовано через новый бэкенд на BIND9.
Как включить аппаратное шифрование памяти для ВМ?
Задать модель через hw:mem_encryption_model в extra spec профиля или в свойствах образа. Для AMD доступен SEV-SNP, для Intel — TDX, причём TDX требует Xeon Scalable 5-го поколения или новее.
Чем SEV-SNP отличается от ранее поддерживаемого SEV-ES?
SEV-SNP добавляет защиту целостности памяти и подписанные отчёты аттестации, по которым владелец ВМ проверяет, что гостевую систему не изменили. SEV-ES шифрует состояние, но таких отчётов не даёт.
Насколько выросла нагрузка на команду безопасности проекта?
За первые восемь месяцев 2026 года вышло 42 уведомления об уязвимостях, тогда как за предыдущие пять лет их было в среднем 3,2 в год. Фонд усилил команды управления уязвимостями и назначает контакты по безопасности в каждом проекте.
Что изменилось для сетей арендаторов на Neutron?
Появился сервисный плагин EVPN и расширение агента OVN: префиксы сетей арендаторов объявляются в физическую фабрику дата-центра через FRR маршрутами BGP EVPN Type-5. Также добавлена опция route leaking, включаемая атрибутом leak_routes подсети.
Какую экономию даёт замена демона мониторинга HA-маршрутизаторов?
В развёртываниях с Open vSwitch демон, следивший за состоянием keepalived, заменён shell-скриптом. Потребление памяти на мониторинг HA-маршрутизаторов снизилось в 15 раз, и эффект накапливается по всему развёртыванию.
Можно ли использовать vGPU от разных источников на одной системе?
Да. Nova теперь работает и с vGPU под управлением Cyborg, и с теми, что управляет сама, — оба варианта могут сосуществовать. Новый признак предотвращает конфликты планирования между ними.
Источник: networkworld.com