á¨á ááľáľ ááŤáľ áĽáľááľ á áá
áá áááŚá˝áĄ-
- á¨áá á°á¨ áľááľáł áááł áá°áĄ áá á¨á°á¨áą áááá˝á áĽáá˛áŤááᥠá ááľáá°áľ áá° áአáááł áááááá á¨á¨ááá á¨ááአááááśá˝á ááá (á¨ááľáłááť áá ᣠOOM) áá° PID 1 á°ááŁáŁáŞá á°á¨ááŻáᢠááá ááá;
- áá ááľ áááá˝áŁ á á˛áľ áá¤áśá˝ IPIngressFilterPath áĽá
IPEgressFilterPathᣠá¨áá ááá áá á á°áŤáŤá áá°áśá˝ á¨á°áá አáᢠáĽá á᪠IP ááŹáśá˝á áááŁáŤáľ á¨BPF ááŽááŤáá˝á á áááá° á°ááŁáŁáŞáá˝ áĽáá˛áŤááá á¨ááŤáľá˝áááľá˘ á¨áłááąáľ áŁá áŞáá˝ ááľáááľ á áááááśá˝ á ááľ ááááľ áá¨ááá áĽáá˛ááĽáŠ áŤáľá˝áááłáá˘ááłá ááá á BPF áá á¨á°áá á¨á° ááá á¨á ááłá¨ áá¨áĽ ááŁáŞáŤ; - "áášá " áľááá áá¸ááŤáá, á¨áŠáŤ áá áááá˝á, á¨áááł áá¨áá áĽá á¨áááἠááľáłááťáá˝á ááá°á¨á áá° systemctl áááá፠á°á¨ááŻá;
- systemd-networkd á MACsec, nlmon, IPVTAP áĽá Xfrm á ááłá¨áá¨áĽ á áááážá˝ áľááá áá¨ááŤá;
- systemd-networkd á¨DHCPv4 áĽá DHCPv6 ááááá˝á á "[DHCPv4]" áĽá"[DHCPv6]" áááá˝ á áááá ááá ááľáĽ á¨á°áᨠáá áá áá°ááĽáŤáᢠá¨DHCP á áááá á á°áá ááľ áááááá˝ ááľáĽ á á°ááášáľ á¨á˛á¤áá¤áľ á áááá áá á¨á°áᨠááááľ ááá¨áá RoutesToDNS á ááŤá áłááá (áľááá áᰠᲠá¤á á¤áľ á¨áááľá°á áľáŤáá ᨠDHCP á á°áá áá áá ááááľ á á°ááłáłá á ááá á áŠá áááŤá)ᢠá DHCPv4 á á˛áľ á ááŤáŽá˝ á°á¨áá¨ááᥠMaxAttempts - á áľáŤáť áááááľ á¨áá°áá á¨áĽáŤááá˝ áĽááľáŁ BlackList - ᨠDHCP á ááááŽá˝ áĽáá ááááᣠááá - ááá-ááá á˛áŤáá á¨DHCP áááľ áááááśá˝á áááá ááááľ;
- á á˛áľ áľáááá˝ áá° systemd-analyze áááá፠áłáááááĄ-
- "á¨áá áá á°á á áľáááľ á¨á°á°áá°á" - ááá áá°áá°á áĽá ááááĽ;
- "á¨áľáááľ-á¨áá°áá°á áááá˝á" - á¨áá ááá°áśá˝á áá°áá°á áĽá ááááĽ;
- "á¨áľáááľ-á¨áá°áá°á áááł" - áá°áá°á áĽá ááá¨á ConditionXYZ á áááážá˝á;
- "Systemd-Alyze exit-status" - á¨áá፠áŽáśá˝á á¨ááĽáŽá˝ áá° áľáá˝ áá°áá°á áĽá ááááĽ;
- "systemd-analyze unit-files" - áááá á¨ááá áąáŤáá˝ áá ááśá˝ áĽá áŠááľ á°ááá áľáá˝ ááá¨ááŤáá˘
- á ááŤáŽá˝ SuccessExitStatusáŁRestartPreventExitStatus áĽá
RestartForceExitStatus á áá á¨ááĽá ááááť áŽáśá˝á áĽáť áłááá á¨á˝áá áááŤá¸áá (áááłá "DATAERR") áá°áááᢠ"Stemd-analyze exit-status" á¨áááá áľááá á áá áá ááááŤáá˝ á¨á°áá°áĄáľá á¨áŽáśá˝ áááá áá¨áľ áá˝áá; - áááŁá á ááłá¨ áá¨áĽ ááłáŞáŤáá˝á ááá°á¨á ᨠ"á°áá" áľááá áá° networkctl áááá፠á°á¨ááŻá, áĽáá˛áá á¨ááŁáŞáŤ áľáłá˛áľá˛ááľá áááłá¨áľ "- áľáłá˛áľá˛ááľ" á ááŤá;
- á¨ááĽááľ áááŞáŤ áĽá ᨠSpeedMeterIntervalSec á áá áśá˝ áá° networkd.conf á á¨ááá á¨á ááłá¨ áá¨áĽ á áááážá˝á áá°áľ ááááŤáľ á°á¨áá¨ááᢠá¨áááŞáŤ áá¤áśá˝ á¨á°áá áľáłá˛áľá˛ááľ á 'networkctl áááł' áľááá áá¤áľ ááľáĽ ááłá áá˝áá;
- áááá˝á ááááá¨áľ á á˛áľ áááá፠systemd-network-generator áłáááá˘
.networkᣠ.netdev áĽá .link á IP á ááĽáŽá˝ áá á°ááľáá°á á ááááľ á¨ááá áľááá ááľáá á˛ááá á Dracut settings ááááľ á ááááᢠ- á 64-á˘áľ á˛áľá°áá˝ áá áŤáá ᨠsysctl "kernel.pid_max" áá á áá á ááŁáŞááľ áá° 4194304 (22-á˘áľ áá áá˛áá˝ á¨16-á˘áľ ááá ) á°áááĽáŻáᣠáá á PID á˛áá°áĽ á¨ááá¨áľ áĽáľáá ááááłáᣠá á°ááłáłá áá á¨ááĽá áá°áĽ áá¨ááŤáᢠáá°áśá˝á ááŤááľ, áĽá á á°á áááľ áá á áááłá á°á˝áĽá ááá¨áá. ááᥠáá° á°áłááááľ ááłáŽá˝ ááŤá፠áá˝áá ᣠáá áĽáá°áá áŤá ááłáŽá˝ á á°ááŁá áá á áá°áááá á˘
- á ááŁáŞáŁ á¨áááŁáł á°á¨á áá° á¨á°ááá° á°áá¨áľ cgroups-v2 ááá¨áŤá ("-Ddefault-hierarchy=unified") á¨áá áá°á ááŁáŞá áľá á áááł áá á ("-Ddefault-hierarchy= hybrid");
- á¨áľáááľ áĽáŞ ááŁáŞáŤ (SystemCallFilter) áŁá ᪠á°ááá§á, á¨á°á¨áá¨á á¨áľáááľ áĽáŞ á¨áá, á áá áá á ááŽá˝ ááá¨áĽ áá° áŤáá°á á á á˝ááŽá˝ ááŤá፠áľááá˝á á¨áá ááŽá˝ ááá á á ááá áá°áąá áŤáááŁá. áááŚáš á¨áá°áá áŠáľ ááááľ á¨ááá 4.14+ áĽá libseccomp 2.4.0+ áŤáááľ áĽáť ááá˘
- áŤáá°á¨ááą ááŽááŤáá˝ sysctl "net.ipv4.ping_group_range" ááĄáľáá˝ á áá (áááá áá°áśá˝) á áááááľ ICMP Echo (ping) ááŹáśá˝á áááá á˝ááł á°á°áĽáˇá¸áá.
- á¨áááŁáł áá°áąá áááá á á¨á°á ááááá˝á áááá¨áľ á ááŁáŞááľ ááá (áá á°ááśá˝á áááááŁáľ á á¤á˝á˛á¤áá¤á á áá¸áľ ááááŞáŤáá˝ "-Dman = True" ááá "-Dhtml=true" á¨áááá á ááŤá áá áá áŤáľáááááłá). á°ááśášá ááá¨áľ ááá áááľá¨á, áááľ áľááŞááśá˝ á°áŤáľá°áá: áááŁáł / á°á / á°á áĽá áááŁáł / á°á / á¤á˝á˛á¤áá¤á á¨ááááľ áááŞáŤáá˝á áááá¨áľ áĽá ááá¨áľ;
- á¨á፠áľáá˝á á¨áĽááŤá áá°ááľ ááááá˝ áááľáŹáľ, libidn2 á¤á°-áá˝áááľ á ááŁáŞááľ áĽá á áá áááá (libidn áááááľ, "-Dlibidn=true" á ááŤáá áá áá);
- á áľáááľ ááľáĽ á áľááľ áŤáá°á°áŤá¨áá á°ááŁá áŤáá¨á á á¨/usr/sbin/halt.local executable ááá áľáá á°ááá§áᢠá˛áá á¨áľáĽááá˝á á áá ááá°áŤááľ á / usr/lib/systemd/system-shutdown/ ááľáĽ áľááŞááśá˝á áá áá ááá á final.target áá á¨ááá°á á á˛áľ á ááľ áááá˝ ááá¨áŤáá˘
- á áá¨á¨áťá á¨ááááľ á°á¨á ᣠsystemd á áá á sysctl "kernel.printk" ááľáĽ á¨áááἠááľáłááť á°á¨áá á áŤáľ-á°á áá¨ááŤá áŁáá á á ááááš á¨ááá፠á°á¨ááá˝ ááľáĽ á¨á°á¨á°áąáľá á¨áááἠááľáłááťáá˝ á ááłá¨áľ á˝ááŠá áááłá ᣠáá°á á á¨áá áłááá˝ ááľááá á˛á áááᢠ;
- á ááááctl áĽá ááá˝ áááááŤáá˝ áá áááἠááľáłááťáá˝á á ááŤáłáŠá áľ áá ááľá ááááŤáá˝ á á˘áŤ áá°ááá, áĽá á¨áŚá˛áľ ááááŚá˝á á¨á áᥠá áĽááł áááááľ á á°ááŤá áá°ááá;
- á $PATH á áŤáŁá˘ á°ááááᣠáá° á˘á/ á¨áááľá°á ááááľ á áá áá° sbin á¨áááľá°á ááááľ á ááľ áááŁáᣠáááľáᢠá áááąá áłááŹááśáŹáśá˝ ááľáĽ á°ááłáłá á°ááłáłá á¨áá á°ááťáááľ áŤáá¸á áááá˝ áŤá á¨á˘á / ááá ááá¸áá;
- systemd-logind á á¨ááá áá á¨áľááŞá áĽáŠá ááľ á á áľá°ááá áááł áááá¨á SetBrightness() áĽáŞ áŤáááŁáá˘
- ááŁáŞáŤá áĽáľáŞááá áľá¨áľ ááá á á ᨠ"--wait-for-initialization" áŁáá˛áŤ áá° "udevadm áá¨á" áľááá á°á¨ááŻá;
- á áľáááľ ááľááť ááᣠPID 1 á°ááŁáŁáŞ á áá á¨ááááŤá¸á áá á ááľáá ááľá á¨áŠááśá˝ áľáá˝á áŤáłáŤáᢠáá° ááľáá áŁá ᪠áááááľ á¨StatusUnitFormat á ááŤáá á /etc/systemd/system.conf ááá systemd.status_unit_format kernel á ááŤáá áá áá áľá˝ááá á˘
- á¨KExecWatchdogSec á ááŤá áá° /etc/systemd/system.conf áááľáľá PID 1 áłáááᣠáá
á°áá kexecá á°á á
á áłáá á¨ááááá áľá áá ááááťáᢠá¨áľáŽ á
ááĽá
ShutdownWatchdogSec áá° RebootWatchdogSec á°áááŻá áĽá á áááá áľ áá ááá áá°á á áłáá á ááááá áľ áá ááľáŤáá˝ á¨áááá áľá áá ááááťáᢠ- áá áááááśá˝ á á˛áľ á ááŤá áłáááá˘
ááľáá¸á፠, áá á á¨ExecStartPre á ááľ á¨ááá¸á áľáááá˝á áĽáá˛áááš áŤáľá˝áááłá. á áľáĽáá á á°ááá°á á¨áľá á°áľ áŽáľ áá°á¨áľ ᣠáááá áá°á¨á᪠á áááá ááłá áá°áŁá - áŽáľ 0 á¨á°ááᰠᣠááá á áá áááĽáá ᣠᨠ1 áĽáľá¨ 254 á¨áá áŤá ááľááľ áŁáá˛áŤ á ááĽáł áŤá áá ᣠ255 á¨áá áŤá áá ááľááľ áŁáá˛áŤ; - áá¨áá ᨠsys/fs/pstore/ ááááŁáľ áĽá áá°á¨á᪠áľáá°á áá° /var/lib/pstore áááľááἠá á˛áľ á áááááľ systemd-pstore.service áłáááá˘
- á¨á ááłá¨ áá¨áĽ á áááážá˝ áá ââá á°ááá° á¨NTP áááŞáŤáá˝á á systemd-timesyncd ááááá áá° timedatectl áááá፠á á˛áľ áľáááá˝ á°á¨áá¨ááá˘
- á¨"localectl list-locales" áľááá á¨UTF-8 á᪠áŤá á áŤáŁá˘áá˝á á áŤáłááá˘
- á¨á°áááá áá°áŁ áľá á°áśá˝ á sysctl.d/ áááá˝ áá á¨á°áááá áľá á "-" ááá á¨áááá á¨áá á˝á ááŁáá áŤá¨áááŁáá˘
- á áááááľ
systemd- á¨áááá°-áá.á áááááľ á áá á¨ááááľ á¨ááá pseudorandom ááĽá áááŹá°á á˘ááľáŽá áááłá á¨ááľááá áá áááááľ á áá áľá˘ á áľááá á¨á°ááᨠ/dev/urandom á¨ááŤáľáááá¸á á áááááśá˝ systemd-random-seed.service á áá áááá á ááŁá¸á; - á¨áľááá°-áĄáľ ááľááť áŤá á¨áá°áá á ááŤá á˝ááłá áá°áŁá
á¨áá ááá á EFI áľáááľ ááááá (ESP) ááľáĽ á áááá° á á°á á°á¨á°á; - á á˛áľ áľáááá˝ á bootctl áááá፠áá á°á¨áá¨ááᥠ"bootctl random-seed" á ESP ááľáĽ á¨áá ááá ááááá¨áľ áĽá "bootctl is-installed" á¨áľááá°-áĄáľ ááľááť áŤá ááŤáá ááá¨áááĽá˘ bootctl áľá ááľááť áá¤áśá˝ á¨á°áłáłá° áá á ááľá ááá፠áááłá¨áľ á°áľá°áŤááá (áááłá á¨á¨ááá ááľá á˛á°á¨á ááá áá á¨ááŤáá áľ áá¤áľ áááŤá)á˘
- áľáááą áá° áĽáá áá áááł á˛áᣠá¨áááá፠ááááá á áŤáľ á°á áááŤá áŤáááŁáᢠááአá¨ááá¨á á ááĽáą á á°ááá¨á á áľá፠áá á áááľá¨áľ áá, áĽá á°ááłáłá á áá á áľááŤáá˝ áá, á¨áá áŚáł áá á;
- á˘áááŞááľ á¨á°á°á¨ááá ááá áááľá¨áľ á¨ááá áá á¨áá á¨á á ááľ á¨ááľá ፠ááá áŤáá ááłáŞáŤ ááá áŤá á áá áĽáá°ááá ááááááľ áá° /etc/crypttab á¨á°á¨áᨠá¨ááá ááá áá ááĽá፠á ááŤá;
- áBFQ áááááĽá ᨠI/O ááĽá°áľ ááááááľ á¨IOWeight á ááŤá áłáááá¤
- systemd-á¨á°ááł á¨á°á¨áᨠ'áĽáĽá ' áááł á DNS-over-TLS áĽá áá¸á፠áĽáť á áááłá á¨á˛ á¤á á¤áľ ááážá˝á ("Cache no-negative" in resolved.conf);
- áVXLANᣠsystemd-networkd á¨VXLAN ááŽáśáŽá á áĽáŤáá˝á áááááľ GenericProtocolExtension á ááŤáá á áááᢠáVXLAN áĽá GENEVEᣠáááᥠáĽá˝áá˝ á¨áá¨ááá ááá¨á áŁáá˛áŤ ááááááľ á¨IPDoNotFragment á ááŤá á°á¨ááŻáá˘
- á áľááá°-ááľááá ááľáĽáŁ á "[ááááľ]" ááá ááľáĽ ᨠFastOpenNoCookie á ááŤá á¨áá ááááśá˝ áá á á°áŤáŤá ᨠTCP áááááśá˝á (TFO - TCP Fast Open, RFC 7413) á ááĽááľ áááááľ á¨ááŤáľá˝á áá´á áááľáťá áĽá áĽáá˛áá ᨠTTLPropagate á ááŤá áłááˇá TTL LSP (áá፠á¨á°áá¨á¨ ááááľ) áááááᢠá¨"á áááľ" á ááŤá áá áŤáŁá˘áŤáᣠáĽáŽáľáŤáľáľáŁ ááááá áá¨áťáŁ áŁááĽá áŤá´áľáŁ áááááá áĽá á xresolve áááŞáŤ áááłáá˝ áľáá áá°áŁáá˘
- Systemd-networkd áá ááľ á¨á°áá°á á¨á ááłá¨ áá¨áĽ ááłáŞáŤ ááŁáŞ ááááľá á áŤáľ á°á ááááá á "[Network]" ááá ááľáĽ á¨DefaultRouteOnDevice á ááŤáá áá°áŁáá˘
- Systemd-networkd ProxyARP áĽá á áááá˘
ProxyARPWifi á¨á°áŞ á¤á áá áŁá áŞá ááááá áᣠMulticastRouter á¨áááŞáŤ áááŞáŤáá˝á á áĽáááŤáľáľ áááł ááááá áᣠMulticastIGMPVersion ᨠIGMP (á¨á˘áá°áááľ áĄáľá á áľá°áłá°á ááŽáśáŽá) á¨áĽáá-áŤáľáľ áľáŞáľ áááá¨á; - Systemd-networkd á¨á áŤáŁá˘ áĽá á¨áááľ á áá á áľáŤáťáá˝á áĽáá˛áá á¨á ááłá¨ áá¨áĽ áá°áĽ ááĽáá ááááá áFooOverUDP ááťáá˝ á¨á áŤáŁá˘áŁ á¨á áť áĽá á¨áááááľ á ááŤáŽá˝á á áááᢠá TUN ááťáá˝áŁ ᨠGSO (á á ááá ááá Offload) áľááá ááááá á¨VnetHeader á ááŤá á°á¨ááŻáá˘
- á systemd-networkd ááľáĽ á .network áĽá .link áááá˝ ááľáĽ á [á°ááá ] ááá ááľáĽ á¨ááĽá¨áľ á ááŤá áłááˇá, áá á ááłáŞáŤáá˝á á udev ááľáĽ áŁáá¸á áአáŁá áŞáŤáľ áĽáá˛áአáŤáľá˝áááłá;
- á áľááá°-ááľááá ááľáĽáŁ á¨ááťá áá¨á¨áť á loopback ááŁáŞáŤ âloâ ááá°áĽá á¨áááŁá á AssignToLoopback á ááŤá áááťáá˝ á°á¨ááŻáá˘
- systemd-networkd á sysctl disable_ipv6 á áŠá á¨áłáᰠᨠIPv6 ááá á áŤáľ-á°á áŤáááłá á°áá - IPv6 áá áˇá IPv6 ááźáśá˝ (áľáłá˛á ááá DHCPv6) áá ááłá¨áá¨áĽ á áááá˝ á¨á°áááš, á áá áá፠á áľááľá á¨á°ááá á ᨠsysctl áĽá´áľ á ááááĽá;
- á á ááłá¨ áá¨áĽ áááá˝ ááľáĽáŁ á¨CriticalConnection á ááĽá á KeepConfiguration á ááŤá á°á°ááˇááŁáá á á˛áľá°áľ-á ááłá¨áá¨áĽ áŤáá áľá áááłáá˝á ("á á", "áľáłá˛á", "dhcp-on-stop", "dhcp") á¨áááá˝ á°á¨á᪠áá´áá˝á áá°áŁá. á áááłá áľ áá áŤááľá áááááśá˝ á áááŠ;
- á°áááááľ á°áľá°áŤáááá˘
CVE-2019-15718 , áá° D-Bus á áááá˝ á¨ááłá¨áť áááŁá áŞáŤ áĽáĽá¨áľ á áľááá°-á°ááł. ááłáŠ áŤáá°ááá° á°á áá áá áľá°áłáłáŞáá˝ áĽáť á¨ááá á°ááŁáŤáľá áĽáá˛áŤá¨ááá áŤáľá˝áááᣠáááłá á¨á˛ á¤á á¤áľ á ááĽáŽá˝á áááἠáĽá á¨á˛ á¤á á¤áľ áá ááá˝á áá° á áá ááŁáŞ á áááá áááŤáľ ᣠ- á°áááááľ á°áľá°áŤáááá˘
CVE-2019-9619 pam_systemd ááá°ááŁáĄ ááá áááá˝ á áááááľ áá á¨á°áŤáŤáᣠáá á á¨áá ááá ááá ááá áá á áŤáľá˝ááá˘
ááá: opennet.ru