Oracle Şirkəti ilk stabil buraxılış (UEK R6), Red Hat Enterprise Linux-dan standart paket alternativi kimi Oracle Linux paylanması üçün istifadə edilən genişləndirilmiş Linux nüvəsi toplusudur. Nüvə yalnız x86_64 və ARM64 (aarch64) arxitekturaları üçün mövcuddur. Nüvənin mənbə mətnləri, ayrı-ayrı patch-lara bölmələr ilə birgə, Oracle-in açıq Git-repozitoryusunda.
Unbreakable Enterprise Kernel 6 paketi (UEK R5 4.14 nüvəsinə əsaslanır), yeni imkanlar, optimizasiyalar və düzəlişlərlə tamamlanmışdır, eyni zamanda RHEL-də çalışan əksər tətbiqlərlə uyğunluq dəstəklənmişdir və Oracle-ın sənaye proqram təminatı və avadanlığı ilə işləmək üçün xüsusi optimallaşdırılmışdır. UEK R6 ilə əlaqəli quraşdırma və src paketləri Oracle Linux üçün hazırlanmışdır və . 6.x filialının dəstəyi dayandırılmışdır, UEK R6-dan istifadə etmək üçün sistem Oracle Linux 7-yə yüksəldilməlidir (RHEL, CentOS və Scientific Linux-un analoji versiyalarında bu nüvəni istifadə etmək üçün heç bir əngəl yoxdur).
Əsas Unbreakable Enterprise Kernel 6:
- 64-bit ARM (aarch64) arxitekturası əsasında sistemlər üçün genişləndirilmiş dəstək.
- Cgroup v2-nin bütün imkanlarının dəstəyi tətbiq edilmişdir.
- Mühüm CPU resurslarını istehlak edən nüvədə tapşırıqların paralelləşdirilməsi üçün ktask çərçivəsi həyata keçirilmişdir. Məsələn, ktask vasitəsilə yaddaş səhifələri aralığının təmizlənməsi və ya inode siyahısının işlənməsi üçün paralelləşdirilmiş əməliyyatlar təşkil edilə bilər;
- Asinxron rejimdə yaddaş səhifələrinin dəyişdirilməsi əməliyyatlarını yerinə yetirmək üçün kswapd-nin paralel versiyası daxil edilmişdir, beləliklə birbaşa (sinxron) dəyişmə əməliyyatlarının sayını azaltmağa imkan verir. Pulsuz yaddaş səhifələrinin sayısı azalanda kswapd istifadə edilməyən səhifələrin tapılması üçün skan etmə işlərini yerinə yetirir.
- Kernel və firmware görüntüsünün tamlığının rəqəmsal imza ilə yoxlanılması dəstəklənir, Kexec mexanizmi (girmiş sistemdən nüvə yükləmək) vasitəsilə nüvə yüklənərkən.
- Virtual yaddaş idarəetmə sisteminin performansı optimizə edilmişdir, yaddaş səhifələrinin və keşin təmizlənməsi effektivliyi artırılmışdır, ayrılmamış yaddaş səhifələrinə (page faults) müraciətin emalı yaxşılaşdırılmışdır.
- NVDIMM dəstəyi genişləndirilmişdir, göstərilən daimi yaddaş indi ənənəvi RAM kimi istifadə edilə bilər.
- DTrace 2.0 dinamik debugging sisteminə keçid həyata keçirilmişdir, bu isə nüvə eBPF alt sistemindən istifadə edir. DTrace indi eBPF-in üstündə işləyir, artıq Linux-un izləmə alətləri eBPF-in üstündə olduğu kimi.
- OCFS2 (Oracle Cluster File System) fayl sistemində irəliləyişlər edilmişdir.
- Btrfs fayl sistemi üçün təkmilləşdirilmiş dəstək. Kök hissələrdə Btrfs tətbiq etmə imkanı əlavə edildi. Qurucuya cihazların formatlanması zamanı Btrfs seçimi üçün bir seçim əlavə edildi. Fayl mübadiləsi üçün Btrfs hissələrində yer ayırma imkanı tanıdıldı. Btrfs-də ZStandard algoritmindən istifadə edərək sıxma dəstəyi əlavə edildi.
- Asinxron giriş/çıxış interfeysi — io_uring üçün dəstək əlavə edildi; bu, giriş/çıxış pollinqini və həm kəsilmə, həm də kəsilmədən işləmə imkanını dəstəkləyir. Performans baxımından io_uring SPDK ilə çox yaxındır və pollinq aktiv edildikdə libaio-dan əhəmiyyətli dərəcədə üstündür. İstifadəçi məkanında çalışan final tətbiqləri üçün io_uring istifadə etmək üçün yüksək səviyyəli kernel interfeysi ilə liburing kitabxanası hazırlamışdır.
- Rejim dəstəyi əlavə edildi saxlayıcıların sürətli şifrələnməsi üçün.
- Sıxma üçün (zstd) istifadə edərək dəstək əlavə edildi.
- ext4 fayl sistemində superblok sahələrində 64 bit zaman nişanları tətbiq edildi.
- XFS-də sistemi ilə əlaqədar məlumatları təmin etmək üçün vasitələr əlavə edildi və fsck-in canlı icrası barədə status əldə etmək imkanı tanındı.
- TCP yığını standart olaraq "Early Departure Time" modelinə keçirildi, paketin göndərilməsi zamanı "As Fast As Possible" yerinə. UDP üçün GRO (Generic Receive Offload) dəstəyi əlavə edildi. TCP paketlərinin zero-copy rejimində qəbul və göndərilməsinə dəstək əlavə edildi.Sıçrayıcı firewall üçün standart olaraq nftables istifadə edilir. İsteğe bağlı olaraq bpfilter dəstəyi əlavə edildi.
- XDP (eXpress Data Path) alt sisteminin dəstəyi əlavə edildi; bu, Linux-da BPF proqramlarını şəbəkə sürücüsü səviyyəsində işə salmağa və DMA paketlərin buferlərinə birbaşa giriş imkanı tanıyır.
- UEFI Secure Boot rejimində daha da təkmilləşdirildi və aktiv edildi, bu, kök istifadəçi üçün kernel girişini məhdudlaşdırır və UEFI Secure Boot-dan yan keçmə yollarını bloklayır. Məsələn, lockdown rejimində /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, kprobes-debug rejimi, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), bəzi ACPI interfeysləri və CPU-nun MSR registrləri üçün giriş məhdudlaşdırılır, kexec_file və kexec_load çağırışları bloklanır, yuxu rejiminə keçid qadağan edilir, PCI cihazları üçün DMA istifadəsi məhdudlaşdırılır, EFI dəyişənlərindən ACPI kodunun idxalına icazə verilmir, giriş/çıxış portları ilə manipulyasiya, o cümlədən kəsilmə nömrəsinin və serial port üçün giriş/çıxış portunun dəyişdirilməsi qadağan edilir.
nftables. Опционально добавлена поддержка . - Добавлена поддержка подсистемы XDP (eXpress Data Path), позволяющей в Linux запускать BPF-программы на уровне сетевого драйвера с возможностью прямого доступа к DMA-буферу пакетов и на стадии до выделения буфера skbuff сетевым стеком.
- Улучшен и включён при использовании UEFI Secure Boot режим , который ограничивает доступ пользователя root к ядру и блокирует пути обхода UEFI Secure Boot. Например, в режиме lockdown ограничивается доступ к /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, отладочному режиму kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), некоторым интерфейсам ACPI и MSR-регистрам CPU, блокируются вызовы kexec_file и kexec_load, запрещается переход в спящий режим, лимитируется использование DMA для PCI-устройств, запрещается импорт кода ACPI из переменных EFI, не допускаются манипуляции с портами ввода/вывода, в том числе изменение номера прерывания и порта ввода/вывода для последовательного порта.
- IBRS (Enhanced Indirect Branch Restricted Speculation) uzatılıb, bu da adaptiv şəkildə mücərrəd əmrlərin icrasını icazə verməyə və qadağan etməyə imkan tanıyır. Enhanced IBRS dəstəyi olduqda, bu metod Spectre V2 sinif hücumlarına qarşı müdafiə üçün Retpoline yerinə istifadə olunur, çünki daha yüksək performansa nail olmağa imkan verir.
- Yazmaq üçün hamıya açıq olan kataloqlarda mühafizə təkmilləşdirilib. Belə kataloqlarda FIFO-fayllar yaratmaq və kataloqun sahibi ilə eyni olmayan istifadəçilərə aid faylların yaradılması qadağandır.
- ARM sistemlərində əsas ünvan məkanının təsadüfi paylaşdırılması (KASLR) standart olaraq aktivdir. Aarch64 üçün göstərici autentifikasiyası aktivdir.
- TCP vasitəsilə NVMe over Fabrics dəstəyi əlavə edilib.
- Fiziki ünvan məkanında əks olunan saxlama cihazlarına, məsələn, NVDIMM'ə giriş təklif edən virtio-pmem drayveri əlavə edilib.
Mənbə: opennet.ru
