Компания Red Hat публикува нова версия на Red Hat Enterprise Linux 8.7. Инсталационните пакети са подготвени за архитектурите x86_64, s390x (IBM System z), ppc64le и Aarch64, но са достъпни за изтегляне само за регистрирани потребители на Red Hat Customer Portal. Изходният код на rpm пакетите на Red Hat Enterprise Linux 8 се разпространява чрез Git репозиторий CentOS. Клонът 8.x се поддържа паралелно с клона RHEL 9.x и ще бъде в поддръжка поне до 2029 година.
Подготовката на новите версии се извършва в съответствие с цикъла на разработка, който предвижда съставяне на издания на всеки шест месеца в предварително определено време. До 2024 година клонът 8.x ще бъде в период на пълна поддръжка, включваща функционални подобрения, след което ще премине в етап на поддържане, на който приоритетите ще се променят в посока на отстраняване на грешки и осигуряване на сигурност, с минимални подобрения, свързани с поддръжката на важни хардуерни системи.
Ключови промени:
- Разширени са възможностите на инструментария за подготовка на системни образи, в който се появи поддръжка за зареждане на образи в GCP (Google Cloud Platform), поставяне на образа директно в контейнерен регистър, настройване на размера на дяла /boot и коригиране на параметрите (Blueprint) по време на генерирането на образа (например добавяне на пакети и създаване на потребители).
- Предоставена е възможност за използване на клиента Clevis (clevis-luks-systemd) за автоматично отключване на дискови раздели, защитени с LUKS и монтирани на по-късен етап от зареждането, без нужда от използване на командата „systemctl enable clevis-luks-askpass.path“.
- Предложен е нов пакет xmlstarlet, който включва инструменти за парсване, преобразуване, проверка, извличане на данни и редактиране на XML файлове.
- Добавена е предварителна (Technology Preview) възможност за удостоверяване на потребители с използването на външни доставчици (IdP, identity provider), поддържащи разширение на протокола OAuth 2.0 „Device Authorization Grant“ за предоставяне на OAuth токени за достъп на устройства без използване на браузър.
- Разширени са възможностите на системните роли, например, в ролята network е добавена поддръжка за настройка на правила за маршрутизиране и използване на API nmstate, в ролята logging е добавена поддръжка за филтриране по регулярни изрази (startmsg.regex, endmsg.regex), в ролята storage е добавена поддръжка за раздели, за които динамично се предоставя пространство в хранилището („thin provisioning“), в ролята sshd е добавена възможност за управление чрез /etc/ssh/sshd_config, в ролята metrics е добавен експорт на статистика за производителността на Postfix, в ролята firewall е реализирана възможност за презаписване на предишната конфигурация и е предоставена поддръжка за добавяне, актуализиране и изтриване на услуги в зависимост от състоянието.
- Актуализирани са сървърните и системни пакети: chrony 4.2, unbound 1.16.2, opencryptoki 3.18.0, powerpc-utils 1.3.10, libva 2.13.0, PCP 5.3.7, Grafana 7.5.13, SystemTap 4.7, NetworkManager 1.40, samba 4.16.1.
- Включени са нови версии на компилатори и инструменти за разработчици: GCC Toolset 12, LLVM Toolset 14.0.6, Rust Toolset 1.62, Go Toolset 1.18, Ruby 3.1, java-17-openjdk (също продължава да се доставя java-11-openjdk и java-1.8.0-openjdk), Maven 3.8, Mercurial 6.2, Node.js 18, Redis 6.2.7, Valgrind 3.19, Dyninst 12.1.0, elfutils 0.187.
- Обработката на конфигурацията sysctl е приведена в съответствие с реда на разбиране на директории в systemd — файловете с конфигурация в директорията /etc/sysctl.d сега имат по-висок приоритет от тези в директорията /run/sysctl.d.
- В инструмента ReaR (Relax-and-Recover) е добавена възможност за изпълнение на произволни команди преди и след възстановяването.
- В библиотеките NSS е прекратена поддръжката на RSA ключове с размер под 1023 бита.
- Съществено е намалено времето за запазване на много големи набори от правила iptables с помощта на утилитата iptables-save.
- Режимът за защита от атаки SSBD (spec_store_bypass_disable) и STIBP (spectre_v2_user) е преместен от "seccomp" на "prctl", което положително се отрази на производителността на контейнери и приложения, в които механизмът seccomp се използва за ограничаване на достъпа до системни повиквания.
- В драйвера за Ethernet адаптери Intel E800 е реализирана поддръжка на протоколите iWARP и RoCE.
- Включена е утилитата nfsrahead, която може да се използва за промяна на параметрите за предварително четене в NFS.
- В настройките на Apache httpd стойността на параметъра LimitRequestBody е променена от 0 (без ограничения) на 1 GB.
- Добавен е нов пакет make-latest, включващ последната версия на утилитата make.
- В libpfm и papi е добавена поддръжка за мониторинг на производителността на системи с процесори AMD Zen 2 и Zen 3.
- В SSSD (System Security Services Daemon) е добавена поддръжка за кеширане на SID заявки (например, проверки на GID/UID) в оперативната памет, което ускори операциите по копиране на голям брой файлове през сървър Samba. Осигурена е поддръжка за интеграция с Windows Server 2022.
- За 64-битови системи IBM POWER (ppc64le) са добавени пакети с поддръжка на графичен API Vulkan.
- Реализирана е поддръжка на нови GPU AMD Radeon RX 6[345]00 и AMD Ryzen 5/7/9 6[689]00. Включена е поддръжка на GPU Intel Alder Lake-S и Alder Lake-P по подразбиране, за които преди беше необходимо задат параметър i915.alpha_support=1 или i915.force_probe=*.
- В уеб консолата е добавена поддръжка за настройка на криптополитики, предоставена е възможност за зареждане и инсталиране на RHEL във виртуална машина, добавено е копче за индивидуална инсталация само на пачове за ядрото на Linux, разширени са отчетите с диагностика, добавена е опция за рестартиране след завършване на инсталацията на обновления.
- В mdevctl е добавена поддръжка за командата ap-check за настройка на пробив в виртуални машини достъпа до криптоакселераторите.
- Изградена е пълна поддръжка на хипервизора VMware ESXi и разширенията SEV-ES (AMD Secure Encrypted Virtualization-Encrypted State). Добавена е поддръжка на облачни среди Azure с процесори, основаващи се на архитектурата Ampere Altra.
- Обновен е инструментариумът за управление на изолирани контейнери, включително пакети като Podman, Buildah, Skopeo, crun и runc. Добавена е поддръжка на GitLab Runner в контейнери с runtime Podman. За конфигуриране на мрежовата подсистема на контейнерите е предоставена утилита netavark и DNS-сървър Aardvark.
- За управление на включването на защита от уязвимости в механизма MMIO (Memory Mapped Input Output) е реализиран загрузъчен параметър на ядрото „mmio_stale_data“, който може да приема стойности „full“ (включване на почистването на буферите при преминаване в потребителското пространство и в VM), „full,nosmt“ (като „full“ + допълнително се изключва SMT/Hyper-Threads) и „off“ (защитата е изключена).
- За управлението на активирането на защитата срещу уязвимостта Retbleed е реализиран параметър за зареждане на ядрото „retbleed“, чрез който може да се деактивира защитата („off“) или да се избере алгоритъм за блокиране на уязвимостта (auto, nosmt, ibpb, unret).
- В параметъра за зареждане на ядрото acpi_sleep е реализирана поддръжка на нови опции за управление на прехода в спящ режим: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable и nobl.
- Добавени са нови драйвери за Maxlinear Ethernet GPY (mxl-gpy), Realtek 802.11ax 8852A (rtw89_8852a), Realtek 802.11ax 8852AE (rtw89_8852ae), Modem Host Interface (MHI), AMD PassThru DMA (ptdma), Cirrus Logic DSP (cs_dsp), DRM DisplayPort (drm_dp_helper), Intel® Software Defined Silicon (intel_sdsi), Intel PMT (pmt_*), AMD SPI Master Controller (spi-amd).
- Разширена е поддръжката на подсистемата на ядрото eBPF.
- Продължава предоставянето на експериментална (Technology Preview) поддръжка на AF_XDP, XDP хардуерно извеждане, Multipath TCP (MPTCP), MPLS (Мулти-протоколно етикетно превключване), DSA (акселератор за стрийминг на данни), KTLS, dracut, kexec бързо рестартиране, nispor, DAX в ext4 и xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME на системи с ARM64 и IBM Z, AMD SEV за KVM, Intel vGPU, Toolbox.
Източник: opennet.ru
