Компания Red Hat пусна версия на дистрибуцията Red Hat Enterprise Linux 9.1. Готовите инсталационни образи са налични за регистрирани потребители на Red Hat Customer Portal (можете също да използвате iso-образи на CentOS Stream 9 за оценка на функционалността). Изданието е формулирано за архитектури x86_64, s390x (IBM System z), ppc64le и Aarch64 (ARM64). Изходните кодове на rpm пакетите на Red Hat Enterprise Linux 9 са разположени в Git-репозитория на CentOS.
Версията RHEL 9 се развива с по-отворен процес на разработка и използва за основа пакетната база CentOS Stream 9. CentOS Stream е позиционирана като upstream-проект за RHEL, даващ възможност на външни участници да контролират подготовката на пакети за RHEL, да предлагат свои изменения и да влияят на взиманите решения. В съответствие с 10-годишния цикъл на поддръжка, дистрибуцията RHEL 9 ще се поддържа до 2032 година.
Ключови промени:
- Обновени са сървърните и системните пакети: firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
- Включени са нови версии на компилатори и инструменти за разработчици: GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (продължават да се предлагат и java-11-openjdk и java-1.8.0-openjdk), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
- В подсистемата eBPF (Berkeley Packet Filter) са внедрени подобрения, реализирани в ядрото на Linux 5.15 и 5.16. Например, за BPF програми е внедрена възможността за извикване и обработка на таймерни събития, възможността да се получават и настройват опции на сокетите за setsockopt, поддръжка на извикването на функции от ядрени модули, предложена е вероятностна структура за съхранение на данни (BPF map) bloom filter, добавена е възможността за привързване на етикети към параметрите на функциите.
- Комплектът от пачове за реалновременни системи, прилаган в ядрото kernel-rt, е обновен до състояние, съответстващо на ядрото 5.15-rt.
- Обновената реализация на протокола MPTCP (MultiPath TCP) се използва за настройка на TCP свързване с доставка на пакети едновременно по няколко маршрута през различни мрежови интерфейси. Промените са пренесени от ядрото на Linux 5.19 (например, добавена е поддръжка за връщане на MPTCP свързванията обратно към обикновен TCP и е предложен API за управление на потоците на MPTCP от потребителското пространство).
- На системи с 64-битови процесори ARM, AMD и Intel е предвидена възможност за промяна на работата на режима Real-Time в ядрото по време на работа чрез записване на името на режима в файла "\/sys\/kernel\/debug\/sched\/preempt" или по време на зареждане чрез параметъра на ядрото "preempt=", като се поддържат режимите none, voluntary и full.
- Настройките на GRUB буутлоудера бяха променени, за да се скрие менюто по подразбиране, като менюто ще се появи, ако предишното стартиране е завършило с грешка. За да се покаже менюто по време на зареждане, можете да задържите клавиша Shift или периодично да натискате клавишите Esс или F8. За да деактивирате скриването, можете да използвате командата „grub2-editenv — unset menu_auto_hide“.
- В драйвера PTP (Precision Time Protocol) беше добавена поддръжка за създаване на виртуални хардуерни часовници (PHC, PTP Hardware Clocks).
- Добавена беше командата modulesync, която зарежда RPM пакети от модули и създава в работната директория репозиторий с метаданни, необходими за инсталиране на модулни пакети.
- В tuned, услугата за следене на състоянието на системата и оптимизиране на профили за постигане на максимална производителност с оглед на текущото натоварване, беше предоставена възможността за използване на пакета tuned-profiles-realtime за изолиране на CPU ядра и предоставяне на потоците на приложенията на всички налични ресурси.
- В NetworkManager беше реализиран превод на профили на връзки от формата на настройки ifcfg (/etc/sysconfig/network-scripts/ifcfg-*) във формат, базиран на файла keyfile. За миграция на профили можете да използвате командата „nmcli connection migrate“.
- Инструментариумът SELinux беше обновен до версия 3.4, в която е подобрена производителността на повторното поставяне на етикети (relabel) чрез паралелизиране на операциите, в утилитата semodule беше добавена опцията „-m“ („—checksum“) за получаване на SHA256 хешове на модулите, mcstrans беше прехвърлен на библиотеката PCRE2. Добавени са нови утилити за работа с политики за достъп: sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. Добавени са политики SELinux за защита на услугите ksm, nm-priv-helper, rhcd, stalld, systemd-network-generator, targetclid и wg-quick.
- Предоставена е възможност за използване на клиента Clevis (clevis-luks-systemd) за автоматично отключване на дискови дялове, шифровани с LUKS и монтирани на късен етап от зареждането, без необходимост от използването на командата „systemctl enable clevis-luks-askpass.path“.
- Разширени са възможностите на инструментария за подготовка на системни образи, в който се появи поддръжка за зареждане на образи в GCP (Google Cloud Platform), поставяне на образа директно в контейнерен регистър, настройване на размера на дяла /boot и коригиране на параметрите (Blueprint) по време на генерирането на образа (например добавяне на пакети и създаване на потребители).
- Добавена утилита keylime за атестация (потвърждаване на автентичността и непрекъснато проследяване на целостта) на външна система, използвайки технологията TPM (Trusted Platform Module), например, за удостоверяване на автентичността на Edge и IoT устройства, намиращи се на недостъпно място, където е възможен несанкциониран достъп.
- В редакцията „RHEL for Edge“ е предоставена възможност за използване на утилитата fdo-admin за конфигуриране на услуги на FDO (FIDO Device Onboard) и създаване на сертификати и ключове за тях.
- В SSSD (System Security Services Daemon) е добавена поддръжка за кеширане на SID заявки (например, проверки на GID/UID) в оперативната памет, което е ускорило операциите по копиране на голям брой файлове през Samba сървър. Осигурена е поддръжка за интеграция с Windows Server 2022.
- В OpenSSH минималният размер на RSA ключовете по подразбиране е ограничен до 2048 бита, а в библиотеките NSS е прекратена поддръжката на RSA ключове с размер под 1023 бита. За конфигуриране на собствени ограничения в OpenSSH е добавен параметърът RequiredRSASize. Добавена е поддръжка на метода за обмен на ключове sntrup761x25519-sha512@openssh.com, устойчив на атаки от квантови компютри.
- В инструмента ReaR (Relax-and-Recover) е добавена възможност за изпълнение на произволни команди преди и след възстановяването.
- В драйвера за Ethernet адаптери Intel E800 е реализирана поддръжка на протоколите iWARP и RoCE.
- Добавен е нов пакет httpd-core, в който е преместен основният набор от компоненти на Apache httpd, достатъчен за стартиране на HTTP сървър и свързан с минимален брой зависимости. В пакета httpd са добавени допълнителни модули, като mod_systemd и mod_brotli, както и е включена документация.
- Добавен е нов пакет xmlstarlet, включващ утилити за парсинг, преобразуване, проверка, извличане на данни и редактиране на XML файлове, подобни на grep, sed, awk, diff, patch и join, но не за текстови файлове, а за XML.
- Разширените възможности на системните роли, например в роля network е добавена поддръжка за настройка на правила за маршрутизиране и използване на API nmstate, в роля logging е добавена поддръжка за филтриране по регулярни изрази (startmsg.regex, endmsg.regex), в роля storage е добавена поддръжка на дялове, за които динамично се определя място в хранилището (“thin provisioning”), в роля sshd е добавена възможност за управление през /etc/ssh/sshd_config, в роля metrics е реализиран експорт на статистика за производителността на Postfix, а в роля firewall е осигурена възможност за запис на предишната конфигурация и поддръжка за добавяне, обновяване и премахване на услуги в зависимост от състоянието.
- Обновен е инструментариумът за управление на изолирани контейнери, включващ пакети като Podman, Buildah, Skopeo, crun и runc. Добавена е поддръжка за GitLab Runner в контейнери с runtime Podman. За настройка на мрежовата подсистема на контейнерите е предоставен инструментът netavark и DNS-сървърът Aardvark.
- В mdevctl е добавена поддръжка за командата ap-check за настройка на пробив в виртуални машини достъпа до криптоакселераторите.
- Добавена е предварителна (Technology Preview) възможност за удостоверяване на потребители с използването на външни доставчици (IdP, identity provider), поддържащи разширение на протокола OAuth 2.0 „Device Authorization Grant“ за предоставяне на OAuth токени за достъп на устройства без използване на браузър.
- За сеанса GNOME на базата на Wayland са предоставени версии на Firefox, които използват Wayland. Версии, базирани на X11, изпълнявани в среда на Wayland с помощта на компонента XWayland, са преместени в отделен пакет firefox-x11.
- Сеансът на базата на Wayland е активиран по подразбиране за системи с GPU Matrox (по-рано Wayland не е бил използван с GPU Matrox поради ограничения и проблеми с производителността, които сега са решени).
- Поддържа се GPU, интегрирани в процесорите Intel Core от 12-то поколение, включително Intel Core i3 12100T — i9 12900KS, Intel Pentium Gold G7400 и G7400T, Intel Celeron G6900 и G6900T, Intel Core i5-12450HX — i9-12950HX и Intel Core i3-1220P — i7-1280P. Добавена е поддръжка за GPU AMD Radeon RX 6[345]00 и AMD Ryzen 5/7/9 6[689]00.
- За управление на включването на защита от уязвимости в механизма MMIO (Memory Mapped Input Output) е реализиран загрузъчен параметър на ядрото „mmio_stale_data“, който може да приема стойности „full“ (включване на почистването на буферите при преминаване в потребителското пространство и в VM), „full,nosmt“ (като „full“ + допълнително се изключва SMT/Hyper-Threads) и „off“ (защитата е изключена).
- За управлението на активирането на защитата срещу уязвимостта Retbleed е реализиран параметър за зареждане на ядрото „retbleed“, чрез който може да се деактивира защитата („off“) или да се избере алгоритъм за блокиране на уязвимостта (auto, nosmt, ibpb, unret).
- В параметъра за зареждане на ядрото acpi_sleep е реализирана поддръжка на нови опции за управление на прехода в спящ режим: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable и nobl.
- Добавена е голяма порция нови драйвери за мрежови устройства, системи за съхранение и графични чипове.
- Продължава предоставянето на експериментална (Technology Preview) поддръжка за KTLS (реализация на TLS на ниво ядро), VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) за ext4 и XFS, AMD SEV и SEV-ES в хипервизора KVM, услугата systemd-resolved, мениджъра на хранилища Stratis, Sigstore за верификация на контейнери по цифрови подписи, пакета с графичния редактор GIMP 2.99.8, настройките MPTCP (Multipath TCP) чрез NetworkManager, сервера ACME (Automated Certificate Management Environment), virtio-mem, хипервизора KVM за ARM64.
- Обявен за остарял е тулкитът GTK 2, както и свързаните с него пакети adwaita-gtk2-theme, gnome-common, gtk2, gtk2-immodules и hexchat. Обявен за остарял е X.org Server (по подразбиране в RHEL 9 се предлага сесия GNOME на базата на Wayland), който планират да премахнат в следващата значителна версия на RHEL, но ще запазят възможността за стартиране на X11 приложения от сесия Wayland чрез DDX сървъра XWayland.
Източник: opennet.ru
