издаване на свободна крос платформена UNIX-подобна операционна система . Проектът OpenBSD е основан от Тэо де Раадтом (Theo de Raadt) през 1995 година след с разработчиците на NetBSD, в резултат на което достъпът на Тэо до CVS репозиторията на NetBSD беше затворен. След това Тэо де Раадт с група съмишленици създава нова отворена операционна система на базата на дървото с изходни кодове на NetBSD, чиито основни цели на развитие са преносимост ( 12 хардуерни платформи), стандартизация, коректно функциониране, активна сигурност и интегрирани криптографски средства. Размерът на пълния инсталационен пакет на основната система OpenBSD 6.7 е 470 МБ.
Освен самата операционна система, проектът OpenBSD е известен със своите компоненти, които са се популяризирали в други системи и са се утвърдили като едни от най-сигурните и качествени решения. Сред тях са: ( OpenSSL), , пакетен филтър , демоните за маршрутизиране , NTP-сървър , пощенски сървър , мултиплексор за текстов терминал (аналог на GNU screen) , демон с реализация на протокола IDENT, BSDL-алтернатива на пакета GNU groff — , протокол за изграждане на устойчиви системи CARP (Common Address Redundancy Protocol), лек , утилита за синхронизация на файлове .
Основни :
- Файловата система FFS2, в която се използват 64-битови стойности за време и брой блокове, е активирана по подразбиране в новите инсталации за почти всички поддържани архитектури, вместо FFS (с изключение на landisk, luna88k и sgi).
- Добавен е нов метод за проверка на допустимостта на системните повици, който допълнително усложнява експлоатацията на уязвимости. Методът допуска извършване на системни повици само ако те се извършват от предварително регистрирани области на паметта. За маркиране на областите на паметта и активиране на защитата е предложен нов системен повик msyscall().
- Броят на разделите, които могат да се създадат на един диск, е увеличен от 7 на 15.
- Кодът за обработка на опциите в cron е пренаписан, за да поддържа функции, подобни на getopt, като „-ns“ и повторно указване на същите флагове. Полето „options“ в crontab е преименувано на „flags“. В crontab е добавен флаг „-s“, при който едновременно може да бъде стартиран само един екземпляр на задачата. Добавен е оператор „~“ за указване на случайна времева стойност.
- В прозоречния мениджър cwm е реализирана възможността да се определя размерът на прозореца в процентно отношение от размера на основния прозорец при мозайчна компоновка.
- За архитектурата powerpc е извършено преходно по подразбиране на използване на Clang и е активирана независима от архитектурата реализация на mplock.
- В apmd е подобрена поддръжката за автоматичен преход в режим на изчакване и сън (-z/-Z) — демонът сега реагира на съобщения за промяна на заряда на батерията, изпратени от драйвера за управление на захранването. Преминаването в сън става с времева забавяне от 60 секунди, което дава на потребителя време да поеме управлението.
- Вграденият HTTP сървър е добавил конфигурационната променлива $REQUEST_SCHEME за запазване на първоначалния протокол (http или https) при пренасочване, както и опцията „strip“, позволяваща използването на няколко chroot в /var/www за сървъри FastCGI.
- В утилитата top е добавена поддръжка за превъртане с клавишите 9 и 0.
- Представен е механизъм за освобождаване на страници от паметта в обратен ред, който значително повишава ефективността на активното освобождаване на голям брой страници.
- В DNS-сервера unbound по подразбиране е включена проверка на DNSSEC.
- Глобалните блокировки на системни повици са премахнати.
__thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) и nanosleep(2), както и основната част на ioctl(2). - Разширена е поддръжката на хардуер. Добавен е нов драйвер iwx за безжични чипове Intel AX200, а в драйвера iwm е добавена поддръжка за устройства Intel 9260 и 9560. Добавен е драйвер rge за Realtek 8125 PCI Express 2.5Gb. Предложени са много нови драйвери за подобряване на работата на платките arm64 и armv7, включително е добавена поддръжка за платката Raspberry Pi 4 и подобрена поддръжка за Raspberry Pi 2 и 3.
- Разширена е звуковата подсистема sndio. Добавени са API sioctl_open и утилита sndioctl за управление на звука чрез sndiod. Премахнат е /dev/mixer, вместо него всички портове са прехвърлени на sndio вместо интерфейса mixer на ядрото. В sndiod е осигурено използването на хардуерни механизми за управление на звука. За укрепване на безопасността е забранен достъпа на обикновените потребители до /dev/audio* и /dev/rmidi*.
- В безжичния стек е прекратено свързването с всяка налична Wi-Fi мрежа, която не поддържа криптиране, с изключение на изрично повикване на командата „ifconfig join“. Осигурен е старт на фоново сканиране на наличните мрежи при изпълнение на командата „ifconfig scan“ от потребителя root. Увеличен е кешът на резултатите от сканирането. Добавен е флаг „nwflag nomimo“, който може да се настрои чрез ifconfig, помагащ за избягване на загубата на пакети в режим 11n при наличие на ненастроени гнезда за антени в устройството. За драйвера bwfm е добавена поддръжка за режим активно сканиране. Подобрено е автоматичното превключване между безжични мрежи чрез понижаване на приоритета за мрежи, с които не е успял да се свърже.
- В мрежовия стек е добавен нов драйвер pppac, в който е реализиран интерфейса PPP Access Concentrator. Настройките npppd.conf са променени да използват pppac вместо tun. При отключено пренасочване на пакети е добавена проверка за съответствие на адреса на дестинацията в пакета с адреса на мрежовия интерфейс. Поддръжката на mobileip е премахната.
- На потребители без права root е забранено да използват ioctl за промяна на адреса на мрежовия интерфейс и конфигурацията на интерфейсите pppoe.
- В sysupgrade е осигурен старта на актуализация на фърмуера (fw_update) преди рестартиране и преди актуализация.
- Усъвършенстван е системният повик unveil, който осигурява изолация при достъпа до файловата система. Броят на приложенията от основната система, за които е реализирана защита с използване на unveil, е достигнал 82. Включително vmstat, iostat и systat вече са адаптирани към unveil.
- В crypto(3) е добавена поддръжка за RSA-PSS.
- В DNS резолвера unwind е добавена поддръжка за DoT (DNS over TLS). Добавена е команда „unwindctl status memory“.
- Съществено е модернизирана реализацията на ipsec. Добавена е поддръжка за автоматично пренасочване на трафика между rdomain при криптиране и декриптиране, за защита от атаки по странични канали. В iked е добавена поддръжка за промяна на rdomain, а в iked.conf е добавена опция ‘rdomain’
За iked и isakmpd по подразбиране е зададена стойността IPSEC_LEVEL_REQUIRE, която забранява обработката на незашифровани пакети, съответстващи на потока. В настройките за групата Diffie-Hellman за IKE SA са добавени алгоритми curve25519, ecp256, ecp384, ecp521, modp3072 и modp4096. В iked методът за автентикация по подразбиране е променен на автентикация чрез цифрови подписи (RFC 7427). Добавени са настройки ESN в iked.conf. Добавена е опция „-p“ за избор на нестандартен номер на UDP порта. - Разширени са възможностите на терминалния мултиплексор tmux с множество нови опции.
- Актуализирана е версията на пощенския сървър OpenSMTPD. Встроените филтри реализират ключовото слово „bypass“ за пропускане на обработка при зададени условия. Разрешено е използването на името на потребителя от текущата сеанс smtpd в филтрите. В smtpd.conf в параметрите е разрешено използването на mail-from и rctp-to.
- Актуализиран е пакетът OpenSSH 8.2, в който е добавена поддръжка за токени за двуфакторна автентикация FIDO/U2F. Подробен преглед на подобренията можете да видите .
- пакетът LibreSSL, в който е достигнат напредък в изграждането на TLS 1.3 на основата на нов автомат и подсистема за работа с записи. По подразбиране е активирана само клиентската част на TLS 1.3, а сървърната част ще бъде активирана по подразбиране в един от бъдещите версии. Списък с останалите промени можете да видите в анонсите на версиите. и .
- Броят на портовете за архитектура AMD64 е 11268, за aarch64 — 10848, за i386 — 10715. Актуализирани са компонентите от трети страни, които са част от OpenBSD 6.7:
- Графичният стек Xenocara на база X.Org 7.7 с xserver 1.20.8 + патчи, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20;
- LLVM/Clang 8.0.1 (с пачове)
- GCC 4.2.1 (с пачове) и 3.3.6 (с пачове)
- Perl 5.30.2 (с патчи)
- NSD 4.2.4
- Unbound 1.10.0
- Ncurses 5.7
- Binutils 2.17 (с пачове)
- Gdb 6.3 (с пачове)
- Awk от 20 декември 2012 г.
- Expat 2.2.8
Източник: opennet.ru
