Компания Oracle публикува ядрото Unbreakable Enterprise Kernel 6

Компания Oracle представи първият стабилен релиз Unbreakable Enterprise Kernel 6 (UEK R6), разширена версия на ядрото на Linux, позиционирано за използване в дистрибуцията на Oracle Linux като алтернатива на стандартния пакет с ядрото от Red Hat Enterprise Linux. Ядрото е налично само за архитектурите x86_64 и ARM64 (aarch64). Изходният код на ядрото, включително разделянето на отделни пачове, публикувани в публично Git хранилище на Oracle.

Пакетът Unbreakable Enterprise Kernel 6 е основан на ядрото Linux 5.4 (UEK R5 беше базиран на ядрото 4.14), което е допълнено с нови функции, оптимизации и корекции, а също така е тествано за съвместимост с повечето приложения, работещи в RHEL, и е специално оптимизирано за работа с промишлен софтуер и оборудване на Oracle. Инсталационните и src-пакетите на ядрото UEK R6 са подготвени за Oracle Linux 7.x и 8.x. Поддръжката на клон 6.x е спряна, за да внедрите UEK R6, трябва да обновите системата до Oracle Linux 7 (няма пречки за използване на това ядро в аналогични версии на RHEL, CentOS и Scientific Linux).

Ключови нововъведения Unbreakable Enterprise Kernel 6:

  • Разширена поддръжка на системи, базирани на 64-битова архитектура ARM (aarch64).
  • Поддържат се всички функции на Cgroup v2.
  • Реализиран е фреймворк ktask за паралелно изпълнение на задачи в ядрото, които изразходват значителни ресурси на CPU. Например, с помощта на ktask може да се организира паралелно изпълнение на операции по почистване на диапазони от страници памет или обработка на списъка inode;
  • Включена е паралелна версия на kswapd за обработка на операции за замяна на страници памет в асинхронен режим, което позволява да се намали броят на пряк (синхронен) операции за замяна. При намаляване на броя на свободните страници памет kswapd извършва сканиране за откриване на неизползвани страници, които могат да бъдат освобождавани.
  • Поддръжка на проверка на целостта на образа на ядрото и фърмуерите чрез цифров подпис при зареждане на ядрото с механизма Kexec (зареждане на ядрото от вече заредена система).
  • Оптимизирана е производителността на системата за управление на виртуалната памет, подобрена е ефективността на почистването на страници памет и кеш, подобрена е обработката на запитвания към неразпределените страници памет (page faults).
  • Разширена е поддръжката на NVDIMM, посочената постоянна памет сега може да се използва като традиционна RAM.
  • Извършен е преход към система за динамично отстраняване на грешки DTrace 2.0, която преведена за използване на подсистемата на ядрото eBPF. DTrace сега работи над eBPF, подобно на начина, по който съществуващите инструменти за трасировка работят под Linux.
  • Внесени подобрения в файловата система OCFS2 (Oracle Cluster File System).
  • Подобрена поддръжка на файловата система Btrfs. Добавена е възможността за прилагане на Btrfs на кореновите дялове. В инсталатора е добавена опция за избор на Btrfs при форматиране на устройства. Добавена е възможност за разполагане на файлове за обмен на страници на дялове с Btrfs. В Btrfs е добавена поддръжка за компресия с използване на алгоритъма ZStandard.
  • Добавена е поддръжка на интерфейса за асинхронен вход/изход — io_uring, който е забележителен с поддръжката на пуллинг на вход/изход и възможността за работа както с буферизация, така и без. По производителност io_uring е много близък до SPDK и значително изпреварва libaio при работа с активирания пуллинг. За използване на io_uring в крайни приложения, работещи в потребителското пространство, е подготвена библиотеката liburing, предоставяща високослойна обвивка над интерфейса на ядрото;
  • Добавена е поддръжка на режим Adiantum за бързо криптиране на носители.
  • Добавена е поддръжка за компресия с използване на алгоритъма Zstandard (zstd).
  • В файловата система ext4 са задействани 64-битови времеви марки в полетата на суперблока.
  • В XFS са включени средства за информиране за състоянието на целостта на файловата система по време на работа и получаване на статус за изпълнение на fsck на лето.
  • TCP стекът по подразбиране е преминал на модела "Early Departure Time" вместо "As Fast As Possible" при изпращане на пакети. За UDP е включена поддръжка за GRO (Generic Receive Offload). Добавена е поддръжка за приемане и изпращане на TCP пакети в режим zero-copy.
  • Задействана е реализация на протокола TLS на ниво ядро (KTLS), която сега може да се прилага не само за изпратените, но и за получените данни.
  • Като бекенд за междусетевия екран по подразбиране е задействан
    nftables. Опционално е добавена поддръжка за bpfilter.
  • Добавена е поддръжка на подсистемата XDP (eXpress Data Path), позволяваща в Linux да се стартират BPF програми на ниво мрежов драйвер с възможност за директен достъп до DMA буфера на пакетите и на етапа преди разпределението на буфера skbuff от мрежовия стек.
  • Подобрена и включена при използване на UEFI Secure Boot режима Lockdown, който ограничава достъпа на потребителя root до ядрото и блокира обходните пътища на UEFI Secure Boot. Например, в режим lockdown достъпът до /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, режима на отстраняване на грешки kprobes, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), някои интерфейси ACPI и MSR-регистри на CPU е ограничен, блокират се извикванията kexec_file и kexec_load, забранява се преминаването в спящ режим, ограничения се прилага за използването на DMA за PCI-устройства, забранява се импортирането на ACPI код от EFI променливи, не се допускат манипулации с входно/изходни портове, включително промяна на номера на прекъсването и входно/изходния порт за серийните портове.
  • Добавена е поддръжка на разширени инструкции IBRS (Enhanced Indirect Branch Restricted Speculation), които позволяват динамично разрешаване и забраняване на спекулативното изпълнение на инструкции по време на обработка на прекъсвания, системни повиквания и смяна на контекста. При наличие на поддръжка на Enhanced IBRS, този метод се използва за защита срещу атаки от клас Spectre V2 вместо Retpoline, тъй като позволява постигането на по-висока производителност.
  • Подобрена е защитата в директории, достъпни за запис от всички. В такива директории е забранено създаването на FIFO файлове и файлове, принадлежащи на потребители, чийто идентификатор не съвпада с този на собственика на директорията с флаг sticky.
  • По подразбиране в системите ARM е активирана рандомизация на адресното пространство на ядрото (KASLR). За Aarch64 е включена аутентификация на указатели.
  • Добавена е поддръжка на 'NVMe over Fabrics TCP'.
  • Добавен е драйвер virtio-pmem, предоставящ достъп до устройства за съхранение, отразяващи се в физическото адресно пространство, като NVDIMM.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster