Компанията Red Hat публикува релиз на Red Hat Enterprise Linux 8.7. Инсталационните сборки са подготвени за архитектурите x86_64, s390x (IBM System z), ppc64le и Aarch64, но са достъпни за изтегляне само за регистрирани потребители на Red Hat Customer Portal. Изходният код на rpm-пакетите Red Hat Enterprise Linux 8 се разпространява чрез Git-репозиторий CentOS. Ветката 8.x ще бъде поддържана паралелно с ветката RHEL 9.x и ще бъде поддържана поне до 2029 година.
Подготовката на нови версии се извършва в съответствие с цикъла на разработка, предвиждащ създаването на релизи на всеки шест месеца в предварително определено време. До 2024 година ветката 8.x ще бъде в стадий на пълна поддръжка, предвиждаща включване на функционални подобрения, след което ще премине в стадий на съпровождане, при който приоритетите ще се изместят към отстраняване на грешки и сигурност, с внесение на незначителни подобрения, свързани с поддръжка на важни хардуерни системи.
Ключови промени:
- Разширени са възможностите на инструментария за подготовка на системни образи, в който е добавена поддръжка за зареждане на образи в GCP (Google Cloud Platform), директно поставяне на образа в регистъра на контейнери, настройка на размера на дяла \/boot и коригиране на параметрите (Blueprint) по време на генерирането на образа (например, добавяне на пакети и създаване на потребители).
- Предоставена е възможност за използване на клиента Clevis (clevis-luks-systemd) за автоматично отключване на дискови раздели, криптирани с помощта на LUKS и монтирани на по-късен етап от зареждането, без да е необходимо използване на командата „systemctl enable clevis-luks-askpass.path“.
- Предложен е нов пакет xmlstarlet, включващ утилити за анализ, преобразуване, проверка, извличане на данни и редактиране на XML-файлове.
- Добавена е предварителна (Technology Preview) възможност за аутентификация на потребители, използващи външни доставчици (IdP, identity provider), поддържащи разширението на протокола OAuth 2.0 „Device Authorization Grant“ за предоставяне на OAuth токени за достъп на устройства без използване на браузър.
- Разширени възможностите на системните роли, например, в ролята network е добавена поддръжка за настройка на правила за маршрутизация и използване на API nmstate, в ролята logging е добавена поддръжка за филтриране по регулярен израз (startmsg.regex, endmsg.regex), в ролята storage е добавена поддръжка за раздели, за които се разпределя място в хранилището динамично ("thin provisioning"), в ролята sshd е добавена възможност за управление чрез /etc/ssh/sshd_config, в ролята metrics е добавен експорт на статистика за производителността на Postfix, в ролята firewall е реализирана възможност за пренаписване на предишната конфигурация и е предоставена поддръжка за добавяне, обновяване и изтриване на услуги в зависимост от състоянието.
- Актуализирани са сървърните и системните пакети: chrony 4.2, unbound 1.16.2, opencryptoki 3.18.0, powerpc-utils 1.3.10, libva 2.13.0, PCP 5.3.7, Grafana 7.5.13, SystemTap 4.7, NetworkManager 1.40, samba 4.16.1.
- Включени са нови версии на компилатори и инструменти за разработчици: GCC Toolset 12, LLVM Toolset 14.0.6, Rust Toolset 1.62, Go Toolset 1.18, Ruby 3.1, java-17-openjdk (също продължават да се предлагат java-11-openjdk и java-1.8.0-openjdk), Maven 3.8, Mercurial 6.2, Node.js 18, Redis 6.2.7, Valgrind 3.19, Dyninst 12.1.0, elfutils 0.187.
- Обработката на конфигурацията sysctl е приведена в съответствие с реда на разбиране на директории в systemd — файловете за конфигурация в директорията /etc/sysctl.d сега имат по-висок приоритет отколкото в директорията /run/sysctl.d.
- В инструментария ReaR (Relax-and-Recover) е добавена възможност за изпълнение на произволни команди преди и след възстановяване.
- В библиотеките NSS е спряна поддръжката на RSA ключове с размер по-малък от 1023 бита.
- Съществено е намалено времето за запазване от утилитата iptables-save на много големи набори от правила iptables.
- Режимът за защита от атаки SSBD (spec_store_bypass_disable) и STIBP (spectre_v2_user) е преведен от "seccomp" на "prctl", което положително е повлияло на производителността на контейнери и приложения, в които за ограничаване на достъпа до системни повиквания се използва механизмът seccomp.
- В драйвера за Ethernet адаптери Intel E800 е реализирана поддръжка за протоколи iWARP и RoCE.
- Включена е утилита nfsrahead, която може да се използва за промяна на параметрите за предвиждащо четене в NFS.
- В настройките на Apache httpd стойността на параметъра LimitRequestBody е променена от 0 (без ограничения) на 1 GB.
- Добавен е нов пакет make-latest, включващ последната версия на утилитата make.
- В libpfm и papi е добавена поддръжка за мониторинг на производителността на системи с процесори AMD Zen 2 и Zen 3.
- В SSSD (Демон служб безопасности системы) е добавена поддръжка на кеширане на.requests за SID (например, проверки на GID/UID) в оперативната памет, което ускори операциите по копиране на голям брой файлове чрез сървър Samba. Осигурена е поддръжка за интеграция с Windows Server 2022.
- За 64-битови системи IBM POWER (ppc64le) са добавени пакети с поддръжка на графичния API Vulkan.
- Реализирана е поддръжка на новите GPU AMD Radeon RX 6[345]00 и AMD Ryzen 5/7/9 6[689]00. По подразбиране е включена поддръжката за GPU Intel Alder Lake-S и Alder Lake-P, за които по-рано трябваше да се зададе параметър i915.alpha_support=1 или i915.force_probe=*.
- В уеб конзолата е добавена поддръжка за настройка на криптополитики, предоставена е възможност за инсталиране на RHEL в виртуална машина, добавен е бутон за отделно инсталиране само на пачове за ядрото на Linux, разширени са отчетите с диагностика, добавена е опция за рестартиране след завършване на инсталацията на актуализации.
- В mdevctl е добавена поддръжка на командата ap-check за настройка на пробиването в виртуални машини достъпа до криптоакселератори.
- Реализирана е пълна поддръжка на хипервизора VMware ESXi и разширенията SEV-ES (AMD Secure Encrypted Virtualization-Encrypted State). Добавена е поддръжка за облачни среди Azure с процесори на базата на архитектура Ampere Altra.
- Актуализирани са инструментите за управление на изолирани контейнери, включващи пакети, като Podman, Buildah, Skopeo, crun и runc. Добавена е поддръжка за GitLab Runner в контейнери с runtime Podman. За настройка на мрежовата подсистема на контейнерите е предоставено утилизирането netavark и DNS-сървър Aardvark.
- За управление на активирането на защита от уязвимости в механизма MMIO (Memory Mapped Input Output) е реализиран параметър за зареждане на ядрото „mmio_stale_data“, който може да приема стойности „full“ (включване на почистване на буферите при преминаване в потребителското пространство и в VM), „full,nosmt“ (като „full“ + допълнително изключване на SMT/Hyper-Threads) и „off“ (защита изключена).
- За управление на активирането на защита от уязвимост Retbleed е реализиран параметър за зареждане на ядрото „retbleed“, чрез който може да се деактивира защитата („off“) или да се избере алгоритъм за блокиране на уязвимостта (auto, nosmt, ibpb, unret).
- В параметъра за зареждане на ядрото acpi_sleep е реализирана поддръжка на нови опции за управление на преминаването в спящ режим: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable и nobl.
- Добавени са нови драйвери за Maxlinear Ethernet GPY (mxl-gpy), Realtek 802.11ax 8852A (rtw89_8852a), Realtek 802.11ax 8852AE (rtw89_8852ae), Modem Host Interface (MHI), AMD PassThru DMA (ptdma), Cirrus Logic DSP (cs_dsp), DRM DisplayPort (drm_dp_helper), Intel® Software Defined Silicon (intel_sdsi), Intel PMT (pmt_*), AMD SPI Master Controller (spi-amd).
- Разширена е поддръжката на подсистемата на ядрото eBPF.
- Продължено предоставяне на експериментална (Technology Preview) поддръжка на AF_XDP, XDP хардуерно офлоудинг, Multipath TCP (MPTCP), MPLS (Мулти-протоколно етикетно превключване), DSA (ускорител за поточно предаване на данни), KTLS, dracut, kexec бързо рестартиране, nispor, DAX в ext4 и xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME на системи ARM64 и IBM Z, AMD SEV за KVM, Intel vGPU, Toolbox.
Източник: opennet.ru
