Издание на OpenBSD 6.5

Видях свет релиз на разположение, кросплатформена UNIX-подобна операционна система OpenBSD 6.5. Проект OpenBSD е основан от Тэо де Раадтом (Theo de Raadt) през 1995 година, след конфликта с разработчиците на NetBSD, в резултат на което достъпът на Тэо до CVS репозиторията на NetBSD беше затворен. След това Тэо де Раадт с група съмишленици създава нова отворена операционна система на базата на дървото с изходни кодове на NetBSD, чиито основни цели на развитие са преносимост (поддържа се 13 хардуерни платформи), стандартизация, коректна работа, активна сигурност и интегрирани криптографски средства. Размерът на пълния инсталационен ISO-образ основната система OpenBSD 6.5 заема 407 Мб.

Освен самата операционна система, проектът OpenBSD е известен със своите компоненти, които са се популяризирали в други системи и са се утвърдили като едни от най-сигурните и качествени решения. Сред тях са: LibreSSL (форка OpenSSL), OpenSSH, пакетен филтър PF, демоните за маршрутизиране OpenBGPD и OpenOSPFD, NTP-сървър OpenNTPD, пощенски сървър OpenSMTPD, мултиплексор за текстов терминал (аналог на GNU screen) tmux, демон identd с реализация на протокола IDENT, BSDL-алтернатива на пакета GNU groff — mandoc, протокол за изграждане на устойчиви системи CARP (Common Address Redundancy Protocol), лек HTTP-сървър, утилита за синхронизация на файлове OpenRSYNC.

Сред най-забележителните промени: представена е преносима версия на bgpd, адаптирана за работа в други ОС, премахнати са root-привилегиите от Xenocara и tcpdump, за amd64 и i386 следва компоновчика LDD по подразбиране, значително е подобрена поддръжката на MPLS, засилена е защитата от експлоити с техници на обратноориентирано програмиране (ROP), добавен е прост рекурсивен DNS-сървър unwind, в ядрото е интегриран детектор на неопределено поведение, представена е собствена реализация на утилитата rsync.

Основни подобрения:

  • При изграждане за архитектури amd64 и i386 по подразбиране е активиран компоновчик LDD, разработван от проекта LLVM. За архитектура mips64 е добавена поддръжка за изграждане с Clang;
  • Нови драйвери pvclock за паравиртуализирания таймер KVM и ixl за Intel Ethernet 700. Драйверът uaudio е заменен с нова реализация с поддръжка на USB Audio 2.0.
  • Подобрена работа на драйверите за безжични устройства bwfm, iwn, iwm и athn. В безжичния стек е добавена поддръжка на съобщения RTM_80211INFO за предаване на подробна информация за състоянието на интерфейса до командите dhclient и route. Поведението по подразбиране при свързване с безжични мрежи е променено — при наличие на зададен списък с автоматично свързване, OpenBSD вече не се свързва с неизвестни отворени мрежи (за връщане на предишното поведение може да се добави празна мрежа в списъка);
  • В мрежовия стек са представени нови драйвери на псевдо устройства bpe (Backbone Provider Edge) и mpip (MPLS IP слой 2). За MPLS интерфейсите е добавена поддръжка за конфигуриране на алтернативни домейни за маршрутизация. Осигурена е работа на драйвера vlan, заобикаляща обработката на опашки с директно извеждане в родния мрежови интерфейс. В ifconfig е добавен режим txprio за управление на кодировката на приоритета в заглавките на тунелируемите пакети (поддържа се за драйверите vlan, gre, gif и etherip);
  • В изпълнението на филтра bpf се появи възможност за прилагане на механизма за отхвърляне (drop) без прихващане на пакети. Тази възможност е активирана в tcpdump за филтриране на начален етап на приема на пакета от устройството;
  • В инсталатора е осигурена поддръжка rdsetroot за добавяне на дисков образ в RAMDISK на ядрото. Осигурено е премахването на някои компоненти от стари версии по време на обновяването на системата;
  • Усъвършенстван системен повик unveil, който осигурява изолация на достъпа до файловата система. В новата версия е добавено определяне на съвпадения спрямо работната директория на текущия процес при разбор на относителни пътища. Забранено е използването на stat и access за ограничени компоненти на файловите пътища. За приложенията ospfd, ospf6d, rebound, getconf, kvm_mkdb, bdftopcf, Xserver, passwd, spamlogd, spamd, sensorsd, snmpd, htpasswd и ifstated е реализирана защита с използване на unveil;
  • В Clang са подобрени средствата за блокиране на прилагането на техники на възвратно-ориентирано програмиране (ROP), което доведе до значително намаляване на броя на полиморфните гаджети, срещащи се в генерираните изпълними файлове за архитектури i386 и amd64;
  • В Clang е повишена производителността и безопасността при прилагане на
    механизма за защита RETGUARD, който е насочен към усложняване на изпълнението на експлойти, построени с използване на заемане на парчета код и техники на възвратно-ориентирано програмиране. За ускоряване на работата вместо стека данните по възможност се поставят в регистрите, а при връщането се използва по-ефективно кеш паметта на процесора. RETGUARD също така вече се използва вместо традиционната защита на стека в системи amd64 и arm64;
  • Подобрени са инструментите, свързани с мрежовия стек: В pcap-filter е добавена поддръжка за филтриране на пакети MPLS. В ospfd, ospf6d и ripd е добавена възможност за конфигуриране на приоритети на маршрутизация. В
    ripd е добавена защита на базата на механизма pledge. В ifconfig са добавени режимите sff и sffdump за получаване на диагностична информация от оптични предаватели;
  • Представен е първият релиз на нов резолвер unwind, обработващ рекурсивни DNS запитвания и приемащ връзки само на интерфейса 127.0.0.1.
    Unwind е проектиран за работа на клиентски системи, като лаптопи, които се движат между различни безжични мрежи. При откритие на блокиране на DNS трафика в локалната мрежа, unwind превключва на използването на предаден от DHCP адрес на рекурсивен DNS сървър, но продължава периодично да се опитва да извършва резолвинг самостоятелно и веднага щом директните запитвания започнат да преминават, се връща към самостоятелното запитване към DNS сървърите;
  • В bgpd е извършена работа за намаляване на потреблението на памет, добавен е прост оптимизатор на правила (извършва сливане на правила за фильтриране, които се различават само по набори от филтри), променен е процесът на настройка на BGP MPLS VPN, добавена е поддръжка за IPv6 BGP MPLS VPN, реализирана е функционалност "as-override" за замяна на AS на съсед с локален AS в пътищата, добавена е възможност за съпоставяне с множество communitie в едно правило, добавени са нови признаци за съпоставяне "*", "local-as" и "neighbor-as", подобрена е работата с големи набори от правила, добавени са нови команди за работа с групи от съседни автономни системи ("bgpctl neighbor group", "bgpctl show neighbor group", "bgpctl show rib neighbor group"), в bgpctl е добавена възможност за добавяне на мрежи в таблиците BGP VPN. За първи път е подготвен преносим вариант OpenBGPD-portable, готов за работа в системи, различни от OpenBSD;
  • Добавена е опцията kubsan за откриване на случаи на неопределено поведение в ядрото на OpenBSD.
  • Утилитата tcpdump е напълно освободена от използване на root привилегии;
  • Подобрена е производителността на malloc в многопоточни приложения;
  • Включена е начална версия на програмата OpenRSYNC с собствена реализация на утилитата за синхронизиране на файлове rsync;
  • Актуализирана е версията на пощенския сървър OpenSMTPD, в която в smtpd.conf е добавен нов критерий за съпоставяне "from rdns", позволяващ избора на сървъри на базата на резолвиране на обратния DNS (определяне на името на хоста по IP). При търсенето в таблиците е добавена възможност за прилагане на регулярни изрази;
  • Актуализиран е пакетът OpenSSH 8.0, подробен преглед на подобренията може да се види тук;
  • Актуализиран е пакетът LibreSSL, подробен преглед на подобренията може да се види в анонсите на изданията 2.9.0 и 2.9.1;
  • В Mandoc е значително подобрено извеждането в HTML, подобрено е рисуването на таблици и е добавен флаг "-O" за отваряне на страница с определението на посочения термин;
  • Разширените възможности на графичния стек Xenocara: X-сървърът вече не изисква инсталация с флаг setuid за стартиране. В Mesa драйвера radeonsi е добавена поддръжка за хардуерно ускорение за GPU Southern Islands (Radeon HD 7000) и Sea Islands (Radeon HD 8000);
  • Портовете на C++ за архитектури, които не се поддържат от Clang, вече се компилират с помощта на GCC от портовете. Броят на портовете за архитектурата AMD64 е 10602, за aarch64 — 9654, за i386 — 10535. Сред приложенията в портовете се открояват:
    • Asterisk 16.2.1
    • Audacity 2.3.1
    • CMake 3.10.2
    • Chromium 73.0.3683.86
    • FFmpeg 4.1.3
    • GCC 4.9.4 и 8.3.0
    • GNOME 3.30.2.1
    • Go 1.12.1
    • JDK 8u202 и 11.0.2+9-3
    • LLVM/Clang 7.0.1
    • LibreOffice 6.2.2.2
    • Lua 5.1.5, 5.2.4 и 5.3.5
    • MariaDB 10.0.38
    • Mono 5.18.1.0
    • Mozilla Firefox 66.0.2 и ESR 60.6.1
    • Mozilla Thunderbird 60.6.1
    • Node.js 10.15.0
    • OpenLDAP 2.3.43 и 2.4.47
    • PHP 7.1.28, 7.2.17 и 7.3.4
    • Postfix 3.3.3 и 3.4.20190106
    • PostgreSQL 11.2
    • Python 2.7.16 и 3.6.8
    • R 3.5.3
    • Ruby 2.4.6, 2.5.5 и 2.6.2
    • Rust 1.33.0
    • Sendmail 8.16.0.41
    • SQLite3 3.27.2
    • Suricata 4.1.3
    • Tcl/Tk 8.5.19 и 8.6.8
    • TeX Live 2018
    • Vim 8.1.1048 и Neovim 0.3.4
    • Xfce 4.12
  • Компоненти от трети страни, включени в OpenBSD 6.5:
    • Графичният стек Xenocara, базиран на X.Org server 1.19.7 с пачове, freetype 2.9.1, fontconfig 2.12.4, Mesa 18.3.5, xterm 344, xkeyboard-config 2.20;
    • LLVM/Clang 7.0.1 (с пачове)
    • GCC 4.2.1 (с пачове) и 3.3.6 (с пачове)
    • Perl 5.28.1 (с пачове)
    • NSD 4.1.27
    • Unbound 1.9.1
    • Ncurses 5.7
    • Binutils 2.17 (с пачове)
    • Gdb 6.3 (с пачове)
    • Awk Aug 10, 2011
    • Expat 2.2.6

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster