Veröffentlichung eines plattformunabhängigen, UNIX-ähnlichen Betriebssystems . Das OpenBSD-Projekt wurde 1995 von Theo de Raadt gegründet, nachdem mit den Entwicklern von NetBSD, der dazu führte, dass Theo den Zugang zum CVS-Repository von NetBSD verwehrt wurde. Danach gründete Theo de Raadt mit einer Gruppe Gleichgesinnter auf der Basis des Quellbaum von NetBSD ein neues Open-Source-Betriebssystem, dessen Hauptzieleportabilität ( für 12 Hardwareplattformen), Standardisierung, zuverlässiger Betrieb, aktive Sicherheit und integrierte kryptografische Mittel. Die Größe des vollständigen Installations- des Basissystems OpenBSD 6.7 beträgt 470 MB.
Neben dem Betriebssystem selbst ist das OpenBSD-Projekt bekannt für seine Komponenten, die in anderen Systemen verbreitet sind und sich als eine der sichersten und qualitativ hochwertigsten Lösungen etabliert haben. Dazu gehören: ( OpenSSL), , Paketfilter , Routing-Daemons , NTP-Server , Mailserver , Terminal-Multiplexer (ähnlich GNU screen), , Daemon mit einer Implementierung des IDENT-Protokolls, BSDL-Alternative zum GNU groff-Paket — , Protokoll für die Einrichtung von ausfallsicheren Systemen CARP (Common Address Redundancy Protocol), leichter , Datei-Synchronisationswerkzeug .
Haupt- :
- Das FFS2-Dateisystem, das 64-Bit-Zeit- und Blockzahlwerte verwendet, ist standardmäßig in neuen Installationen für fast alle unterstützten Architekturen anstelle von FFS aktiviert (außer landisk, luna88k und sgi).
- Eine neue Methode zur Überprüfung der Zulässigkeit von Systemaufrufen wurde hinzugefügt, die die Ausnutzung von Schwachstellen zusätzlich erschwert. Diese Methode erlaubt die Durchführung von Systemaufrufen nur, wenn sie aus zuvor registrierten Speicherbereichen angesprochen werden. Ein neuer Systemaufruf msyscall() wurde vorgeschlagen, um Speicherbereiche zu kennzeichnen und den Schutz zu aktivieren.
- Die Anzahl der Partitionen, die auf einer Festplatte erstellt werden können, wurde von 7 auf 15 erhöht.
- Der Optionsparser in cron wurde neu geschrieben, um getopt-ähnliche Funktionen wie „-ns“ und die mehrfache Angabe derselben Flags zu unterstützen. Das Feld „options“ in crontab wurde in „flags“ umbenannt. In crontab wurde das Flag „-s“ hinzugefügt, bei dem nur eine Instanz eines Jobs gleichzeitig gestartet werden kann. Es wurde der Operator „~“ zur Angabe eines zufälligen Zeitwerts hinzugefügt.
- Im Fenstermanager cwm wurde die Möglichkeit implementiert, die Fenstergröße in Prozent der Größe des Hauptfensters bei der mosaikartigen Anordnung zu bestimmen.
- Für die PowerPC-Architektur wurde standardmäßig auf die Verwendung von Clang umgestellt, und eine architekturunabhängige Implementierung von mplock wurde aktiviert.
- In apmd wurde die Unterstützung für den automatischen Wechsel in den Ruhezustand und Schlafmodus (-z/-Z) verbessert – der Daemon reagiert jetzt auf Nachrichten über Änderungen des Ladezustands der Batterie, die vom Energiemanagement-Treiber gesendet werden. Der Übergang in den Schlafmodus erfolgt mit einer Verzögerung von 60 Sekunden, die dem Benutzer Zeit gibt, die Kontrolle zu übernehmen.
- In den integrierten HTTP-Server wurde die Konfigurationsvariable $REQUEST_SCHEME hinzugefügt, um das ursprüngliche Protokoll (http oder https) bei Weiterleitungen zu speichern, sowie die Option „strip“, die die Verwendung mehrerer chroot in /var/www für FastCGI-Server ermöglicht.
- In der top-Anwendung wurde die Unterstützung für das Scrollen mit den Tasten 9 und 0 hinzugefügt.
- Ein Mechanismus zur rückwärtigen Freigabe von Speicherseiten wurde eingeführt, was die Effizienz der aktiven Freigabe einer großen Anzahl von Seiten erheblich steigert.
- Im DNS-Server unbound ist die DNSSEC-Überprüfung standardmäßig aktiviert.
- Globale Sperren bei Systemaufrufen wurden entfernt.
__thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) und nanosleep(2), sowie die grundlegende Funktionalität von ioctl(2). - Die Unterstützung für Hardware wurde erweitert. Ein neuer Treiber iwx für die drahtlosen Chips Intel AX200 wurde hinzugefügt, und im Treiber iwm wurde die Unterstützung für die Geräte Intel 9260 und 9560 integriert. Außerdem wurde der Treiber rge für Realtek 8125 PCI Express 2.5Gb hinzugefügt. Es wurden viele neue Treiber vorgeschlagen, um die Leistung auf arm64- und armv7-Platinen zu verbessern, einschließlich Unterstützung für das Raspberry Pi 4-Board und verbesserte Unterstützung für Raspberry Pi 2 und 3.
- Das Audiosystem sndio wurde erweitert. Die APIs sioctl_open und das Tool sndioctl zum Verwalten des Klangs über sndiod wurden hinzugefügt. /dev/mixer wurde entfernt, alle Ports wurden auf sndio anstelle des Kernel-Mixer-Interface umgeschaltet. In sndiod wurde die Nutzung hardwaregestützter Lautstärkeregelungsmechanismen integriert. Um die Sicherheit zu erhöhen, wurde der Zugriff normaler Benutzer auf /dev/audio* und /dev/rmidi* untersagt.
- Im WLAN-Stack wurde die Verbindung zu allen verfügbaren Wi-Fi-Netzwerken, die keine Verschlüsselung unterstützen, außer der expliziten Ausführung des Befehls 'ifconfig join', eingestellt. Es wird ein Hintergrund-Scan verfügbarer Netzwerke aktiviert, wenn der Befehl 'ifconfig scan' von einem Root-Benutzer ausgeführt wird. Der Cache der Scanergebnisse wurde erhöht. Ein über ifconfig einstellbarer Flag 'nwflag nomimo' wurde hinzugefügt, der hilft, den Paketverlust im 11n-Modus zu verringern, wenn nicht verbundene Antennenanschlüsse am Gerät vorhanden sind. Für den bwfm-Treiber wurde die Unterstützung für den aktiven Scanning-Modus hinzugefügt. Das automatische Umschalten zwischen drahtlosen Netzwerken wurde verbessert, indem der Prioritätswert für Netzwerke, zu denen keine Verbindung hergestellt werden konnte, gesenkt wurde.
- Im Netzwerk-Stack gibt es einen neuen Treiber pppac, der die Implementierung des PPP Access Concentrator Interfaces beinhaltet. Die Einstellungen in npppd.conf wurden auf die Verwendung von pppac anstelle von tun umgestellt. Bei deaktivierter Paketweiterleitung wurde eine Überprüfung hinzugefügt, die sicherstellt, dass die Zieladresse im Paket der Adresse des Netzwerkinterfaces entspricht. Die Unterstützung für mobileip wurde entfernt.
- Benutzern ohne Root-Rechte ist die Verwendung von ioctl zur Änderung der Adresse des Netzwerkinterfaces und zur Änderung der Parameter der pppoe-Interfaces untersagt.
- Im sysupgrade wurde sichergestellt, dass das Firmware-Update (fw_update) vor der Aktualisierung einen Neustart durchführt.
- Der Systemaufruf unveil wurde verbessert, um den Zugriff auf das Dateisystem zu isolieren. Die Anzahl der Anwendungen aus dem Basissystem, für die ein Schutz mit unveil implementiert wurde, wurde auf 82 erhöht. Unter anderem wurden vmstat, iostat und systat auf unveil umgestellt.
- In crypto(3) wurde die Unterstützung für RSA-PSS hinzugefügt.
- Im DNS-Resolver unwind wurde die Unterstützung für DoT (DNS über TLS) hinzugefügt. Der Befehl 'unwindctl status memory' wurde ergänzt.
- Die Implementierung von ipsec wurde erheblich modernisiert. Unterstützung für die automatische Verschiebung des Datenverkehrs zwischen rdomain beim Verschlüsseln und Entschlüsseln wurde hinzugefügt, um Angriffe über externe Kanäle zu verhindern. In iked wurde die Unterstützung zur Änderung von rdomain hinzugefügt, und in iked.conf wurde die Option 'rdomain' ergänzt.
Für iked und isakmpd ist standardmäßig die Stufe IPSEC_LEVEL_REQUIRE eingestellt, die die Verarbeitung unverschlüsselter Pakete, die dem Datenstrom entsprechen, verbietet. Zu den Diffie-Hellman-Gruppeneinstellungen für IKE SA wurden die Algorithmen curve25519, ecp256, ecp384, ecp521, modp3072 und modp4096 hinzugefügt. In iked wurde die Standardauthentifizierungsmethode auf digitale Signaturauthentifizierung (RFC 7427) geändert. ESN-Einstellungen wurden in iked.conf hinzugefügt. Die Option „-p“ wurde hinzugefügt, um eine nicht standardmäßige UDP-Portnummer auszuwählen. - Die Möglichkeiten des Terminalmultiplexers tmux wurden erweitert, viele neue Optionen wurden hinzugefügt.
- Die Version des Mailservers OpenSMTPD wurde aktualisiert. In den integrierten Filtern wurde das Schlüsselwort „bypass“ implementiert, um die Verarbeitung unter bestimmten Bedingungen zu überspringen. Die Verwendung des Benutzernamens der aktuellen smtpd-Session in den Filtern wurde erlaubt. In smtpd.conf ist die Verwendung von mail-from und rctp-to zulässig.
- Das Paket OpenSSH 8.2 wurde aktualisiert, das die Unterstützung für FIDO/U2F-Zwei-Faktor-Authentifizierungstokens bietet. Eine detaillierte Übersicht der Verbesserungen finden Sie hier. .
- Das Paket LibreSSL wurde aktualisiert, in dem die Implementierung von TLS 1.3 auf der Basis eines neuen Finite-State-Machines und eines Subsystems zur Verarbeitung von Protokollen fertiggestellt wurde. Standardmäßig ist derzeit nur der Clientanteil von TLS 1.3 aktiviert, die Aktivierung des Serveranteils ist in einer der zukünftigen Versionen geplant. Eine Liste der weiteren Änderungen finden Sie in den Ankündigungen der Versionen. und .
- Die Anzahl der Ports für die Architektur AMD64 beträgt 11268, für aarch64 — 10848, für i386 — 10715. Komponenten von Drittanbietern, die Teil von OpenBSD 6.7 sind, wurden aktualisiert:
- Der Grafik-Stack Xenocara basiert auf X.Org 7.7 mit xserver 1.20.8 + Patches, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20;
- LLVM/Clang 8.0.1 (mit Patches)
- GCC 4.2.1 (mit Patches) und 3.3.6 (mit Patches)
- Perl 5.30.2 (mit Patches)
- NSD 4.2.4
- Unbound 1.10.0
- Ncurses 5.7
- Binutils 2.17 (mit Patches)
- Gdb 6.3 (mit Patches)
- Awk vom 20. Dezember 2012.
- Expat 2.2.8
Quelle: opennet.ru
