Lanzamiento de la distribución Red Hat Enterprise Linux 9.1.

La compañía Red Hat ha publicado la versión del distribuidor Red Hat Enterprise Linux 9.1. Las imágenes de instalación listas están disponibles para los usuarios registrados del Red Hat Customer Portal (también se pueden utilizar imágenes ISO de CentOS Stream 9 para evaluar la funcionalidad). La versión se ha formado para arquitecturas x86_64, s390x (IBM System z), ppc64le y Aarch64 (ARM64). Los textos fuente de los paquetes rpm de Red Hat Enterprise Linux 9 están disponibles en el repositorio Git de CentOS.

La rama RHEL 9 se desarrolla con un proceso de desarrollo más abierto y utiliza como base la base de paquetes de CentOS Stream 9. CentOS Stream se posiciona como un proyecto upstream para RHEL, permitiendo a los participantes externos controlar la preparación de paquetes para RHEL, proponer sus cambios e influir en las decisiones tomadas. De acuerdo con el ciclo de soporte de 10 años del distribuidor, RHEL 9 será mantenido hasta 2032.

Cambios clave:

  • Se han actualizado los paquetes del servidor y del sistema: firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
  • Se han incluido nuevas versiones de compiladores y herramientas para desarrolladores: GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (también continúan disponibles java-11-openjdk y java-1.8.0-openjdk), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
  • Se han trasladado mejoras al subsistema eBPF (Berkeley Packet Filter), implementadas en los núcleos de Linux 5.15 y 5.16. Por ejemplo, para programas BPF se ha realizado la posibilidad de solicitar y procesar eventos de temporizador, la posibilidad de obtener y establecer opciones de socket para setsockopt, soporte para la llamada a funciones de módulos del núcleo, se ha propuesto una estructura probabilística de almacenamiento de datos (BPF map) bloom filter, y se ha añadido la posibilidad de vincular etiquetas a los parámetros de las funciones.
  • El conjunto de parches para sistemas en tiempo real, aplicado en el núcleo kernel-rt, se ha actualizado al estado correspondiente al núcleo 5.15-rt.
  • Se ha actualizado la implementación del protocolo MPTCP (MultiPath TCP), utilizado para establecer conexiones TCP con entrega de paquetes simultáneamente a través de varias rutas mediante diferentes interfaces de red. Los cambios se han trasladado desde el núcleo de Linux 5.19 (por ejemplo, se ha añadido soporte para revertir conexiones MPTCP a TCP normal y se ha propuesto una API para gestionar flujos MPTCP desde el espacio de usuario).
  • En sistemas con procesadores ARM, AMD e Intel de 64 bits, se ha incorporado la opción de modificar el modo Real-Time en el núcleo durante su funcionamiento, a través de la escritura del nombre del modo en el archivo "\/sys\/kernel\/debug\/sched\/preempt" o durante el arranque mediante el parámetro del núcleo "preempt=" (se admiten los modos none, voluntary y full).
  • Se han modificado las configuraciones del cargador GRUB para ocultar el menú de arranque por defecto, mostrándose el menú si la carga anterior finalizó con error. Para mostrar el menú durante el arranque, se puede mantener presionada la tecla Shift o pulsar periódicamente las teclas Esc o F8. Para desactivar la ocultación, se puede utilizar el comando "grub2-editenv — unset menu_auto_hide."
  • Se ha añadido soporte en el controlador PTP (Precision Time Protocol) para la creación de relojes de hardware virtuales (PHC, PTP Hardware Clocks).
  • Se ha agregado el comando modulesync, que carga paquetes RPM de módulos y crea un repositorio en el directorio de trabajo con metadatos necesarios para la instalación de paquetes modulares.
  • En tuned, el servicio para monitorear el estado del sistema y optimizar perfiles para alcanzar el máximo rendimiento teniendo en cuenta la carga actual, se ha proporcionado la posibilidad de utilizar el paquete tuned-profiles-realtime para aislar núcleos de CPU y ofrecer a los hilos de la aplicación todos los recursos disponibles.
  • En NetworkManager se ha implementado la conversión de perfiles de conexión del formato de configuraciones ifcfg (\/etc\/sysconfig\/network-scripts\/ifcfg-*) al formato basado en el archivo keyfile. Para migrar perfiles, se puede usar el comando "nmcli connection migrate."
  • La herramienta SELinux se ha actualizado a la versión 3.4, que mejora el rendimiento de la reinstalación de etiquetas (relabel) mediante la paralelización de operaciones, la utilidad semodule ha añadido la opción "-m" ("—checksum") para obtener hashes SHA256 de los módulos, y mcstrans ha sido trasladado a la biblioteca PCRE2. Se han añadido nuevas utilidades para trabajar con políticas de acceso: sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. Se han añadido políticas de SELinux para proteger los servicios ksm, nm-priv-helper, rhcd, stalld, systemd-network-generator, targetclid y wg-quick.
  • Se ha proporcionado la posibilidad de utilizar el cliente Clevis (clevis-luks-systemd) para desbloquear automáticamente las particiones de disco cifradas con LUKS y montadas en una etapa tardía del arranque, sin necesidad de usar el comando "systemctl enable clevis-luks-askpass.path."
  • Se han ampliado las capacidades de la herramienta para la preparación de imágenes de sistema, que ahora incluye soporte para cargar imágenes en GCP (Google Cloud Platform), colocar la imagen directamente en el registro de contenedores, configurar el tamaño de la partición /boot y ajustar parámetros (Blueprint) durante la generación de la imagen (por ejemplo, añadir paquetes y crear usuarios).
  • Se ha añadido la utilidad keylime para la atestación (verificación de autenticidad y monitoreo continuo de la integridad) de sistemas externos, utilizando la tecnología TPM (Trusted Platform Module), por ejemplo, para verificar la autenticidad de dispositivos Edge y IoT ubicados en lugares no controlados, donde puede haber acceso no autorizado.
  • En la edición "RHEL for Edge" se ha habilitado el uso de la utilidad fdo-admin para configurar servicios FDO (FIDO Device Onboard) y crear certificados y claves para ellos.
  • Se ha añadido soporte para la caché de solicitudes SID (por ejemplo, verificación de GID/UID) en la memoria en SSSD (System Security Services Daemon), lo que ha permitido acelerar las operaciones de copiar un gran número de archivos a través del servidor Samba. Se ha asegurado la compatibilidad con la integración con Windows Server 2022.
  • En OpenSSH, el tamaño mínimo de las claves RSA por defecto se ha limitado a 2048 bits, y en las bibliotecas NSS se ha dejado de soportar claves RSA de menos de 1023 bits. Para configurar limitaciones propias en OpenSSH, se ha añadido el parámetro RequiredRSASize. Se ha añadido soporte para el método de intercambio de claves sntrup761x25519-sha512@openssh.com, resistente a ataques de computadoras cuánticas.
  • Se ha añadido la capacidad de ejecutar comandos arbitrarios antes y después de la recuperación en la herramienta ReaR (Relax-and-Recover).
  • En el controlador para adaptadores Ethernet Intel E800 se ha implementado soporte para los protocolos iWARP y RoCE.
  • Se ha añadido un nuevo paquete httpd-core, que incluye el conjunto básico de componentes de Apache httpd, suficiente para iniciar un servidor HTTP y asociado con el mínimo número de dependencias. Se han añadido módulos adicionales al paquete httpd, como mod_systemd y mod_brotli, así como documentación incluida.
  • Se ha añadido un nuevo paquete xmlstarlet, que incluye utilidades para analizar, transformar, validar, extraer datos y editar archivos XML, similares a grep, sed, awk, diff, patch y join, pero no para archivos de texto, sino para XML.
  • Se han ampliado las capacidades de los roles del sistema, por ejemplo, en el rol de red se ha añadido soporte para la configuración de reglas de enrutamiento y el uso de la API nmstate, en el rol de registro se ha añadido soporte para la filtración mediante expresiones regulares (startmsg.regex, endmsg.regex), en el rol de almacenamiento se ha añadido soporte para particiones que utilizan provisión delgada, en el rol de sshd se ha añadido la posibilidad de gestionar a través de /etc/ssh/sshd_config, en el rol de métricas se ha añadido la exportación de estadísticas de rendimiento de Postfix, en el rol de firewall se ha implementado la posibilidad de sobrescribir configuraciones pasadas y se ha proporcionado soporte para agregar, actualizar y eliminar servicios según su estado.
  • Se ha actualizado la herramienta para gestionar contenedores aislados, incluyendo paquetes como Podman, Buildah, Skopeo, crun y runc. Se ha añadido soporte para GitLab Runner en contenedores con runtime Podman. Para la configuración de la subsistema de red de los contenedores se ha proporcionado la utilidad netavark y el servidor DNS Aardvark.
  • Se ha añadido soporte para el comando ap-check en mdevctl para configurar el reenvío en máquinas virtuales acceso a aceleradores criptográficos.
  • Se ha añadido una función preliminar (Technology Preview) de autenticación de usuarios utilizando proveedores externos (IdP, proveedor de identidad), que admiten la extensión del protocolo OAuth 2.0 'Device Authorization Grant' para proporcionar tokens de acceso OAuth a dispositivos sin el uso de un navegador.
  • Para la sesión de GNOME basada en Wayland, se han proporcionado versiones de Firefox que utilizan Wayland. Las versiones basadas en X11, que se ejecutan en un entorno Wayland a través del componente XWayland, se han trasladado a un paquete separado llamado firefox-x11.
  • La sesión basada en Wayland está activada por defecto para sistemas con GPU Matrox (anteriormente Wayland no se utilizaba con GPU Matrox debido a limitaciones y problemas de rendimiento que ahora se han solucionado).
  • Se ha implementado soporte para GPUs integradas en procesadores Intel Core de 12ª generación, incluyendo Intel Core i3 12100T — i9 12900KS, Intel Pentium Gold G7400 y G7400T, Intel Celeron G6900 y G6900T, Intel Core i5-12450HX — i9-12950HX e Intel Core i3-1220P — i7-1280P. También se ha añadido soporte para GPUs AMD Radeon RX 6[345]00 y AMD Ryzen 5/7/9 6[689]00.
  • Se ha implementado un parámetro de arranque del kernel 'mmio_stale_data' para gestionar la activación de la protección contra vulnerabilidades en el mecanismo MMIO (Memory Mapped Input Output), que puede tomar los valores 'full' (activación de limpieza de buffers al cambiar al espacio de usuario y en VM), 'full,nosmt' (como 'full' + desactivación adicional de SMT/Hyper-Threads) y 'off' (protección desactivada).
  • Para gestionar la activación de la protección contra la vulnerabilidad Retbleed, se ha implementado el parámetro de arranque del núcleo «retbleed», a través del cual se puede desactivar la protección («off») o elegir el algoritmo de bloqueo de la vulnerabilidad (auto, nosmt, ibpb, unret).
  • En el parámetro de arranque del núcleo acpi_sleep se ha implementado soporte para nuevas opciones para gestionar la transición a modo de suspensión: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable y nobl.
  • Se ha añadido una gran cantidad de nuevos controladores para dispositivos de red, sistemas de almacenamiento y chips gráficos.
  • Se ha continuado con el suministro de soporte experimental (Technology Preview) para KTLS (implementación de TLS a nivel de núcleo). VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) para ext4 y XFS, AMD SEV y SEV-ES en el hipervisor KVM, servicio systemd-resolved, administrador de almacenamiento Stratis, Sigstore para la verificación de contenedores mediante firmas digitales, paquete con el editor gráfico GIMP 2.99.8, configuraciones de MPTCP (Multipath TCP) a través de NetworkManager, servidores ACME (Automated Certificate Management Environment), virtio-mem, hipervisor KVM para ARM64.
  • Se ha declarado obsoleto el toolkit GTK 2 y los paquetes relacionados adwaita-gtk2-theme, gnome-common, gtk2, gtk2-immodules y hexchat. Se ha declarado obsoleto el servidor X.org (por defecto en RHEL 9 se ofrece una sesión GNOME basada en Wayland), que se planea eliminar en la próxima rama significativa de RHEL, pero se mantendrá la posibilidad de ejecutar aplicaciones X11 desde la sesión Wayland mediante el servidor DDX XWayland.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster