Tras el lanzamiento de Red Hat Enterprise Linux 9.2, se ha publicado una actualización de la rama anterior, Red Hat Enterprise Linux 8.8, que se mantiene paralelamente con la rama RHEL 9.x y será compatible al menos hasta 2029. Las imágenes de instalación están preparadas para arquitecturas x86_64, s390x (IBM System z), ppc64le y Aarch64, pero están disponibles para su descarga solo para usuarios registrados en el Red Hat Customer Portal (también se pueden utilizar imágenes iso de CentOS Stream 9 y versiones gratuitas de RHEL para desarrolladores). Los códigos fuente de los paquetes rpm de Red Hat Enterprise Linux 8 se distribuyen a través del repositorio Git de CentOS.
La preparación de nuevas versiones se realiza de acuerdo con un ciclo de desarrollo que implica la creación de lanzamientos cada seis meses en un momento predetermined. Hasta 2024, la rama 8.x estará en fase de soporte completo, que implica la inclusión de mejoras funcionales, después de lo cual pasará a la fase de mantenimiento, donde las prioridades se desplazarán hacia la corrección de errores y la seguridad, con mejoras menores relacionadas con el soporte de sistemas de hardware importantes.
Cambios clave:
- Se han actualizado los paquetes de servidor y sistema: nginx 1.22, Libreswan 4.9, OpenSCAP 1.3.7, Grafana 7.5.15, powertop rebased 2.15, tuned 2.20.0, NetworkManager 1.40.16, mod_security 2.9.6, samba 4.17.5.
- Se han incluido nuevas versiones de compiladores y herramientas para desarrolladores: GCC Toolset 12, LLVM Toolset 15.0.7, Rust Toolset 1.66, Go Toolset 1.19.4, Python 3.11, Node.js 18.14, PostgreSQL 15, Git 2.39.1, Valgrind 3.19, SystemTap 4.8, Apache Tomcat 9.
- Las configuraciones del modo FIPS se han modificado para cumplir con los requisitos de la norma FIPS 140-3. Se han desactivado 3DES, ECDH y FFDH, el tamaño mínimo de las claves HMAC se ha limitado a 112 bits, y el de las claves RSA a 2048 bits. En el generador de números pseudoaleatorios DRBG se han deshabilitado los hash SHA-224, SHA-384, SHA512-224, SHA512-256, SHA3-224 y SHA3-384.
- Las políticas de SELinux se han actualizado para garantizar el funcionamiento de systemd-socket-proxyd.
- En el gestor de paquetes yum se ha implementado el comando offline-upgrade para aplicar actualizaciones al sistema en modo offline. La esencia de la actualización offline es que primero se descargan los nuevos paquetes con el comando «yum offline-upgrade download», después se ejecuta el comando «yum offline-upgrade reboot» para reiniciar el sistema en un entorno mínimo y realizar la instalación de las actualizaciones disponibles, sin interrumpir los procesos de trabajo. Al finalizar la instalación de las actualizaciones, el sistema se reinicia en el entorno de trabajo habitual. Al descargar paquetes para la actualización offline, se pueden aplicar filtros, como «—advisory», «—security», «—bugfix».
- Se ha agregado un nuevo paquete synce4l para utilizar la tecnología de sincronización de frecuencia SyncE (Ethernet Sincronizado), soportada en algunas tarjetas de red y conmutadores de red, lo que permite aumentar la eficacia del intercambio de datos en aplicaciones RAN (Red de Acceso Radio) gracias a una sincronización horaria más precisa.
- En el marco de trabajo fapolicyd (File Access Policy Daemon), que permite definir qué programas puede ejecutar un usuario determinado y cuáles no, se ha añadido un nuevo archivo de configuración /etc/fapolicyd/rpm-filter.conf para ajustar la lista de archivos con la base de datos del gestor de paquetes RPM que procesa fapolicyd. Por ejemplo, este nuevo archivo de configuración puede utilizarse para excluir de las políticas de acceso ciertas aplicaciones instaladas a través del gestor de paquetes RPM.
- En el núcleo, al registrar en el log información sobre un ataque SYN flood se proporciona información sobre la dirección IP que estableció la conexión, para facilitar la identificación del objetivo del flood en sistemas con manejadores vinculados a diferentes. direcciones IP.
- Se ha añadido un rol del sistema para el conjunto de herramientas podman, que permite gestionar la configuración de Podman, los contenedores y los servicios systemd que ejecutan contenedores de Podman. En Podman se ha añadido soporte para la generación de eventos de auditoría, la conexión de manejadores antes de la ejecución ( /usr/libexec/podman/pre-exec-hooks y /etc/containers/pre-exec-hooks) y el uso del formato Sigstore para almacenar firmas digitales junto con las imágenes de los contenedores.
- Se ha actualizado el conjunto de herramientas para gestionar contenedores aislados container-tools, que incluye paquetes como Podman, Buildah, Skopeo, crun y runc.
- Se ha añadido la herramienta toolbox, que permite lanzar un entorno aislado adicional que se puede configurar de manera arbitraria mediante el gestor de paquetes DNF. El desarrollador solo necesita ejecutar el comando «toolbox create», tras lo cual se puede ingresar al entorno formado en cualquier momento usando el comando «toolbox enter» e instalar cualquier paquete utilizando la herramienta yum.
- Se ha añadido soporte para la creación de imágenes en formato vhd, utilizado en Microsoft Azure, para la arquitectura ARM64.
- En SSSD (System Security Services Daemon) se ha añadido soporte para convertir los nombres de los directorios home a minúsculas (mediante el uso del sustituto «%h» en el atributo override_homedir especificado en /etc/sssd/sssd.conf). Además, se permite a los usuarios cambiar la contraseña almacenada en LDAP (activándose mediante la asignación del valor shadow al atributo ldap_pwd_policy en /etc/sssd/sssd.conf).
- En glibc se ha implementado un nuevo algoritmo de ordenación para el enlace dinámico DSO, que utiliza el método de búsqueda en profundidad (DFS) para resolver problemas de rendimiento al procesar dependencias cíclicas. Se ha propuesto el parámetro glibc.rtld.dynamic_sort=2 para seleccionar el algoritmo de ordenación DSO, al que se le puede asignar el valor «1» para retroceder al antiguo algoritmo.
- En la herramienta rteval se ha implementado la visualización de un resumen de información sobre las cargas del programa, hilos y CPU utilizados para ejecutar esos hilos.
- En la herramienta oslat se han añadido opciones adicionales para medir latencias.
- Se han añadido nuevos controladores para SoC Intel Elkhart Lake, Solarflare Siena, NVIDIA sn2201, AMD SEV, AMD TDX, ACPI Video, Intel GVT-g para KVM, HP iLO/iLO2.
- Se ha añadido soporte experimental para las tarjetas gráficas discretas Intel Arc (DG2/Alchemist). Para habilitar la aceleración de hardware en estas tarjetas gráficas, se debe especificar el identificador PCI de la tarjeta al inicio mediante el parámetro del núcleo «i915.force_probe=pci-id».
- El paquete inkscape inkscape1 ha sido reemplazado por inkscape1, que utiliza Python 3. La versión de Inkscape se ha actualizado de 0.92 a 1.0.
- En el modo quiosco se ha habilitado el uso del teclado en pantalla de GNOME.
- En la biblioteca libsoup y el cliente de correo Evolution se ha añadido soporte para la autenticación en Microsoft Exchange Server utilizando el protocolo NTLMv2.
- En GNOME se ha habilitado la personalización del menú contextual que aparece al hacer clic derecho en el escritorio. El usuario ahora puede agregar elementos al menú para ejecutar comandos arbitrarios.
- En GNOME se permite desactivar el cambio escritorios virtuales deslizando hacia arriba o hacia abajo con tres dedos en el panel táctil.
- Se ha continuado proporcionando soporte experimental (Technology Preview) para AF_XDP, offloading de hardware XDP, Multipath TCP (MPTCP), MPLS (Multi-protocol Label Switching), DSA (data streaming accelerator), KTLS, dracut, reinicio rápido kexec, nispor, DAX en ext4 y xfs, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME en sistemas ARM64 e IBM Z, AMD SEV para KVM, Intel vGPU, Toolbox.
Fuente: opennet.ru
