Lanzamiento de la distribución Red Hat Enterprise Linux 9.3

La empresa Red Hat ha publicado la versión del sistema operativo Red Hat Enterprise Linux 9.3 (la nueva rama fue anunciada la semana pasada, pero las notas de la versión se publicaron solo ayer, y antes de eso, el sitio mostraba un aviso de versión beta). Se espera que la actualización de la versión pasada RHEL 8.9 llegue el 15 de noviembre. Las imágenes de instalación están disponibles para los usuarios registrados en el Red Hat Customer Portal (también se pueden usar las imágenes ISO de CentOS Stream 9 y las versiones gratuitas de RHEL para desarrolladores para evaluar la funcionalidad). La versión está construida para arquitecturas x86_64, s390x (IBM System z), ppc64le y Aarch64 (ARM64).

La rama RHEL 9 se desarrolla con un proceso de desarrollo más abierto y utiliza como base la base de paquetes de CentOS Stream 9. CentOS Stream se posiciona como un proyecto upstream para RHEL, permitiendo a los participantes externos controlar la preparación de paquetes para RHEL, proponer sus cambios e influir en las decisiones tomadas. De acuerdo con el ciclo de soporte de 10 años del distribuidor, RHEL 9 será mantenido hasta 2032.

RHEL 9.3 se convirtió en la primera versión cuyos códigos fuente de los paquetes rpm no están disponibles en el repositorio público git.centos.org y se proporcionan a los clientes de la empresa solo a través de una sección privada del sitio, donde se aplica un acuerdo de licencia de usuario (EULA) que prohíbe la redistribución de estos datos, lo que impide el uso de estos paquetes para crear distribuciones derivadas. Los códigos fuente siguen estando disponibles en el repositorio de CentOS Stream, pero no está completamente sincronizado con RHEL y a veces no siempre las versiones más recientes de los paquetes coinciden con los paquetes de RHEL. Rocky Linux, Oracle y SUSE han unido fuerzas y ahora reproducen los códigos fuente de los paquetes rpm de las versiones de RHEL como parte del proyecto OpenELA.

Cambios clave en RHEL 9.3:

  • Se incluyen nuevas versiones de compiladores y herramientas para desarrolladores: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (compilador del sistema), Redis 7, Node.js 20, java-21-openjdk (también continúan suministrándose java-17-openjdk, java-11-openjdk y java-1.8.0-openjdk), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
  • Se han actualizado los paquetes del servidor y del sistema: samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ se agregó el módulo mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
  • Se ha agregado el comando 'reboot' al gestor de paquetes DNF para reiniciar automáticamente después de completar la actualización. Están disponibles los siguientes modos: 'never' (por defecto) — sin reinicio, 'when-changed' — reinicio después de cualquier actualización (dnf upgrade) y 'when-needed' — reinicio solo si los cambios instalados lo requieren (por ejemplo, después de instalar una actualización del núcleo o de systemd). Para apagar en lugar de reiniciar, se ofrece la opción '--poweroff'.
  • Se han añadido nuevos plugins en DNF: «dnf leaves» para mostrar todos los paquetes instalados que no son dependencias de otros paquetes; «show-leaves» para mostrar paquetes similares que fueron instalados recientemente o que han dejado de utilizarse como dependencias después de la transacción.
  • Se han trasladado las implementaciones de los protocolos SCTP (Stream Control Transmission Protocol) y MPTCP (Multipath TCP) de la nueva versión del núcleo de Linux.
  • En la plataforma ARM64 se ha implementado el soporte completo para cámaras con interfaz USB, adaptadores inalámbricos (Wi-Fi) y Bluetooth.
  • Se ha proporcionado soporte completo para las tarjetas gráficas discretas Intel Arc A-Series (Alchemist o DG2).
  • La implementación del subsistema eBPF se ha sincronizado con el núcleo de Linux 6.3.
  • Se ha añadido la herramienta Stratis para la gestión de almacenamiento local, que ofrece funcionalidades como asignación dinámica de espacio de almacenamiento, instantáneas, garantía de integridad y creación de capas para almacenamiento en caché.
  • Se han realizado cambios en systemd-udevd que permiten asignar nombres inmutables a las interfaces de red de InfiniBand.
  • En Postfix se ha implementado la posibilidad de verificar los registros DNS SRV para determinar el host y el puerto del servidor de correo que se utilizará para enviar mensajes. Esta funcionalidad puede usarse en infraestructuras donde se utilizan servicios con números de puertos de red asignados dinámicamente para la entrega de mensajes de correo.
  • En el paquete cups-filters se ha añadido un controlador LF-to-CRLF que se puede utilizar para convertir los caracteres «\n» (salto de línea) en «\r\n» (retorno de carro y salto de línea) para impresoras que solo admiten el procesamiento de archivos con salto de línea «\r\n».
  • En FUSE3 se ha añadido la posibilidad de anular un elemento del catálogo sin desmontar automáticamente los puntos de montaje relacionados con ese elemento.
  • En NetworkManager se ha añadido soporte para la opción «no-aaaa» en resolv.conf, que desactiva el envío de consultas DNS para registros AAAA (resolución de direcciones IPv6 por nombre de host). Se ha añadido soporte para la opción «lacp_active» para gestionar el procesamiento de tramas LACPDU (Link Aggregation Control Protocol Data Units). Se ha implementado el reinicio de NetworkManager después de reiniciar el servicio dbus. Se asegura que se muestre una notificación en caso de utilizar antiguos formatos de configuración ifcfg para perfiles de conexión. Se ha añadido soporte para las propiedades: link.tx-queue-length, link.gro-max-size, link.gso-max-segments y link.gso-max-size.
  • Para la misma interfaz de red en NetworkManager, se permite el uso de configuraciones tanto estáticas como dinámicas (DHCP). Por ejemplo, con la herramienta nmstate se puede establecer una dirección estática para la interfaz donde está habilitado el soporte DHCP. En nmstate se permite vincular configuraciones a la interfaz de red según la dirección MAC, en lugar de por el nombre de la interfaz.
  • Se ha ampliado el soporte de hardware. Se ha añadido soporte para CPU ARM64 NVIDIA Grace. Se ha transferido el controlador Intel QAT desde el núcleo de Linux 6.2, con soporte para dispositivos Intel Quick Assist Technology 401xx/402xx.
  • Para proteger contra ataques Spectre v2 relacionados con la ejecución especulativa de instrucciones, se ha añadido el modo AutoIBRS (Especificación de ramas indirectas restringidas automáticas), compatible con la CPU AMD, a partir de la familia EPYC 9004 Genoa.
  • Para los contenedores, se ha proporcionado la posibilidad de utilizar chips virtuales para almacenar claves criptográficas (vTPM), implementados en base a un TPM físico compartido (Trusted Platform Module).
  • En LVM se ha añadido soporte para particiones lógicas vmcore para los volúmenes de volcado de núcleo creados por el subsistema kdump.
  • Se ha añadido el parámetro 'inst.wait_for_disks' en las compilaciones de instalación, que establece el tiempo de espera para cargar el archivo kickstart o la disponibilidad de los controladores durante el proceso de arranque.
  • En el instalador, al instalar en sistemas ARM, se ha proporcionado la opción de seleccionar una versión del núcleo a instalar (por ejemplo, con páginas de memoria de 64 KB). Se ha eliminado el paquete s390utils-base del modo de instalación mínima, dejando solo s390utils-core.
  • En el compilador de imágenes RHEL se ha añadido la capacidad de generar archivos en formato OVA para VMware VSphere.
  • Se han añadido nuevas opciones «—ipv4-dns-search» y «—ipv6-dns-search» al comando network en los archivos kickstart para establecer los dominios base para la directiva «search» en /etc/resolv.conf, así como las opciones «—ipv4-ignore-auto-dns» y «—ipv6-ignore-auto-dns» para ignorar la obtención de configuraciones DNS a través de DHCP.
  • Se ha mejorado el soporte para la extensión TLS EMS (Extended Master Secret, RFC 7627), necesaria para garantizar el cumplimiento de los requisitos FIPS-140-3 en conexiones basadas en TLS 1.2.
  • En OpenSSH se ha comenzado a eliminar el uso de algoritmos basados en hashes SHA-1 a favor de SHA-2. Si no hay claves basadas en SHA-1, el sshd ahora utilizará solo SHA-2 para confirmar las claves de los hosts, lo que puede dar lugar a incompatibilidades con clientes de RHEL 8 y versiones anteriores. servidor En OpenSSL se ha añadido soporte para configurar parámetros de curvas elípticas protegidas Brainpool y se ha implementado protección contra ataques de descifrado RSA basados en la medición del tiempo de las operaciones que utilizan variantes del método Bleichenbacher.
  • В OpenSSL добавлена поддержка настройки параметров защищённых эллиптических кривых Brainpool и реализована защита от атак по расшифровке RSA на основе измерения времени операций, использующих варианты метода Блейхенбахера.
  • En RPCSEC GSS Kerberos V5 se ha añadido soporte para los métodos de cifrado camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 y aes256-cts-hmac-sha384-192.
  • En las herramientas de auditoría se ha añadido soporte para los eventos FANOTIFY y se ha implementado el almacenamiento en el registro de los campos fan_type (tipo de evento), fan_info (información relacionada), sub_trust y obj_trust (niveles de confianza para sujeto y objeto del evento). En el servicio fapolicyd, para facilitar la depuración de problemas, se ha añadido la transmisión de los números de reglas para las solicitudes a la API fanotify que fueron rechazadas.
  • Se ha añadido un rol del sistema para la herramienta keylime, que simplifica la configuración del registrador y verificador de Keylime, utilizado para autenticar y monitorear continuamente la integridad de un sistema externo. Por ejemplo, se puede verificar la autenticidad de dispositivos Edge y IoT que se encuentran en ubicaciones no controladas, donde puede haber acceso no autorizado. Se ha lanzado la nueva versión keylime 7.3.
  • Se ha añadido un rol del sistema para la gestión de unidades systemd y su instalación. Se ha añadido un rol del sistema para la instalación, configuración, gestión y ejecución de la base de datos PostgreSQL. En el rol del sistema firewall se ha añadido soporte para definir, modificar y eliminar ipsets.
  • En SELinux se ha añadido la opción virt_qemu_ga_run_unconfined, que permite al proceso qemu-ga (QEMU Guest Agent) ejecutar comandos, como mount, en modo no confinado (dominio unconfined_t), que inicialmente estaban restringidos por SELinux. Se han añadido políticas SELinux para proteger los servicios qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp y fdo-owner-onboarding-server.
  • Se ha añadido soporte para herramientas de virtualización de la cuarta generación de procesadores Intel Xeon Scalable (Sapphire Rapids), lo que permite utilizar en máquinas virtuales el modelo de CPU SapphireRapids y aprovechar las capacidades avanzadas de virtualización disponibles en estos procesadores.
  • En Podman se ha añadido soporte para contenedores comprimidos usando el algoritmo zstd. Se ha añadido la posibilidad de usar Quadlets para generar automáticamente servicios systemd a partir de descripciones de contenedores. Se ha añadido el shell podmansh, que puede ser utilizado en lugar de /usr/bin/bash para iniciar una sesión de usuario en el contenedor. Se han actualizado las versiones de Podman, Buildah, Skopeo, crun y runc.
  • Se han añadido nuevos parámetros de línea de comandos al núcleo:
    • amd_pstate para gestionar los modos de consumo de energía de la CPU AMD;
    • arm64.nosve para deshabilitar SVE (Scalable Vector Extension);
    • arm64.nosme para deshabilitar SME (Scalable Matrix Extension);
    • gather_data_sampling para gestionar el modo de protección contra ataques GDS (Gather Data Sampling o Downfall);
    • nospectre_bhb para deshabilitar la protección Spectre-BHB;
    • trace_clock para establecer el temporizador de eventos de rastreo.
  • Se han ampliado las capacidades para clústeres y sistemas de alta disponibilidad: en el agente LVM-activate se ha añadido soporte para el failover de grupos de particiones que no contienen particiones físicas. En los agentes de recursos de clúster IPaddr2 e IPsrcaddr se ha añadido soporte para el enrutamiento por políticas. En el agente ocf:heartbeat:Filesystem se ha incorporado soporte para el sistema de archivos EFS (Amazon Elastic File System).
  • Se han añadido nuevas imágenes de contenedores con configuraciones FDO (FIDO Device Onboard): fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server y fdo-serviceinfo-api-server. Se ha añadido una nueva imagen de contenedor rhel9/squid con el servidor proxy Squid. En la edición 'RHEL for Edge' se ha implementado soporte para nuevos tipos de imágenes 'minimal-raw', 'edge-vsphere' (*.vmdk) y 'edge-ami' (*.ami).
  • Se ha añadido soporte para el arranque en modo UEFI en las imágenes AMI para entornos de nube AWS EC2.
  • Para trabajar con tarjetas inteligentes y tokens USB CCID (Chip Card Interface Device) e ICCD (Integrated Circuit Card Device) se ha utilizado una nueva versión del controlador pcsc-lite-ccid 1.5.2, que soluciona problemas con el controlador Alcor Micro AU9560 y agrega soporte para nuevos lectores de tarjetas inteligentes.
  • Se han declarado obsoletos los paquetes initial-setup y pmdk (Persistent Memory Development Kit).
  • Se ha añadido soporte experimental para los protocolos PRP (Parallel Redundancy Protocol) y HSR (High-availability Seamless Redundancy).
  • Se ha añadido una capacidad experimental de aceleración de hardware para IPsec, moviendo las operaciones de encapsulación de paquetes al lado de la tarjeta de red.
  • Se ha añadido soporte experimental para SRv6 (Segment Routing over IPv6).
  • La implementación experimental de kTLS (TLS a nivel de kernel) se ha sincronizado con la versión 6.3. Se ha añadido soporte para el uso de kTLS para acelerar GnuTLS.
  • Se ha añadido soporte experimental para la interfaz de entrada/salida asíncrona io_uring, notable por su soporte de polling de entrada/salida y la capacidad de operar tanto con buffering como sin buffering. En la API de io_uring, los desarrolladores de kernel intentaron solucionar las deficiencias de la antigua interfaz aio. En términos de rendimiento, io_uring es muy similar a SPDK y supera significativamente a libaio al operar con polling activado.
  • En IdM (Identity Management) se ha añadido soporte experimental para el protocolo de gestión de certificados ACME (Automated Certificate Management Environment), utilizado en el centro de certificación Let’s Encrypt.
  • En Podman se ha añadido una capacidad experimental para utilizar un backend de almacenamiento basado en SQLite (en lugar de BoltDB).
  • Se ha continuado proporcionando soporte experimental (Technology Preview):
    • VPN WireGuard,
    • Intel SGX (Software Guard Extensions),
    • Intel IDXD (Data Streaming Accelerator),
    • DAX (Acceso Directo) para ext4 y XFS,
    • AMD SEV y SEV-ES en el hipervisor KVM,
    • del servicio systemd-resolved,
    • mecanismo Sigstore para la verificación de contenedores mediante firmas digitales,
    • paquete con el editor gráfico GIMP 2.99.8,
    • configuración de MPTCP (Multipath TCP) a través de NetworkManager,
    • DNSSEC en IdM,
    • virtio-mem,
    • hypervisor KVM para ARM64,
    • instalaciones en NVMe sobre Fibre Channel,
    • API de Socket para TuneD,
    • Soft-iWARP (Internet Wide-area RDMA Protocol),
    • GNOME para ARM64 e IBM Z.

    Fuente: opennet.ru

    Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster