Lanzamiento del gestor de sistemas systemd 255

Después de cuatro meses de desarrollo, se presenta el lanzamiento del gestor de sistemas systemd 255. Entre las mejoras más importantes se incluyen: soporte para la exportación de dispositivos a través de NVMe-TCP, el componente systemd-bsod para mostrar mensajes de error en pantalla completa, la utilidad systemd-vmspawn para iniciar máquinas virtuales, la herramienta varlinkctl para gestionar servicios Varlink, la utilidad systemd-pcrlock para analizar registros TPM2 PCR y generar reglas de acceso, y el módulo de autenticación pam_systemd_loadkey.so.

Cambios clave en la nueva versión:

  • Se ha añadido el componente 'systemd-storagetm', que permite exportar automáticamente todos los dispositivos de bloque locales mediante el controlador NVMe-TCP (NVMe over TCP), el cual permite acceder a dispositivos NVMe a través de la red (NVM Express over Fabrics) utilizando el protocolo TCP. El nuevo unit 'storage-target-mode.target' es responsable de proporcionar acceso en modo NVMe over TCP, que se puede habilitar durante el arranque al especificar en la línea de comandos del núcleo 'rd.systemd.unit=storage-target-mode.target', por ejemplo, cuando se necesita acceso remoto al dispositivo con fines de diagnóstico.
  • Se ha añadido el componente 'systemd-bsod' que implementa un análogo de la 'pantalla azul de la muerte', permitiendo mostrar mensajes sobre errores críticos (LOG_EMERG) en forma de notificación de pantalla completa durante el arranque.
  • Se ha añadido la utilidad 'systemd-vmspawn', que representa un análogo de la utilidad systemd-nspawn para iniciar una imagen del sistema operativo en una máquina virtual (la utilidad systemd-nspawn está diseñada para ejecutar contenedores, y systemd-vmspawn proporciona una interfaz similar para) máquinas virtuales). Actualmente, solo está disponible el backend basado en QEMU para iniciar máquinas virtuales.
  • Se ha añadido la utilidad 'varlinkctl' para invocar e introspectar servicios que utilizan el protocolo Varlink.
  • Se ha añadido la herramienta «systemd-pcrlock» para analizar y predecir los estados de los registros TPM2 PCR (Registro de Configuración de Plataforma) y para formar las reglas de acceso almacenadas en el índice TPM2 NV, que permiten el acceso a objetos de TPM2, como las claves de cifrado del disco, solo desde componentes firmados digitalmente que se ejecutan en la fase de arranque verificado. Como entrada para el análisis se puede utilizar el resultado de la consulta de estado de PCR en TPM2, emitido por el firmware UEFI del registro de eventos del arranque actual (/sys/kernel/security/tpm0/binary_bios_measurements) o el registro TPM2 guardado localmente (/run/log/systemd/tpm2-measure.log). Se ha añadido soporte para las reglas de acceso almacenadas en systemd-cryptsetup, systemd-cryptenroll y systemd-repart.
  • Se ha añadido el módulo PAM pam_systemd_loadkey.so, destinado a extraer automáticamente de la clave almacenada en el núcleo (keyring) la frase de contraseña utilizada en cryptsetup para desbloquear el sistema de archivos raíz encriptado, y designar esta frase de contraseña como token de autenticación (PAM authtok). El módulo puede aplicarse, por ejemplo, para la configuración de desbloqueo automático de acceso a GNOME Keyring y KDE Wallet al habilitar el inicio de sesión automático.
  • Se ha añadido soporte para la suspensión (hibernación) con la conservación del contenido de la memoria en archivos de intercambio, almacenados en el sistema de archivos Btrfs.
  • Se han añadido a las unidades las propiedades MemoryPeak, MemorySwapPeak, MemorySwapCurrent y MemoryZSwapCurrent, correspondientes a las propiedades disponibles a través de cgroup v2 memory.peak, memory.swap.peak, memory.swap.current y memory.zswap.current. La información sobre estas propiedades se ha incluido en la salida de «systemctl status».
  • Se ha revisado la forma de iniciar servicios, que se ha trasladado al uso de la llamada posix_spawn con las opciones CLONE_VM y CLONE_VFORK para iniciar el proceso y aplicar un archivo ejecutable separado systemd-executor para la configuración del proceso en ejecución. Anteriormente, los procesos se bifurcaban mediante la función fork, copiando la memoria del proceso controlador en modo copy-on-write y realizando las configuraciones necesarias (montaje de espacios de nombres y establecimiento de CGroup) antes de ejecutar el archivo ejecutable objetivo a través de la llamada exec, lo que generaba problemas debido a la imposibilidad de acceder a ciertas API de Glibc en la etapa entre la ejecución de las funciones fork y exec.
  • El código para rastrear procesos internos se ha actualizado para usar PIDFD en lugar de PID en entornos con un núcleo que soporte PIDFD (PIDFD se asocia a un proceso específico y no cambia, mientras que PID puede estar vinculado a otro proceso después de que finalice el proceso actual asociado con ese PID). Se ha implementado la capacidad de crear unidades de ámbito utilizando PIDFD en lugar de PID para seleccionar procesos.
  • Se ha eliminado el soporte para jerarquías de directorios separadas (cuando /usr se monta por separado de la raíz o se separan los directorios /bin y /usr/bin, /lib y /usr/lib). En el futuro, también se ha decidido eliminar el soporte para cgroups v1, scripts de servicios de System V y variables EFI de SystemdOptions.
  • El comando «systemctl switch-root» está limitado a su uso únicamente en initrd. Para reemplazar el sistema de archivos raíz en un entorno normal, debe utilizarse «systemctl soft-reboot».
  • Se han declarado obsoletas las opciones SuspendMode, HybridSleepMode, HibernateStat y HybridSleepState en la sección «[Sleep]» del archivo systemd-sleep.conf. Estas opciones son ahora ignoradas y solo pueden tener valores predeterminados.
  • Se ha añadido a las unidades la opción SurviveFinalKillSignal, que permite ignorar la señal final SIGTERM/SIGKILL emitida durante la finalización, lo que puede ser útil para mantener la unidad activa durante un reinicio suave del sistema en modo soft-reboot.
  • Se ha agregado la configuración NFTSet, que permite utilizar identificadores de cgroup para alternar la lógica en las reglas del cortafuegos.
  • Se ha añadido la opción ConditionSecurity=measured-uki, que garantiza que la unidad solo se pueda iniciar en un sistema que ha sido cargado desde una imagen de núcleo verificada en formato UKI.
  • En systemd-boot se han añadido nuevas teclas de acceso rápido «B» y «O» para reiniciar y apagar el sistema desde el menú de arranque. Se ha añadido la configuración «menu-disabled» para desactivar la visualización del menú de arranque.
  • La utilidad systemd-repart ha incorporado nuevas opciones «—copy-from» para obtener descripciones de la partición desde la imagen de sistema de archivos especificada, «—copy-source» para especificar el directorio base para el parámetro CopyFiles, «—make-ddi=confext», «—make-ddi=sysext» y «—make-ddi=portable» para generar diferentes tipos de DDI, y «—tpm2-device-key» para enlazar el disco a una clave pública específica de TPM2.
  • En la utilidad journalctl, al parámetro «—lines» se le ha añadido el valor «+N» para mostrar las N entradas más antiguas.
  • En udevadm se ha añadido el flag «—json» para la salida en formato JSON.
  • Se ha añadido la opción «—tldr» a las utilidades systemd-analyze, systemd-tmpfiles, systemd-sysusers, systemd-sysctl y systemd-binfmt para mostrar solo los parámetros de configuración reales sin espacios ni comentarios.
  • Se ha agregado soporte para la arquitectura LoongArch64 en la subcapa seccomp. Se permite el uso de seccomp para filtrar llamadas al sistema en servicios que no se ejecutan bajo el usuario root, sin habilitar la opción NoNewPrivileges=yes.
  • Se ha añadido la opción «—tmpfs» a la utilidad systemd-mount para montar una nueva instancia de ‘tmpfs’.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster