Lanzamiento de OpenBSD 6.5

Ha visto la luz lanzamiento de un sistema operativo gratuito y multiplataforma similar a UNIX OpenBSD 6.5. El proyecto OpenBSD fue fundado por Theo de Raadt en 1995, después de un conflicto con los desarrolladores de NetBSD, como resultado del cual a Theo se le cerró el acceso al repositorio CVS de NetBSD. Después de esto, Theo de Raadt junto con un grupo de entusiastas creó un nuevo sistema operativo abierto basado en el árbol de código fuente de NetBSD, cuyos principales objetivos de desarrollo fueron la portabilidad (es compatible 13 plataformas de hardware), estandarización, funcionamiento correcto, seguridad activa y herramientas criptográficas integradas. El tamaño de la imagen ISO completa de la base del sistema OpenBSD 6.5 es de 407 MB. Además del sistema operativo en sí, el proyecto OpenBSD es conocido por sus componentes que se han utilizado en otros sistemas y se han consolidado como algunas de las soluciones más seguras y de calidad. Entre ellos se encuentran:

LibreSSL OpenSSL), (fork , filtro de paquetes OpenSSHPF , demonios de enrutamientoOpenBGPD y OpenOSPFD , servidor NTPOpenNTPD , servidor de correo, multiplexor de terminal de texto (análoga a GNU screen) OpenSMTPD, demonio tmuxidentd con implementación del protocolo IDENT, alternativa BSDL al paquete GNU groff — mandoc , protocolo para organizar sistemas tolerantes a fallos CARP (Common Address Redundancy Protocol), ligeroservidor http , herramienta de sincronización de archivosOpenRSYNC Entre los cambios más notables: se presentó una versión portátil de bgpd, adaptada para funcionar en otros sistemas operativos, se eliminaron los privilegios de root de Xenocara y tcpdump, para amd64 e i386 se utilizó por defecto el enlazador LDD, se mejoró considerablemente el soporte de MPLS, se reforzó la protección contra exploits con técnicas de programación orientada a la retroalimentación (ROP), se añadió un servidor DNS recursivo simple unwind, se integró un detector de comportamiento indefinido en el núcleo, se presentó una implementación propia de la herramienta rsync..

Durante la compilación para arquitecturas amd64 e i386, se utilizó por defecto el enlazador LDD, desarrollado por el proyecto LLVM. Para la arquitectura mips64, se añadió soporte para la compilación utilizando Clang;

Principales mejoras:

  • Nuevos controladores pvclock para el temporizador KVM paravirtualizado e ixl para Intel Ethernet 700. El controlador uaudio fue reemplazado por una nueva implementación con soporte para USB Audio 2.0.
  • Nuevos controladores pvclock para el temporizador paravirtualizado KVM y ixl para Ethernet Intel 700. El controlador uaudio ha sido reemplazado por una nueva implementación con soporte para USB Audio 2.0.
  • Se ha mejorado el funcionamiento de los controladores de dispositivos inalámbricos bwfm, iwn, iwm y athn. Se ha añadido soporte para mensajes RTM_80211INFO en la pila inalámbrica para transmitir información detallada sobre el estado de la interfaz a los comandos dhclient y route. Se ha cambiado el comportamiento por defecto al conectarse a redes inalámbricas: cuando hay una lista de autoconexión configurada, OpenBSD ya no se conecta a redes abiertas desconocidas (para restaurar el comportamiento anterior, se puede añadir una red vacía a la lista);
  • Se han presentado nuevos controladores de dispositivos virtuales en la pila de red: bpe (Backbone Provider Edge) y mpip (MPLS IP capa 2). Se ha añadido soporte para la configuración de dominios de enrutamiento alternativos en interfaces MPLS. Se ha asegurado el funcionamiento del controlador vlan, evitando el procesamiento de colas y dirigiendo la salida directamente a la interfaz de red principal. En ifconfig se ha añadido el modo txprio para el control de la codificación de prioridades en los encabezados de los paquetes encapsulados (es compatible con los controladores vlan, gre, gif y etherip);
  • En la implementación del filtro bpf se ha añadido la posibilidad de aplicar el mecanismo de descarte (drop) sin capturar paquetes. Esta opción se ha utilizado en tcpdump para filtrar en la etapa inicial de recepción de paquetes por el dispositivo;
  • El instalador ahora incluye soporte para rdsetroot para añadir una imagen de disco en RAMDISK del núcleo. Se ha asegurado la eliminación de algunos componentes de versiones antiguas durante el proceso de actualización del sistema;
  • Se ha mejorado la llamada del sistema unveil, que proporciona aislamiento del acceso al sistema de archivos. En esta nueva versión se ha añadido la definición de coincidencias respecto al directorio de trabajo del proceso actual al analizar rutas relativas. Se prohíbe el uso de stat y access para componentes restringidos de rutas de archivos. Se ha implementado protección mediante unveil para las aplicaciones ospfd, ospf6d, rebound, getconf, kvm_mkdb, bdftopcf, Xserver, passwd, spamlogd, spamd, sensorsd, snmpd, htpasswd e ifstated;
  • En Clang se han mejorado las herramientas para bloquear técnicas de programación orientada a la devolución (ROP), lo que ha reducido significativamente el número de gadgets polimórficos que se encuentran en los archivos ejecutables resultantes para las arquitecturas i386 y amd64;
  • En Clang se ha incrementado el rendimiento y la seguridad al aplicar
    mecanismos de protección RETGUARD, dirigido a complicar la ejecución de exploits construidos utilizando la toma de fragmentos de código y técnicas de programación orientada al retorno. Para acelerar el funcionamiento, los datos se colocan en registros siempre que sea posible en lugar de en la pila, y al regresar se utiliza más eficientemente la caché del procesador. RETGUARD también se utiliza ahora en lugar de la protección tradicional de la pila en sistemas amd64 y arm64;
  • Se han mejorado las utilidades relacionadas con la pila de red: Se ha añadido soporte para la filtración de paquetes MPLS en pcap-filter. Se ha implementado la posibilidad de ajustar las prioridades de enrutamiento en ospfd, ospf6d y ripd.
    se ha añadido protección basada en el mecanismo pledge. En ifconfig se han añadido modos sff y sffdump para obtener información diagnóstica de los transmisores ópticos;
  • Se ha presentado el primer lanzamiento de un nuevo resolvedor unwind, que procesa consultas DNS recursivas y acepta conexiones únicamente en la interfaz 127.0.0.1.
    Unwind está diseñado para su uso en sistemas de cliente, como laptops, que se mueven entre diferentes redes inalámbricas. En caso de detectar bloqueo del tráfico DNS en la red local, unwind cambia al uso de la dirección del servidor DNS recursivo proporcionada por DHCP, pero continúa intentando realizar la resolución por sí mismo periódicamente y tan pronto como las consultas directas comienzan a pasar, regresa a la consulta independiente a los servidores DNS;
  • Se ha trabajado en bgpd para reducir el consumo de memoria, se ha añadido un optimizador simple de reglas (que realiza la fusión de reglas de filtración que solo difieren en conjuntos de filtros), se ha cambiado el proceso de configuración de BGP MPLS VPN, se ha añadido soporte para IPv6 BGP MPLS VPN, se ha implementado la funcionalidad 'as-override' para reemplazar el AS del vecino por el AS local en las rutas, se ha añadido la capacidad de hacer coincidir múltiples comunidades en una sola regla, se han añadido nuevas características de coincidencia '*', 'local-as' y 'neighbor-as', se ha mejorado el manejo de grandes conjuntos de reglas, se han añadido nuevos comandos para trabajar con grupos de sistemas autónomos vecinos ('bgpctl neighbor group', 'bgpctl show neighbor group', 'bgpctl show rib neighbor group'), y en bgpctl se ha añadido la posibilidad de agregar redes a las tablas BGP VPN. Por primera vez, se ha preparado una versión portable de OpenBGPD-portable, lista para funcionar en sistemas diferentes de OpenBSD;
  • Se ha añadido la opción kubsan para identificar casos de comportamiento indefinido en el núcleo de OpenBSD.
  • La utilidad tcpdump se ha despojado por completo del uso de privilegios de root;
  • Mejorado el rendimiento de malloc en aplicaciones multihilo;
  • Se ha incluido la versión inicial del programa Entre los cambios más notables: se presentó una versión portátil de bgpd, adaptada para funcionar en otros sistemas operativos, se eliminaron los privilegios de root de Xenocara y tcpdump, para amd64 e i386 se utilizó por defecto el enlazador LDD, se mejoró considerablemente el soporte de MPLS, se reforzó la protección contra exploits con técnicas de programación orientada a la retroalimentación (ROP), se añadió un servidor DNS recursivo simple unwind, se integró un detector de comportamiento indefinido en el núcleo, se presentó una implementación propia de la herramienta rsync. con una implementación propia de la utilidad de sincronización de archivos rsync;
  • Se ha actualizado la versión del servidor de correo OpenSMTPD, en la que se ha añadido un nuevo criterio de coincidencias 'from rdns' en smtpd.conf, lo que permite seleccionar servicios en función de la resolución inversa de DNS (la determinación del nombre de host a partir de la IP). Se ha añadido la posibilidad de aplicar expresiones regulares en la búsqueda en las tablas;
  • Actualizado el paquete OpenSSH 8.0; un resumen detallado de las mejoras se puede consultar aquí;
  • Actualizado el paquete LibreSSL; un resumen detallado de las mejoras se puede consultar en los anuncios de las versiones 2.9.0 y 2.9.1;
  • Se ha mejorado significativamente la salida en HTML en Mandoc, mejorando el renderizado de tablas y se añadió la opción '-O' para abrir la página con la definición del término especificado;
  • Se han ampliado las capacidades de la pila gráfica Xenocara: el servidor X ahora no requiere una instalación con el flag setuid para ejecutarse. En el controlador de Mesa, se ha habilitado la aceleración de hardware para GPU Southern Islands (Radeon HD 7000) y Sea Islands (Radeon HD 8000);
  • Los puertos en lenguaje C++ para arquitecturas no soportadas en Clang se han ensamblado ahora utilizando GCC desde los puertos. El número de puertos para la arquitectura AMD64 fue de 10602, para aarch64 - 9654, para i386 - 10535. De las aplicaciones en los puertos, se destacan:
    • Asterisk 16.2.1
    • Audacity 2.3.1
    • CMake 3.10.2
    • Chromium 73.0.3683.86
    • FFmpeg 4.1.3
    • GCC 4.9.4 y 8.3.0
    • GNOME 3.30.2.1
    • Go 1.12.1
    • JDK 8u202 y 11.0.2+9-3
    • LLVM/Clang 7.0.1
    • LibreOffice 6.2.2.2
    • Lua 5.1.5, 5.2.4 y 5.3.5
    • MariaDB 10.0.38
    • Mono 5.18.1.0
    • Mozilla Firefox 66.0.2 y ESR 60.6.1
    • Mozilla Thunderbird 60.6.1
    • Node.js 10.15.0
    • OpenLDAP 2.3.43 y 2.4.47
    • PHP 7.1.28, 7.2.17 y 7.3.4
    • Postfix 3.3.3 y 3.4.20190106
    • PostgreSQL 11.2
    • Python 2.7.16 y 3.6.8
    • R 3.5.3
    • Ruby 2.4.6, 2.5.5 y 2.6.2
    • Rust 1.33.0
    • Sendmail 8.16.0.41
    • SQLite3 3.27.2
    • Suricata 4.1.3
    • Tcl/Tk 8.5.19 y 8.6.8
    • TeX Live 2018
    • Vim 8.1.1048 y Neovim 0.3.4
    • Xfce 4.12
  • Componentes de terceros incluidos en OpenBSD 6.5:
    • Pila gráfica Xenocara basada en el servidor X.Org 1.19.7 con parches, freetype 2.9.1, fontconfig 2.12.4, Mesa 18.3.5, xterm 344, xkeyboard-config 2.20;
    • LLVM/Clang 7.0.1 (con parches)
    • GCC 4.2.1 (con parches) y 3.3.6 (con parches)
    • Perl 5.28.1 (con parches)
    • NSD 4.1.27
    • Unbound 1.9.1
    • Ncurses 5.7
    • Binutils 2.17 (con parches)
    • Gdb 6.3 (con parches)
    • Awk 10 de agosto de 2011
    • Expat 2.2.6

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster