Lanzamiento del gestor de sistemas systemd 244

Después de tres meses de desarrollo presentado lanzamiento del gestor de sistemas systemd 244.

Principales cambios:

  • Se ha añadido soporte para el controlador de recursos cpuset basado en cgroups v2, que proporciona un mecanismo para vincular procesos a CPU específicas (configuración «AllowedCPUs») y nodos de memoria NUMA (configuración «AllowedMemoryNodes»);
  • Se ha añadido soporte para cargar configuraciones desde la variable EFI SystemdOptions para la configuración de systemd, lo que permite ajustar el comportamiento de systemd en situaciones donde es problemático cambiar los parámetros de línea de comandos del núcleo, y donde la configuración desde el disco se lee demasiado tarde (por ejemplo, cuando es necesario configurar opciones relacionadas con la jerarquía cgroup). Para establecer la variable en EFI, se puede utilizar el comando ‘bootctl systemd-efi-options’;
  • Se ha añadido soporte en las unidades para cargar configuraciones desde los directorios «{unit_type}.d/», vinculados a los tipos de unidad (por ejemplo, «service.d/»), que pueden aplicarse para añadir configuraciones que cubran todos los archivos de unidades de este tipo;
  • Se ha añadido un nuevo modo de aislamiento sandbox ProtectKernelLogs para unidades de servicio, que permite prohibir el acceso del programa al búfer de registro del núcleo, accesible a través de la llamada al sistema syslog (no confundir con la API homónima proporcionada en libc). Si se activa el modo, el acceso de la aplicación a /proc/kmsg, /dev/kmsg y CAP_SYSLOG será bloqueado;
  • Para las unidades se ha introducido la configuración RestartKillSignal, que permite sobrescribir el número de señal utilizada para terminar el proceso durante la ejecución de reinicios de tareas (se puede cambiar el comportamiento de detención del proceso en la fase de preparación para el reinicio);
  • El comando «systemctl clean» se ha adaptado para su uso con unidades de sockets, montajes y de intercambio (socket, mount, swap);
  • En una fase temprana de arranque se han desactivado las restricciones sobre la intensidad de la salida de mensajes del núcleo a través de la llamada printk, lo que permite acumular registros más completos sobre el proceso de arranque en una etapa donde el almacenamiento para los registros aún no está conectado (el registro se acumula en el búfer circular del núcleo). La configuración de límites para printk desde la línea de comandos del núcleo tiene una prioridad mayor y permite sobrescribir el comportamiento de systemd. Los programas de systemd que envían directamente registros a /dev/kmsg (esto se hace solo en una etapa temprana de arranque) utilizan limitaciones internas separadas para protegerse contra la saturación del búfer;
  • Se ha añadido el comando 'stop --job-mode=triggering' a la herramienta systemctl, lo que permite detener tanto la unidad especificada en la línea de comandos como todas las unidades que pueden invocarla;
  • La información sobre el estado de la unidad ahora incluye detalles sobre las unidades que la invocan y las que son invocadas;
  • Se ha posibilitado el uso de la configuración 'RuntimeMaxSec' en unidades de scope (anteriormente aplicable solo a unidades de servicio). Por ejemplo, 'RuntimeMaxSec' ahora se puede utilizar para limitar el tiempo de los sesiones de PAM al crear una unidad de scope
    para la cuenta de usuario. El límite de tiempo también se puede establecer a través de la opción systemd.runtime_max_sec en los parámetros del módulo PAM pam_systemd;
  • Se ha añadido un nuevo grupo de llamadas al sistema '@pkey', que facilita la adición a las listas blancas de las llamadas al sistema relacionadas con la protección de la memoria al limitar contenedores y servicios;
  • Se ha añadido la opción 'w+' a systemd-tmpfiles para permitir la escritura en modo de complemento de archivo;
  • Se han añadido detalles sobre la conformidad de la configuración de la memoria del núcleo con la configuración de systemd en la salida de systemd-analyze (por ejemplo, si algún programa de terceros ha modificado los parámetros del núcleo);
  • Se ha añadido la opción '--base-time' a systemd-analyze, que permite calcular las fechas del calendario en relación con el tiempo especificado en esta opción, en lugar del tiempo del sistema actual;
  • Se ha garantizado la consistencia del orden de los elementos en la salida de 'journalctl --update-catalog' (útil para organizar compilaciones repetibles);
  • Se ha añadido la posibilidad de especificar un valor predeterminado para la opción 'WatchdogSec', utilizada en los servicios de systemd. En la etapa de compilación, el valor base se puede definir mediante la opción '-Dservice-watchdog' (si se establece un valor vacío, el watchdog se desactivará);
  • Se ha añadido una opción de compilación '-Duser-path' para sobrescribir el valor de $PATH;
  • Se ha añadido la opción '-u' ('--uuid') a la herramienta systemd-id128 para mostrar identificadores de 128 bits en formato UUID (representación canónica de UUID);
  • Ahora se requiere libcryptsetup en versión 2.0.1 o superior para la compilación.

Cambios relacionados con la configuración de la red:

  • Se ha añadido soporte para la reconfiguración en caliente de enlaces en systemd-networkd, para lo cual se han añadido los comandos 'reload' y 'reconfigure DEVICE...' en networkctl para recargar la configuración y reconfigurar dispositivos;
  • Se ha dejado de crear rutas predeterminadas para enlaces locales IPv4 con direcciones de intranet 169.254.0.0/16 en systemd-networkd (Link-local). La creación automática de rutas por defecto para enlaces de este tipo anteriormente conducía a comportamientos inesperados y problemas de enrutamiento en algunos casos. Para restaurar el comportamiento anterior, se debe utilizar la configuración «DefaultRouteOnDevice=yes». De manera similar, se ha dejado de asignar direcciones IPv6 locales si el enrutamiento local IPv6 para el enlace no está habilitado;
  • En systemd-networkd, al conectarse a redes inalámbricas en modo ad-hoc, se aplica por defecto la configuración con direccionamiento local para el enlace (link-local);
  • Se han añadido los parámetros RxBufferSize y TxBufferSize para configurar el tamaño de los búfers de recepción y envío de la interfaz de red;
  • En systemd-networkd se ha implementado el anuncio de rutas IPv6 adicionales, regulado a través de las opciones Route y LifetimeSec en la sección «[IPv6RoutePrefix]»;
  • En systemd-networkd se ha añadido la posibilidad de configurar rutas «next hop» mediante las opciones «Gateway» e «Id» en la sección «[NextHop]»;
  • En systemd-networkd y networkctl para DHCP se asegura la actualización dinámica de los arrendamientos de direcciones IP (leases), realizada mediante el comando ‘networkctl renew’;
  • systemd-networkd restablece la configuración DHCP al reiniciarse (para conservar la configuración, se debe usar el parámetro KeepConfiguration). El valor de la configuración SendRelease se ha cambiado por defecto a «true»;
  • En el cliente DHCPv4 se asegura el uso del valor de la opción OPTION_INFORMATION_REFRESH_TIME, transmitido por el servidor. Para solicitar opciones específicas al servidor se ofrece el parámetro «RequestOptions», y para enviar opciones al servidor — «SendOption». Se ha añadido el parámetro «IPServiceType» para configurar el tipo de servicio IP del cliente DHCP;
  • Para la inserción de la lista de servidores SIP (Session Initiation Protocol) en el servidor DHCPv4 se han añadido los parámetros «EmitSIP» y «SIP». En el lado del cliente, la recepción de parámetros SIP del servidor puede habilitarse mediante la configuración «UseSIP=yes»;
  • En el cliente DHCPv6 se ha añadido el parámetro «PrefixDelegationHint» para solicitar un prefijo de dirección;
  • En los archivos .network se ha asegurado el soporte para el mapeo de redes inalámbricas por SSID y BSSID, por ejemplo, para vincular con el nombre del punto de acceso y la dirección MAC. Los valores SSID y BSSID se muestran en la salida de networkctl para interfaces inalámbricas. Además, se ha añadido la posibilidad de mapeo por tipo de red inalámbrica (parámetro WLANInterfaceType);
  • En systemd-networkd se ha añadido la posibilidad de configurar políticas de organización de colas para la gestión del tráfico mediante los nuevos parámetros Parent,
    NetworkEmulatorDelaySec, NetworkEmulatorDelayJitterSec,
    NetworkEmulatorPacketLimit y NetworkEmulatorLossRate,
    NetworkEmulatorDuplicateRate en la sección «[TrafficControlQueueingDiscipline]»;
  • En systemd-resolved se verifica la dirección IP en los certificados al compilar con GnuTLS.

Cambios relacionados con udev:

  • En systemd-udevd se eliminó el tiempo de espera de 30 segundos para terminar forzosamente los controladores atascados. Systemd-udevd ahora espera a que los controladores terminen, para aquellos que no lograron finalizar en 30 segundos en instalaciones grandes (por ejemplo, el tiempo de espera podría interrumpir la inicialización del controlador durante el cambio de la partición montada para el sistema raíz). Al usar systemd, el tiempo de espera que systemd-udevd esperará antes de salir se puede establecer a través de la configuración TimeoutStopSec en systemd-udevd.service. Al iniciar sin systemd, el tiempo de espera se regula mediante el parámetro udev.event_timeout;
  • Para udev se agregó el programa fido_id, que identifica tokens FIDO CTAP1
    («U2F»)‍/CTAP2 basado en datos de su uso anterior y exporta las variables de entorno necesarias (el programa permite prescindir de listas blancas externas de todos los tokens conocidos que se usaron anteriormente);
  • Se implementó la generación automática de reglas de udev autosuspend para dispositivos de la lista blanca importada desde Chromium OS (el cambio permite ampliar la aplicación de modos de ahorro de energía para dispositivos adicionales);
  • En udev se agregó una nueva configuración «CONST{key}=value», que permite realizar coincidencias directas de valores de constantes del sistema sin ejecutar controladores separados para la verificación. Actualmente, solo se admiten las claves «arch» y «virt»;
  • Se garantiza la apertura de CDROM en modo no exclusivo durante la operación de consulta de modos soportados (el cambio resuelve problemas de acceso de programas al CDROM y reduce el riesgo de interrupción de programas de grabación en disco que no utilizan el modo de acceso exclusivo).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster