La empresa Red Hat el distribuidor . Las imágenes de instalación están preparadas para arquitecturas x86_64, s390x (IBM System z), ppc64le y Aarch64, pero para solo para usuarios registrados del Red Hat Customer Portal. Los códigos fuente de los paquetes rpm de Red Hat Enterprise Linux 8 se distribuyen a través de CentOS. La rama RHEL 8.x será compatible al menos hasta 2029.
Red Hat Enterprise Linux 8.1 se convirtió en la primera versión preparada de acuerdo con el nuevo ciclo de desarrollo predecible, que implica la creación de lanzamientos cada seis meses en momentos predefinidos. La disponibilidad de información precisa sobre el tiempo de lanzamiento de una nueva versión permite sincronizar los cronogramas de desarrollo de varios proyectos, prepararse con antelación para el nuevo lanzamiento y planificar el momento de aplicar las actualizaciones.
Se ha observado que el nuevo producto RHEL abarca varios niveles, incluyendo Fedora como plataforma para implementar nuevas funciones, para el acceso a paquetes preparados para la próxima versión intermedia de RHEL (versión continua de RHEL),
una imagen base universal minimalista (UBI, Universal Base Image) para ejecutar aplicaciones en contenedores aislados y para el uso gratuito de RHEL en el proceso de desarrollo.
Mejoras clave :
- Se ha proporcionado soporte completo para el mecanismo de aplicación de parches en vivo () para corregir vulnerabilidades en el núcleo de Linux sin reiniciar el sistema y sin interrumpir su funcionamiento. Anteriormente, kpatch pertenecía a la categoría de funciones experimentales;
- Sobre la base del marco se ha implementado la posibilidad de crear listas blancas y negras de aplicaciones, que permiten definir cuáles programas puede ejecutar un usuario y cuáles no (por ejemplo, para bloquear la ejecución de archivos ejecutables externos no verificados). La decisión de bloquear o permitir la ejecución puede tomarse en función del nombre de la aplicación, la ruta, el hash del contenido y el tipo MIME. La verificación de las reglas se realiza durante la ejecución de las llamadas al sistema open() y exec(), por lo que puede afectar negativamente a la rendimiento.
- Se incluyen perfiles de SELinux enfocados en su uso con contenedores aislados, lo que permite un control más fino sobre el acceso de los servicios que se ejecutan en contenedores a los recursos del sistema anfitrión. Se ha propuesto una nueva herramienta, udica, para la generación de reglas de SELinux para contenedores, que permite proporcionar acceso solo a los recursos externos necesarios, como almacenamiento, dispositivos y red, teniendo en cuenta las especificidades de cada contenedor. Las herramientas de SELinux (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) han sido actualizadas a la versión 2.9, y el paquete SETools a la versión 4.2.2.
Se ha añadido un nuevo tipo de SELinux — boltd_t, que limita boltd, el proceso para gestionar dispositivos con interfaz Thunderbolt 3 (ahora boltd se ejecuta en un contenedor limitado por SELinux). Se ha añadido una nueva clase de reglas de SELinux — bpf, que gestiona el acceso al Berkeley Packet Filter (BPF) e inspecciona aplicaciones para eBPF;
- Se ha incluido un stack de protocolos de enrutamiento (BGP4, MP-BGP, OSPFv2, OSPFv3, RIPv1, RIPv2, RIPng, PIM-SM/MSDP, LDP, IS-IS), que ha reemplazado al paquete Quagga utilizado anteriormente (FRRouting es una bifurcación de Quagga, por lo que la compatibilidad no se ha visto afectada);
- Para los volúmenes cifrados en formato LUKS2, se ha añadido soporte para reencriptar dispositivos de bloques sobre la marcha, sin interrumpir su uso en el sistema (por ejemplo, ahora se puede cambiar la clave o el algoritmo de cifrado sin desmontar el volumen);
- Se ha añadido al marco OpenSCAP soporte para la nueva versión del protocolo SCAP 1.3 (Security Content Automation Protocol);
- Se han actualizado las versiones de OpenSSH 8.0p1, Tuned 2.12, chrony 3.5, samba 4.10.4. Se han añadido módulos en el repositorio AppStream con nuevas ramas de PHP 7.3, Ruby 2.6, Node.js 12 y nginx 1.16 (la actualización de módulos con ramas anteriores continúa). Se han añadido paquetes con GCC 9, LLVM 8.0.1, Rust 1.37 y Go 1.12.8 en el conjunto Software Collection;
- La herramienta de trazado SystemTap se ha actualizado a la rama 4.1, y la herramienta de depuración de memoria Valgrind a la versión 3.15;
- En las herramientas para el despliegue del servidor de identificación (IdM, Identity Management) se ha añadido una nueva utilidad healthcheck, que facilita la identificación de problemas con entornos de servidor de identificación. Se ha simplificado la instalación y configuración de entornos de IdM, gracias al soporte de roles de Ansible y la posibilidad de instalar módulos. Se ha añadido soporte para bosques de confianza (Active Directory Trusted Forest) basados en Windows Server 2019.
- En la sesión clásica de GNOME (GNOME Classic) se ha cambiado el interruptor de escritorios virtuales. El widget para alternar entre escritorios ahora se encuentra en la parte derecha del panel inferior y está diseñado como una barra con miniaturas de los escritorios (para cambiar a otro escritorio, simplemente haga clic en la miniatura que refleja su contenido);
- El subsistema DRM (Direct Rendering Manager) y los controladores gráficos de bajo nivel (amdgpu, nouveau, i915, mgag200) se han actualizado para estar en conformidad con el núcleo Linux 5.1. Se ha añadido soporte para las subsistemas de video AMD Raven 2, AMD Picasso, AMD Vega, Intel Amber Lake-Y e Intel Comet Lake-U;
- En la herramienta de actualización de RHEL 7.6 a RHEL 8.1 se ha añadido soporte para actualizaciones sin reinstalación para las arquitecturas ARM64, IBM POWER (little endian) e IBM Z. Se ha incorporado un modo de preinspección del sistema en la consola web antes de la actualización. Se ha añadido el complemento cockpit-leapp para restaurar el estado en caso de problemas durante la actualización. Se ha asegurado la separación de los directorios /var y /usr en secciones independientes. Se ha añadido soporte para UEFI. En se ha asegurado la actualización de paquetes del repositorio Supplementary (que incluye paquetes propietarios);
- En Image Builder se ha añadido soporte para construir imágenes para entornos en la nube de Google Cloud y Alibaba Cloud. Al generar el contenido de las imágenes, se ha añadido la posibilidad de usar repo.git para incluir archivos adicionales de repositorios Git arbitrarios;
- En Glibc se han añadido verificaciones adicionales para malloc para detectar situaciones de corrupción de bloques de memoria asignados;
- El paquete dnf-utils se ha renombrado a yum-utils para garantizar la compatibilidad (la posibilidad de instalar dnf-utils se mantiene, pero este paquete será reemplazado automáticamente por yum-utils);
- Se ha añadido una nueva edición de Red Hat Enterprise Linux System Roles, un conjunto de módulos y roles para implementar un sistema de gestión de configuración centralizada basado en Ansible y configurar subsistemas para activar funciones específicas relacionadas con almacenamiento, capacidades de red, sincronización de tiempo, políticas de SElinux y la aplicación del mecanismo kdump. Por ejemplo, el nuevo rol
storage permite realizar tareas como la gestión del sistema de archivos en disco, trabajar con grupos LVM y particiones lógicas; - En la pila de red para VXLAN y túneles GENEVE se ha implementado la capacidad de manejar paquetes ICMP "Destination Unreachable", "Packet Too Big" y "Redirect Message", lo que ha solucionado el problema de la incapacidad de usar redireccionamientos de rutas y Path MTU Discovery en VXLAN y GENEVE.
- Implementación experimental del subsistema XDP (eXpress Data Path), que permite ejecutar programas BPF en Linux a nivel del controlador de red con acceso directo al búfer DMA de paquetes y en la fase anterior a la asignación del búfer skbuff en la pila de red, además, los componentes eBPF están sincronizados con el núcleo de Linux 5.0. Se ha añadido soporte experimental para el subsistema del núcleo AF_XDP ();
- Se ha garantizado soporte completo para el protocolo de red (Comunicación Inter-procesos Transparente), destinada a organizar la interacción entre procesos en un clúster. El protocolo proporciona medios para una interacción rápida y confiable entre aplicaciones, independientemente de los nodos en los que se ejecuten en el clúster;
- Se ha agregado un nuevo modo de guardado de volcado de kernel en caso de fallo en initramfs — "" que funciona en las primeras etapas de carga;
- Se ha añadido un nuevo parámetro del kernel ipcmni_extend, que amplía el límite de identificadores de IPC de 32 KB (15 bits) a 16 MB (24 bits), permitiendo a las aplicaciones utilizar más segmentos de memoria compartida;
- Ipset se ha actualizado a la versión 7.1 con soporte para las operaciones IPSET_CMD_GET_BYNAME e IPSET_CMD_GET_BYINDEX;
- El demonio rngd, que llena el pool de entropía del generador de números pseudoaleatorios, ya no necesita ejecutarse con privilegios de root;
- Soporte completo para (Arquitectura Omni-Path) para hardware con Host Fabric Interface (HFI) y soporte completo para dispositivos de memoria persistente Intel Optane DC Persistent Memory.
- En los núcleos de depuración, la compilación con el detector de comportamiento indefinido UBSAN (Undefined Behavior Sanitizer) está habilitada por defecto, añadiendo verificaciones adicionales al código compilado para identificar situaciones en las que el comportamiento del programa se vuelve indefinido (por ejemplo, uso de variables no estáticas antes de su inicialización, división de enteros por cero, desbordamientos de tipos enteros con signo, desreferenciación de punteros NULL, problemas de alineación de punteros, etc.);
- El árbol de código fuente del núcleo con extensiones para trabajar en modo tiempo real (kernel-rt) se ha sincronizado con el código del núcleo principal RHEL 8;
- Se ha añadido un controlador ibmvnic para el controlador de red vNIC (Controlador de Interfaz de Red Virtual) con implementación de la tecnología de redes virtuales PowerVM. Cuando se utiliza junto con un NIC SR-IOV, el nuevo controlador permite gestionar el ancho de banda y la calidad del servicio a nivel del adaptador de red virtual, reduciendo significativamente la sobrecarga debido a la virtualización y disminuyendo la carga en la CPU;
- Se ha añadido soporte para extensiones de control de integridad de datos (Data Integrity Extensions), que permiten proteger los datos contra la corrupción al ser escritos en el almacenamiento mediante el guardado de bloques de corrección adicionales;
- Se ha añadido soporte experimental (Technology Preview) para el paquete , que proporciona una biblioteca y una utilidad nmstatectl para gestionar la configuración de redes a través de una API declarativa (el estado de la red se describe en forma de un esquema predefinido);
- Se ha agregado soporte experimental para la implementación del protocolo TLS a nivel de núcleo (KTLS) con cifrado basado en AES-GCM, así como soporte experimental para OverlayFS, cgroup v2, , mdev () y DAX (acceso directo al sistema de archivos evitando la caché de páginas sin utilizar un nivel de dispositivos en bloque) en ext4 y XFS;
- Se ha declarado obsoleto el soporte para DSA, TLS 1.0 y TLS 1.1, que se han excluido del conjunto DEFAULT y se han trasladado a LEGACY ("update-crypto-policies —set LEGACY");
- Se han declarado obsoletos los paquetes 389-ds-base-legacy-tools,
authd,
custodia,
hostname,
libidn,
net-tools,
network-scripts,
nss-pam-ldapd,
sendmail,
yp-tools,
ypbind y ypserv. En una futura versión significativa, su entrega puede ser interrumpida; - Los scripts ifup y ifdown han sido reemplazados por envolturas que llaman a NetworkManager a través de nmcli (para restaurar los scripts antiguos, es necesario ejecutar "yum install network-scripts").
Fuente: opennet.ru
