Lanzamiento de la distribución Red Hat Enterprise Linux 9.4

La compañía Red Hat ha lanzado la versión del distribuidor Red Hat Enterprise Linux 9.4. Las imágenes de instalación listas están disponibles para los usuarios registrados en el Red Hat Customer Portal (también se pueden usar las imágenes ISO de CentOS Stream 9 y las versiones gratuitas de RHEL para desarrolladores para evaluar la funcionalidad). El lanzamiento está disponible para las arquitecturas x86_64, s390x (IBM System z), ppc64le y Aarch64 (ARM64).

La rama RHEL 9 se desarrolla con un proceso de desarrollo más abierto y utiliza como base la base de paquetes de CentOS Stream 9. CentOS Stream se posiciona como un proyecto upstream para RHEL, permitiendo a los participantes externos controlar la preparación de paquetes para RHEL, proponer sus cambios e influir en las decisiones tomadas. De acuerdo con el ciclo de soporte de 10 años del distribuidor, RHEL 9 será mantenido hasta 2032.

Los códigos fuente de los paquetes rpm de RHEL 9.4 no están disponibles en el repositorio público git.centos.org y se proporcionan a los clientes de la empresa únicamente a través de una sección privada del sitio, donde rige un acuerdo de usuario (EULA) que prohíbe la redistribución de estos datos, lo que impide su uso para crear distribuciones derivadas. Los códigos fuente siguen estando disponibles en el repositorio de CentOS Stream, pero no está completamente sincronizado con RHEL y las versiones más recientes de los paquetes no siempre coinciden con los de RHEL. Rocky Linux, Oracle y SUSE reproducen los códigos fuente de los paquetes rpm de las versiones de RHEL como parte del proyecto OpenELA.

Cambios clave en RHEL 9.4:

  • Se asegura un soporte completo para la tecnología de creación de enclaves aislados Intel SGX (Software Guard Extensions). Se admiten las versiones SGX 1 y 2, que permiten utilizar mecanismos FLC (Flexible Launch Control) y EDMM (Enclave Dynamic Memory Management) para modificar los derechos de acceso a las páginas de memoria individuales del enclave, añadir o eliminar páginas de memoria al enclave dinámicamente y ampliar el enclave.
  • Se ha promovido a la categoría de estable el controlador IDXD (Data Streaming Accelerator) para utilizar los aceleradores de transferencia de datos integrados en la CPU de Intel. Anteriormente, SGX e IDXD se clasificaban como funciones experimentales (Technology Preview).
  • La implementación del subsistema eBPF está sincronizada con el núcleo de Linux 6.6 (en la versión anterior se usó la implementación de eBPF del núcleo de Linux 6.3).
  • Se ha añadido al gestor de arranque GRUB y a la capa shim la capacidad de aplicar mecanismos de protección de memoria DEP (Data Execution Prevention), NX (No Execute) y XD (Execute Disable) para prohibir la ejecución de instrucciones en ciertas áreas de memoria en la etapa previa al inicio del sistema.
  • Se han incluido nuevas versiones de compiladores y herramientas para desarrolladores: GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.1 y Go Toolset 1.21.7.
  • Se han añadido paquetes separados (Application Streams) con nuevas versiones de Python 3.12, Ruby 3.3, PHP 8.2, nginx 1.24, MariaDB 10.11 y PostgreSQL 16.
  • Se han actualizado las versiones de Git 2.43.0, Git LFS 3.4.1, Valgrind 3.22, SystemTap 5.0, elfutils 0.190, cmake 3.26. Se han añadido nuevos paquetes maven-openjdk21 y libzip-tools.
  • Se han actualizado los paquetes relacionados con la seguridad: GnuTLS 3.8.3, nettle 3.9.1, p11-kit 0.25.3, libkcapi 1.4.0, stunnel 5.71, audit 3.1.2, SSG (SCAP Security Guide) 0.1.72, openCryptoki 3.22.0, ipa 4.11.
  • Se han actualizado los paquetes de servidor y sistema: chrony 4.5, linuxptp 4.2, Rsyslog 8.2310, iptables 1.8.10, nftables 1.0.9, firewalld 1.3, stratis-cli 3.6.0, boom 1.6.0, 389-ds-base 2.4.5, samba 4.19.4, Podman 4.9.
  • Las herramientas SELinux que operan en el espacio de usuario (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) han sido actualizadas a la versión 3.6, que añade soporte para las reglas 'deny' y las palabras clave 'notself' y 'other' en el lenguaje CIL (Common Intermediate Language). Se ha añadido un archivo ejecutable getpolicyload para mostrar la cantidad de reinicios de las reglas de SELinux. Los servicios nvme-stas, rust-afterburn, rust-coreos-installer y bootc, que anteriormente se ejecutaban en modo unconfined_service_t, han sido puestos bajo la protección de SELinux. Se han añadido reglas de SELinux para SAP HANA. Se ha introducido un nuevo servicio chronyd-restricted, protegido por SELinux. Se ha añadido el paquete grafana-selinux para ejecutar grafana con protección SELinux.
  • El registrador y verificador Keylime, utilizados para autenticar y hacer seguimiento continuo de la integridad de los sistemas externos, ahora se pueden ejecutar dentro de contenedores, aislados del sistema principal.
  • El sistema de registro Rsyslog ahora permite modificar la configuración de cifrado para TLS/SSL y se han añadido opciones adicionales para la elevación de privilegios.
  • En OpenSSL se ha añadido la opción de colocar archivos de configuración de TLS en un directorio separado /etc/pki/tls/openssl.d, permitiendo sobrescribir los parámetros de módulos criptográficos adicionales sin modificar el archivo de configuración principal de OpenSSL.
  • En SSSD (System Security Services Daemon), se ha habilitado la posibilidad de habilitar y configurar la autenticación sin contraseña utilizando sensores biométricos que cumplen con la especificación FIDO2, como los dispositivos YubiKey.
  • Se ha añadido un comando experimental 'podman build farm' para crear imágenes de contenedores para múltiples arquitecturas a la vez. Podman ha incorporado soporte completo para un backend basado en SQLite y permite el uso de módulos containers.conf para cargar configuraciones de manera selectiva. En Containerfile se han permitido instrucciones multilínea HereDoc. Se ha declarado obsoleto el stack de red CNI (Container Network Interface). Con el comando 'podman machine' se ha implementado la capacidad para redirigir dispositivos USB a las máquinas virtuales QEMU.
  • En IdM (Gestión de Identidad) se ha habilitado la opción de activar la autenticación bidireccional obligatoria para clientes LDAP, utilizando contraseñas de un solo uso (OTP). Se ha estabilizado la API de IdM, que antes se presentaba como experimental. Se ha añadido soporte para el protocolo HAProxy en 389 Directory Server, lo que permite identificar correctamente las direcciones IP de los clientes que se conectan a través de un proxy.
  • En el ensamblador de imágenes RHEL se brinda la posibilidad de especificar puntos de montaje arbitrarios y crear diferentes modos de particionado (auto-lvm, lvm, raw).
  • Hasta la versión 1.0.0, se ha actualizado la implementación del protocolo synce4l, que proporciona soporte para la tecnología de sincronización de frecuencia SyncE (Ethernet Sincrónico), admitida en algunas tarjetas de red y conmutadores de red, y que permite mejorar la eficiencia del intercambio de datos en aplicaciones RAN (Red de Acceso Radio) mediante una sincronización temporal más precisa. Se ha añadido soporte para la interfaz DPLL (Digital Phase Locked Loop) proporcionada por el núcleo.
  • Se ha trasladado a la subsistema nftables la posibilidad de verificar los campos de los encabezados internos de los paquetes transmitidos a través de túneles. Se ha añadido a la utilidad nft la opción de utilizar el comando "nft reset" para restablecer los estados de las reglas de nftables, como contadores de paquetes y valores de cuotas. En firewalld se ha cesado la eliminación de reglas añadidas a través de iptables, si firewalld utiliza el backend de nftables y no hay reglas creadas con la opción "--direct".
  • En la utilidad ss, que forma parte del paquete iproute2, se ha añadido la opción «—bound-inactive» para mostrar los sockets de red TCP inactivos que están vinculados a IP y al puerto de red (se ha realizado la llamada bind), pero no conectados (llamada connect) o no cambiados a modo de espera de conexión (llamada listen).
  • En NetworkManager se ha añadido la posibilidad de cambiar el número de canales (colas de paquetes, vinculadas a controladores de interrupciones) para interfaces de red y configurar el modo SwitchDev, que permite delegar operaciones de reenvío de tramas y procesamiento de paquetes de red a chips de hardware especializados. Se ha añadido soporte para interfaces de red MACsec. Para conexiones inalámbricas se ha proporcionado la posibilidad de asignar una dirección MAC permanente individual (modo stable-ssid).
  • En Nmstate se ha asegurado la creación de un archivo YAML para volver al estado anterior de la configuración. Para gestionar prioridades en interfaces de red agregadas (bond) se ha añadido la propiedad priority. Se han añadido atributos adicionales para VLAN: registration-protocol, mvrp, reorder-headers y loose-binding. Se ha proporcionado la posibilidad de configurar etiquetas VLAN en dispositivos de red que admiten SR-IOV (Virtualización de Entrada/Salida de Raíz Única).
  • Se ha devuelto el módulo del núcleo con la implementación del algoritmo de control de congestión TCP Illinois, que permite lograr un mayor ancho de banda y una distribución de recursos más equitativa en promedio.
  • Se han ampliado las capacidades de las utilidades rteval, rtla y cyclicdeadline. Se ha añadido a rteval la posibilidad de usar los prefijos «+» y «-» para adjuntar y desvincular núcleos CPU de la lista de núcleos rastreados (measurement-cpulist). La utilidad rtla se ha actualizado para estar a la par con el núcleo Linux 6.6. Se ha añadido la opción «rtla -C» para adjuntar grupos adicionales de cgroup a los hilos. En la utilidad cyclicdeadline se ha añadido la posibilidad de visualizar latencias en forma de histograma.
  • Se ha añadido la posibilidad de establecer el tamaño máximo del sistema de archivos durante la ampliación dinámica del mismo por el servicio stratisd, lo que permite evitar la degradación del rendimiento tras un incremento incontrolado del tamaño de XFS.
  • Se ha añadido soporte en la utilidad lvconvert para la conversión de volúmenes lógicos estándar (LV) a una variante que permite la asignación dinámica de espacio en almacenamiento (thin provisioning).
  • Se ha añadido soporte en multipathd para el procesamiento de eventos FPIN-Li (Fabric Performance Impact Notification) para optimizar el acceso a los dispositivos NVMe. Se han añadido los parámetros max_retries y auto_resize a la sección de configuraciones predeterminadas en multipath.conf. Para Device-mapper-multipath, se han añadido configuraciones para utilizar el arreglo HPE Alletra 9000 NVMeFC y soportar el modo ANA (Asymmetric Namespace Access) en NVMeoFC.
  • Se ha integrado la capacidad de arranque desde adaptadores NVMe/FC (Non-volatile Memory Express (NVMe) over Fibre Channel) a la línea estable.
  • Se ha simplificado la gestión de almacenamiento y el cambio de tamaño de las particiones en la consola web. Se ha añadido soporte para la generación de scripts en shell y escenarios de Ansible para la configuración de kdump. En la sección de Máquinas Virtuales se ha implementado la capacidad de añadir claves SSH públicas y conectar dispositivos de bloque ya formateados. Se ha utilizado VNC en lugar del protocolo SPICE para conectarse a las máquinas virtuales.
  • Se han añadido nuevos roles del sistema para ejecutar, gestionar y configurar fapolicyd y Microsoft SQL Server 2022. Se ha añadido el rol snapshot para crear y gestionar instantáneas LVM. En el rol sshd se ha añadido la posibilidad de autenticación por certificados.
  • Se ha estabilizado el soporte de virtualización en sistemas ARM64 utilizando el hipervisor KVM.
  • Se ha añadido soporte para la migración de máquinas virtuales en modo Multi-FD (múltiples descriptores de archivos), donde al transferir una máquina virtual se establecen múltiples conexiones paralelas, lo que permite acelerar la transferencia de datos con una conexión de red de alta velocidad (20 Gbps y superior).
  • Mejorada la performance de la migración en vivo en modo Postcopy, donde el entorno virtual se inicia casi de inmediato y todos los datos faltantes se cargan al acceder a las páginas de memoria no copiadas.
  • Se ha añadido la utilidad toolbx, que permite ejecutar un entorno adicional aislado, que puede ser configurado de manera flexible utilizando el gestor de paquetes DNF y ser utilizado para instalar paquetes experimentales sin afectar el sistema principal.
  • Se ha añadido soporte para los parámetros de línea de comandos del núcleo de Linux: accept_memory, ia32_emulation, arm64.nomops, cgroup_favordynmods, early_page_ext, fw_devlink.sync_state, kunit.enable, mtrr=debug, rcupdate.rcu_cpu_stall_cputime, rcupdate.rcu_exp_stall_task_details, spec_rstack_overflow y workqueue.unbound_cpus.
  • Se han añadido nuevos parámetros de sysctl: io_uring_group y numa_balancing_promote_rate_limit_MBps.
  • El uso del mecanismo io_uring está deshabilitado por defecto para todos los procesos (sysctl io_uring_disabled=2).
  • Se ha ampliado el soporte de hardware. Se han añadido controladores para apoyar las tecnologías Intel QuickAssist Technology, Intel TPMI, Intel Uncore Frequency, AMD HSMP, AMD XCP, AMD Platform Management y Mellanox PMC. Se ha añadido el controlador octeon_ep para los controladores de Marvell Octeon PCIe Endpoint Network Interface Controller.
  • Se ha continuado proporcionando soporte experimental (Technology Preview):
    • VPN WireGuard,
    • kTLS (TLS a nivel de núcleo),
    • la interfaz de entrada/salida asíncrona io_uring,
    • DAX (Acceso Directo) para ext4 y XFS,
    • AMD SEV y SEV-ES en el hipervisor KVM,
    • del servicio systemd-resolved,
    • mecanismo Sigstore para la verificación de contenedores mediante firmas digitales,
    • protocolos PRP (Parallel Redundancy Protocol) y HSR (High-availability Seamless Redundancy),
    • aceleración de hardware IPsec al delegar operaciones de encapsulación de paquetes en la tarjeta de red,
    • protocolo de gestión de certificados ACME, utilizado en Let's Encrypt,
    • SRv6 (Segment Routing over IPv6,
    • paquete con el editor gráfico GIMP 2.99.8,
    • configuración de MPTCP (Multipath TCP) a través de NetworkManager,
    • DNSSEC en IdM,
    • virtio-mem,
    • API de Socket para TuneD,
    • Soft-iWARP (Internet Wide-area RDMA Protocol),
    • GNOME para ARM64 e IBM Z.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster