lanzamiento de un sistema operativo libre y multiplataforma similar a UNIX . El proyecto OpenBSD fue fundado por Theo de Raadt en 1995 después de con los desarrolladores de NetBSD, como resultado del cual a Theo se le cerró el acceso al repositorio CVS de NetBSD. Después de esto, Theo de Raadt junto con un grupo de entusiastas creó un nuevo sistema operativo abierto basado en el árbol de código fuente de NetBSD, cuyos principales objetivos de desarrollo fueron la portabilidad ( 12 plataformas de hardware), estandarización, funcionamiento correcto, seguridad activa y herramientas criptográficas integradas. El tamaño de la instalación completa del sistema base OpenBSD 6.7 es de 470 MB.
LibreSSL ( , filtro de paquetes PF OpenBGPD y OpenOSPFD OpenNTPD , multiplexor de terminal de texto (análoga a GNU screen) , demonio identd mandoc servidor http OpenRSYNC .
Principales :
- El sistema de archivos FFS2, que utiliza valores de tiempo y número de bloques de 64 bits, está habilitado por defecto en nuevas instalaciones para casi todas las arquitecturas soportadas en lugar de FFS (excepto landisk, luna88k y sgi).
- Se añadió un nuevo método de comprobación de validez para acceder a llamadas al sistema, complicando adicionalmente la explotación de vulnerabilidades. Este método permite la ejecución de llamadas al sistema sólo si se accede desde áreas de memoria previamente registradas. Se propuso una nueva llamada al sistema msyscall() para marcar áreas de memoria y activar la protección.
- Se incrementó el número de particiones que se pueden crear en un solo disco de 7 a 15.
- El código de análisis de opciones en cron se ha reescrito para soportar capacidades similares a getopt, como «-ns» y la reespecificación de las mismas banderas. El campo «options» en crontab se renombró a «flags». Se añadió la bandera «-s» en crontab, que permite que sólo una instancia de una tarea se ejecute al mismo tiempo. Se añadió el operador «~» para especificar un valor de tiempo aleatorio.
- En el gestor de ventanas cwm se implementó la posibilidad de definir el tamaño de la ventana en proporción al tamaño de la ventana principal en una disposición en mosaico.
- Para la arquitectura powerpc se realizó la transición, por defecto, al uso de Clang y se utilizó una implementación independiente de la arquitectura para mplock.
- En apmd se mejoró el soporte para la transición automática a los modos en espera y sueño (-z/-Z); ahora el demonio responde a los mensajes sobre cambios en la carga de la batería enviados por el controlador de energía. La transición a sueño se produce con un retraso de 60 segundos, lo que da tiempo al usuario para retomar el control.
- Se añadió una variable de configuración $REQUEST_SCHEME al servidor HTTP integrado para conservar el protocolo original (http o https) durante la redirección, así como una opción «strip» que permite usar múltiples chroot en /var/www para servidores FastCGI.
- La utilidad top ahora incluye soporte para desplazamiento utilizando las teclas 9 y 0.
- Se ha presentado un mecanismo para liberar las páginas de memoria en orden inverso, lo que aumenta significativamente la eficacia en la liberación activa de un gran número de páginas.
- En el servidor DNS unbound, la verificación DNSSEC está habilitada por defecto.
- Se han eliminado los bloqueos globales de las llamadas al sistema.
__thrsleep(2), __thrwakeup(2), close(2), closefrom(2), dup(2), dup2(2), dup3(2), flock(2), fcntl(2), kqueue(2), pipe(2), pipe2(2) y nanosleep(2), así como la parte básica de ioctl(2). - Se ha ampliado el soporte de hardware. Se ha añadido un nuevo controlador iwx para los chips inalámbricos Intel AX200, y el controlador iwm ahora es compatible con los dispositivos Intel 9260 y 9560. Se ha añadido un controlador rge para Realtek 8125 PCI Express 2.5Gb. Se han propuesto muchos nuevos controladores para mejorar la funcionalidad en placas arm64 y armv7, incluyendo soporte para la placa Raspberry Pi 4 y mejoras para Raspberry Pi 2 y 3.
- Se ha ampliado el subsistema de sonido sndio. Se han añadido las API sioctl_open y la herramienta sndioctl para gestionar el sonido a través de sndiod. Se ha eliminado /dev/mixer, y todos los puertos se han trasladado a sndio en lugar de la interfaz de mixer del núcleo. En sndiod se asegura el uso de mecanismos de hardware para el control de volumen. Para aumentar la seguridad, se ha prohibido el acceso de usuarios normales a /dev/audio* y /dev/rmidi*.
- En el stack inalámbrico, se ha dejado de conectarse a cualquier red Wi-Fi disponible que no soporte cifrado, excepto mediante una llamada explícita al comando 'ifconfig join'. Se asegura el inicio de un escaneo en segundo plano de las redes disponibles cuando se ejecuta el comando 'ifconfig scan' por el usuario root. Se ha aumentado la caché de los resultados de escaneo. Se ha añadido una bandera 'nwflag nomimo' que se puede establecer a través de ifconfig, lo que ayuda a evitar la pérdida de paquetes en modo 11n cuando hay conexiones de antena no conectadas en el dispositivo. Para el controlador bwfm se ha añadido soporte para modo de escaneo activo. Se ha mejorado el cambio automático entre redes inalámbricas reduciendo la prioridad para las redes a las que no se pudo conectar.
- En el stack de red se ha añadido un nuevo controlador pppac, que implementa la interfaz de PPP Access Concentrator. Las configuraciones de npppd.conf se han trasladado para utilizar pppac en lugar de tun. Con el reenvío de paquetes desactivado, se ha añadido una verificación de coincidencia de la dirección de destino en el paquete con la dirección de la interfaz de red. Se ha eliminado el soporte para mobileip.
- A los usuarios sin derechos de root se les prohíbe el uso de ioctl para cambiar la dirección de la interfaz de red y modificar los parámetros de las interfaces pppoe.
- En sysupgrade se ha asegurado el lanzamiento de actualizaciones de firmware (fw_update) antes del reinicio previo a la actualización.
- Se ha mejorado la llamada del sistema unveil, que ofrece aislamiento en el acceso al sistema de archivos. El número de aplicaciones del sistema base que utilizan la protección con unveil ha aumentado a 82. Entre ellas, vmstat, iostat y systat han sido trasladados a unveil.
- Se ha agregado soporte para RSA-PSS en crypto(3).
- El resolvedor DNS unwind ha agregado soporte para DoT (DNS sobre TLS). Se ha añadido el comando 'unwindctl status memory'.
- Se ha modernizado significativamente la implementación de ipsec. Se ha añadido soporte para el movimiento automático de tráfico entre rdomain durante el cifrado y descifrado para protegerse de ataques a través de canales secundarios. En iked se ha agregado soporte para cambiar rdomain, y en iked.conf se ha añadido la opción 'rdomain'.
Para iked e isakmpd, el nivel IPSEC_LEVEL_REQUIRE se ha establecido por defecto, prohibiendo el procesamiento de paquetes sin cifrar que corresponden al flujo. Se han añadido algoritmos curve25519, ecp256, ecp384, ecp521, modp3072 y modp4096 a la configuración del grupo Diffie-Hellman para la IKE SA. En iked, el método de autenticación por defecto se ha cambiado a autenticación por firma digital (RFC 7427). Se han añadido configuraciones ESN en iked.conf. Se ha añadido la opción '-p' para seleccionar un número de puerto UDP no estándar. - Se han ampliado las capacidades del multiplexor de terminales tmux, añadiendo muchas nuevas opciones.
- Se ha actualizado la versión del servidor de correo OpenSMTPD. En los filtros integrados se ha implementado la palabra clave 'bypass' para omitir el procesamiento bajo ciertas condiciones. Se permite el uso del nombre de usuario de la sesión actual en los filtros smtpd. En smtpd.conf se ha permitido el uso de mail-from y rctp-to en los parámetros.
- Se ha actualizado el paquete OpenSSH 8.2, que ahora incluye soporte para tokens de autenticación de dos factores FIDO/U2F. Puede consultar una revisión detallada de las mejoras. .
- El paquete LibreSSL ha alcanzado la etapa final en la implementación de TLS 1.3 basado en un nuevo autómata y un subsistema de manejo de registros. Por defecto, solo se ha habilitado la parte del cliente de TLS 1.3, mientras que se planea activar la parte del servidor por defecto en una de las futuras versiones. Puede ver la lista de otros cambios en los anuncios de las versiones. y .
- El número de puertos para la arquitectura AMD64 es 11268, para aarch64 — 10848, para i386 — 10715. Se han actualizado los componentes de terceros incluidos en OpenBSD 6.7:
- El stack gráfico Xenocara basado en X.Org 7.7 con xserver 1.20.8 + parches, freetype 2.10.1, fontconfig 2.12.4, Mesa 19.2.8, xterm 351, xkeyboard-config 2.20;
- LLVM/Clang 8.0.1 (con parches)
- GCC 4.2.1 (con parches) y 3.3.6 (con parches)
- Perl 5.30.2 (con parches)
- NSD 4.2.4
- Unbound 1.10.0
- Ncurses 5.7
- Binutils 2.17 (con parches)
- Gdb 6.3 (con parches)
- Awk desde el 20 de diciembre de 2012.
- Expat 2.2.8
Fuente: opennet.ru
