Systemd 249 sĂŒsteemihalduri vĂ€ljaanne

PĂ€rast kolme kuu arendust on esitatud sĂŒsteemi haldur systemd 249 vĂ€ljalase. Uues vĂ€ljaandes on tagatud kasutajate/rĂŒhmade mÀÀramine JSON-formaadis, stabiliseeritud Journal-protokoll, lihtsustatud jĂ€rjepidevate kettasegmentide laadimise korraldamine, lisatud vĂ”imalus siduda BPF-programme teenustega, teostatud kasutajatunnuste kaardistamine paigaldatud sektsioonides, pakutud suur ports uusi vĂ”rgu seadeid ja vĂ”imalusi konteinerite kĂ€ivitamiseks.

Peamised muudatused:

  • Dokumendi Journal-protokoll, mida saab kasutada klientides syslog-protokolli asemel kohalike logikirjete edastamiseks, on dokumenteeritud. Journal-protokoll on juba ĂŒsna kaua rakendatud ja seda kasutatakse mĂ”nedes klienditeekides, kuid ametlik tugi on nĂŒĂŒd alles vĂ€lja kuulutatud.
  • Userdb ja nss-systemd tagavad kasutajate tĂ€iendavate definitsioonide lugemise, mis on salvestatud kataloogidesse /etc/userdb/, /run/userdb/, /run/host/userdb/ ja /usr/lib/userdb/, kasutades JSON-formaati. Tuleb mĂ€rkida, et antud vĂ”imalus pakub sĂŒsteemis lisamehhanismi kasutajate loomiseks, tagades nende tĂ€ieliku integreerimise NSS-i ja /etc/shadow-iga. JSON-formaat kasutajate/rĂŒhmade kirjade jaoks vĂ”imaldab ka kasutajatele erinevaid ressursside haldamise parameetreid ja muid seadistusi, mida pam_systemd ja systemd-logind tunnevad Ă€ra.
  • Nss-systemd tagab kasutaja/rĂŒhma kirjade sĂŒnteesi /etc/shadow-s, kasutades systemd-homed'i krĂŒpteeritud paroole.
  • On loodud mehhanism, mis lihtsustab uuenduste korraldamist, kasutades vahetatavaid kettaosa (ĂŒks osa aktiivne, teine varuosa — uuendus kopeeritakse varuosa juurde, pĂ€rast mida see muutub aktiivseks). Kui ketaspildil on kaks juuri- vĂ”i /usr osa ja udev ei ole mÀÀranud parameetrit 'root=' vĂ”i kĂ€ivitatakse ketaspiltide töötlemine, mille on mÀÀranud valik '--image' utiliitides systemd-nspawn ja systemd-dissect, saab kĂ€ivitamise osa arvutada GPT sildide vĂ”rdlemise kaudu (eeldatakse, et GPT sildil mainitakse osa sisu versiooninumbrit ja systemd valib osa, kus on tehtud vĂ€rskendusi).
  • Teenusefailidesse on lisatud seadistus BPFProgram, mille abil saab korraldada BPF-programmide laadimist ytuumasse ja nende haldamist, seostades need teatud systemd teenustega.
  • systemd-fstab-generatorisse ja systemd-reparti on lisatud vĂ”imalus kĂ€ivitada ketastelt, millel on ainult /usr osa ja ei ole juuriosa (juuriosa genereeritakse utiliidi systemd-repart poolt esimesel kĂ€ivitamisel).
  • Systemd-nspawnis on the option "—private-user-chown" has been replaced with a more universal variant "—private-user-ownership", which can accept values "chown" as the equivalent of "—private-user-chown", "off" to disable the old setting, "map" for mapping user IDs in mounted file systems, and "auto" to choose "map" if the necessary functionality is available in the kernel (5.12+) or fall back to recursive "chown" otherwise. By using mapping, files of one user on a mounted foreign partition can be mapped to another user in the current system, simplifying file sharing between different users. In the mechanism of portable home directories systemd-homed, mapping will allow users to move their home directories to external drives and use them on different computers where the user ID layout does not match.
  • systemd-nspawnis on nĂŒĂŒd vĂ”imalik kasutada "identity" vÀÀrtust "--private-user" valikus, et otseselt peegeldada kasutaja ID-sid nimi ruumi seadistamisel. See tĂ€hendab, et UID 0 ja UID 1 konteineris peegelduvad UID 0 ja UID 1 hosti poolel, et vĂ€hendada rĂŒnnakute vektoreid (konteiner saab oma nime ruumis ainult protsessi Ă”igusi).
  • systemd-nspawnisse on lisatud "--bind-user" vĂ”imalus, et suunata konteinerisse kasutajakonto, mis on olemas hostkeskkonnas (konteinerisse mountitakse kodukaust, lisatakse kasutaja/grupi kirje ja UID-mapping hostkeskkonna ja konteineri vahel).
  • systemd-ask-password ja systemd-sysusers on lisatud toega kĂŒsida seatud paroole (passwd.hashed-password.<user> ja passwd.plaintext-password.<user>) kasutades systemd 247 versioonis tutvustatud ohutut konfidentsiaalsete andmete edastamise mehhanismi, mis töötab ajutiste failide kaudu eraldi kataloogis. Vaikimisi aktsepteeritakse mandaate protsessilt PID1, mis saab need nĂ€iteks konteinerihalduse administraatorilt, vĂ”imaldades kasutaja parooli seadistamist esimesel kĂ€ivitamisel.
  • systemd-firstboot on lisanud toe konfidentsiaalsete andmete ohutuks edastamiseks erinevate sĂŒsteemi parameetrite pĂ€rimise jaoks, mida saab kasutada sĂŒsteemi seadistuste initsialiseerimiseks konteineripildi esmasel kĂ€ivitamisel, kui kataloogis /etc ei ole vajalikke seadeid.
  • Protsessis PID 1 kĂ€ivitamise ajal on samaaegselt kuvatud ĂŒksuse nimi ja kirjeldus. VĂ€ljundi muutmiseks saab kasutada parameetrit „StatusUnitFormat=combined” failis system.conf vĂ”i kernel'i kĂ€surida „systemd.status-unit-format=combined”.
  • Utiliitides systemd-machine-id-setup ja systemd-repart on lisatud vĂ”imalus „--image”, et edastada masinatuvastusfailid diskipiltidesse vĂ”i suurendada diskipildi suurust.
  • Systemd-repart utiliidi kasutatavasse sektsioonide konfigureerimisfaili on lisatud parameeter MakeDirectories, mida saab kasutada suvaliste kataloogide loomiseks loodavas failisĂŒsteemis enne sektsioonide tabelisse peegeldamist (nĂ€iteks juursektsioonis montaaĆŸipunktide kataloogide loomiseks, et saaks kohe sektsiooni ainult lugemisreĆŸiimis monteerida). GPT-lippude haldamiseks loodavates sektsioonides on lisatud vastavad parameetrid Flags, ReadOnly ja NoAuto. Parameetris CopyBlocks on rakendatud vÀÀrtus „auto”, et automaatselt valida praegune alglaadimissektsioon allikana blokki kopeerimiseks (nĂ€iteks olukordades, kus on vaja oma juursektsioon uuselle kandjale ĂŒle kanda).
  • GPT-s on rakendatud lipp „grow-file-system“, mis sarnaneb x-systemd.growfs mountivaliku vĂ”imalustega ja tagab FS suuruse automaatse laiendamise plokkseadmestiku piiridesse, kui FS suurus on vĂ€iksem kui jaotus. Lipp on kohaldatav FS-i Ext3, XFS ja Btrfs jaoks ning seda saab rakendada automaatselt tuvastatavatele jaotustele. Lipp aktiveeritakse vaikimisi kirjutatavate jaotuste jaoks, mis luuakse automaatselt lĂ€bi systemd-repart. Lipp on systemd-repartis konfigureerimiseks lisatud valik GrowFileSystem.
  • Failis /etc/os-release on rakendatud tugi uutele muutujaile IMAGE_VERSION ja IMAGE_ID, et mÀÀratleda aatomiliselt uuendatavate piltide versioon ja identifikaator. MĂ€rkide asendamiseks erinevates kĂ€skudes on pakutud spetsifikaatoreid %M ja %A.
  • Tööriista portablectl on lisatud parameeter „—extension“, et aktiveerida ĂŒlekantavad sĂŒsteemi laienduspildid (nĂ€iteks nende kaudu saab levitada pilte koos lisateenustega, mis integreeritakse juurejaotusesse).
  • Utiliit systemd-coredump vĂ”imaldab ELF-teabe build-id vĂ€ljatĂ”mbejate loomisel procesi core-dump'i koostamisel, mis aitab tuvastada, millisele paketile tĂ”rke saanud protsess kuulub, kui teave deb- vĂ”i rpm-pakettide nime ja versiooni kohta on ELF-failidesse sisestatud.
  • Udevisse on lisatud uus seadme andmebaas FireWire (IEEE 1394) seadmetele.
  • Udevisse on esquema net_id nimede valimiseks lisatud kolm muudatust, mis rikuvad tagasikĂ€idavust: vigased sĂŒmbolid vĂ”etakse nimedes kasutusele '_' asemel; PCI hotplug slotide nimed s390 sĂŒsteemides töödeldakse kuueksandhĂ€lteses formaadis; lubatud on kasutada kuni 65535 sisseehitatud PCI-seadet (varem blokeeriti numbrid, mis ĂŒletasid 16383).
  • Systemd-resolved on NTA (Negatiivsed Usaldusankrud) loendisse lisatud domeen «home.arpa», mis on soovitatav kohalike koduvĂ”rkude jaoks, kuid ei rakendu DNSSEC-is.
  • CPUAffinity parameetris on tagatud spetsifikaatorite '%' kĂ€sitlemine.
  • Failidesse «.network» on lisatud parameeter ManageForeignRoutingPolicyRules, mida saab kasutada systemd-networkd-s vĂ€liste marsruutimise poliitikate töötlemise vĂ€listamiseks.
  • Failides „.network“ on lisatud parameeter RequiredFamilyForOnline, mis mÀÀrab IPv4 vĂ”i IPv6 aadressi olemasolu kui mĂ€rgi selle vĂ”rgu liidese olekust „online“. Networkctl tagab igas linkis oleku „online“ kuvamise.
  • Failides „.network“ on lisatud parameeter OutgoingInterface, mis mÀÀrab vĂ€ljaminevad liidesed vĂ”rgu sildade seadistamisel.
  • Failides „.network“ on lisatud parameeter Group, mis vĂ”imaldab seadistada Multipathi rĂŒhma „[NextHop]“ sektsiooni kirjade jaoks.
  • Systemd-network-wait-online-sse on lisatud valikud „-4“ ja „-6“, et oodata ĂŒhendust ainult IPv4 vĂ”i IPv6 jaoks.
  • DHCP-serveri seadistustesse on lisatud parameeter RelayTarget, mis viib serveri DHCP Relay reĆŸiimi. DHCP-relay lisaseadistuseks on ette nĂ€htud valikud RelayAgentCircuitId ja RelayAgentRemoteId.
  • DHCP-serverisse on lisatud parameeter ServerAddress, mis vĂ”imaldab selgelt mÀÀrata serveri IP-aadressi (kui mitte, valitakse aadress automaatselt).
  • DHCP-serveris on rakendatud sektsioon [DHCPServerStaticLease], mis vĂ”imaldab seadistada staatilisi aadressi kinnitusi (DHCP lease), mÀÀrates fikseeritud IP-de ja MAC-aadresside vahelised sidemed ning vastupidi.
  • RestrictAddressFamilies seadist on implementeeritud tugi vÀÀrtusele "none", mille puhul ei saa teenus kasutada ĂŒhtegi aadressipere sokkleid.
  • Failides ".network" sektsioonides [Address], [DHCPv6PrefixDelegation] ja [IPv6Prefix] on rakendatud RouteMetric seadistuse tugi, mis vĂ”imaldab mÀÀrata mÔÔdikud mÀÀratud aadressi jaoks loodud marsruudi prefiksile.
  • Nss-myhostname'is ja systemd-resolved'is on tagatud DNSi rekordite sĂŒntees, millel on spetsiaalse nimega "_outbound" hostide aadressid, mille puhul antakse alati vĂ€lja kohalik IP, mis valitakse vaikimisi kasutatavate marsruutide alusel vĂ€ljuvate ĂŒhenduste jaoks.
  • .network failidesse on lisatud sektsiooni "[DHCPv4]" vaikimisi aktiivne seadistus RoutesToNTP, mis ette nĂ€htud eraldi marsruudi lisamiseks praeguse vĂ”rgu liidese kaudu NTP-serveri aadressile, mis on saadud selle liidese kaudu DHCP teemal (sarnaselt DNS seadistusele vĂ”imaldab see tagada, et NTP-serveri liiklus suunatakse lĂ€bi liidese, mille kaudu see aadress saadi).
  • Lisatud seadistused SocketBindAllow ja SocketBindDeny soklitele ligipÀÀsu haldamiseks, mis on seotud praeguse teenusega.
  • Unit-failide jaoks on rakendatud tingimuslik seadistus ConditionFirmware, mis vĂ”imaldab luua kontrollid, mis hindavad pĂŒsivara funktsioone, nĂ€iteks töötamist UEFI sĂŒsteemides ja device.tree, ning kontrollida ĂŒhilduvust teatud device-tree vĂ”imalustega.
  • Rakendatud on valik ConditionOSRelease, et kontrollida vĂ€ljade vÀÀrtusi failis /etc/os-release. VÀÀrtuste kontrollimise tingimuste mÀÀramisel on lubatud operaatorid „=”, „!=”, „<”, „=”, „>”.
  • Utilities hostnamectl kĂ€skude vormide „get-xyz” ja „set-xyz” eelised on eemaldatud, nĂ€iteks „hostnamectl get-hostname” ja „hostnamectl set-hostname” asemel saab kasutada kĂ€sku „hostnamectl hostname”, mille vÀÀrtuse mÀÀramine toimub tĂ€iendava argumendi nĂ€itamise kaudu („hostnamectl hostname value”). Vanade kĂ€skude tugi on sĂ€ilitatud ĂŒhilduvuse tagamiseks.
  • Utilities systemd-detect-virt ja seadistuse ConditionVirtualization tagavad Amazon EC2 keskkondade korrektse tuvastamise.
  • Unit-failides rakendatud LogLevelMax seadistus kehtib nĂŒĂŒd mitte ainult teenuse genereeritud logisĂ”numitele vaid ka PID 1 protsessi sĂ”numitele, milles mainitakse teenust.
  • Systemd-boot EFI PE failidesse on nĂŒĂŒd lisatud vĂ”imalus sealhulgas andmeid SBAT (UEFI Secure Boot Advanced Targeting).
  • Faili /etc/crypttab on vĂ”imalikud uued valikud «headless» ja «password-echo» — esimene vĂ”imaldab vahele jĂ€tta kĂ”ik kasutaja interaktiivsete paroolide ja PIN-koodide kĂŒsimise toimingud, teine aga annab vĂ”imaluse seada parooli sisestamise meetodi (mitte nĂ€idata, nĂ€idata sĂŒmbol-sĂŒmbolilt ja kuvada tĂ€rne). Systemd-ask-passwordile on sarnaste eesmĂ€rkide jaoks lisatud valik «—echo».
  • Systemd-cryptenrollis, systemd-cryptsetupis ja systemd-homedis on laiendatud LUKS2 krĂŒpteeritud partitionide lukust avamise toetust FIDO2 tokenite abil. Uued valikud «—fido2-with-user-presence», «—fido2-with-user-verification» ja «—fido2-with-client-pin» on lisatud kasutaja fĂŒĂŒsilise kohalolu, autentimise ja PIN-koodi sisestamise haldamiseks.
  • Systemd-journal-gatewaydis on lisatud valikud «—user», «—system», «—merge» ja «—file», mis on sarnased journalctl-i sama nimega valikutele.
  • Lisaks otsestele sĂ”ltuvustele ĂŒksuste vahel, mis on mÀÀratud parameetrite OnFailure ja Slice kaudu, on lisatud toetust kaudsetele tagasisuhtetele OnFailureOf ja SliceOf, mis vĂ”ivad olla kasulikud nĂ€iteks kĂ”igi unit-ide mÀÀratlemiseks, mis kuuluvad slice'i.
  • Unit'ide vahel on lisatud uusi sĂ”ltuvustĂŒĂŒpe: OnSuccess ja OnSuccessOf (vastupidine OnFailure, mis aktiveerub edukal lĂ”petamisel); PropagatesStopTo ja StopPropagatedFrom (mis vĂ”imaldavad stop-sĂŒndmuse edastamist ĂŒhest unit'ist teise); Upholds ja UpheldBy (alternatiiv Restartile).
  • Systemd-ask-password utiliidis on ilmunud valik „—emoji“, et hallata lukusĂŒmboli (🔐) kuvamist parooli sisestamise real.
  • Lisatud on dokumentatsioon systemd algteksti puu struktuuri kohta.
  • Unit'idele on lisatud omadus MemoryAvailable, mis nĂ€itab, kui palju mĂ€lu jÀÀb unit'ile kasutamiseks enne mÀÀratud piiri saavutamist, mida on seadistatud MemoryMax, MemoryHigh vĂ”i MemoryAvailable parameetrite kaudu.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster