Red Hat on vĂ€lja andnud Red Hat Enterprise Linux 9.3 versiooni (uus haru kuulutati vĂ€lja eelmisel nĂ€dalal, kuid vĂ€ljaande mĂ€rkused pandi ĂŒles alles eile, enne seda oli veebis mĂ€rge beetaversioonist). Eelmise RHEL 8.9 haru vĂ€rskendus on oodata 15. novembril. Valmis installikujundid on saadaval registreeritud Red Hati klientide portaalis (funktsionaalsuse hindamiseks on samuti kasutatavad CentOS Stream 9 iso-pildid ja tasuta RHEL arendajate versioonid). VĂ€ljaanne on loodud x86_64, s390x (IBM System z), ppc64le ja Aarch64 (ARM64) arhitektuuridele.
RHEL 9 haru areneb avatud arendusprotsessi raames ja pĂ”hineb CentOS Stream 9 paketibaasil. CentOS Streami positsioneeritakse RHEL-i upstream-projektina, mis vĂ”imaldab kolmandatel osalistel jĂ€lgida RHEL-i pakettide ettevalmistamist, pakkuda oma muudatusi ja mĂ”jutada vastu vĂ”etavaid otsuseid. Vastavalt RHEL-i 10-aastasele toe tsĂŒklile saadetakse RHEL 9 edasi kuni 2032. aastani.
RHEL 9.3 on esimene versioon, mille rpm-pakettide lĂ€htekoodid ei ole avalikus git.centos.org hoidlas ning on klientidele saadaval ainult ettevĂ”tte veebisaidi eriosas, kus kehtib kasutaja leping (EULA), mis keelas andmete edasijagamistegureid, takistades nende pakettide kasutamist derivatiivsete jaotuste loomisel. LĂ€htekoodid on endiselt saadaval CentOS Stream hoidlas, kuid see ei sĂŒnkroniseeru tĂ€ielikult RHEL-ga ning seal ei ĂŒhti alati uusimad pakettide versioonid RHEL-i pakettidega. Rocky Linux, Oracle ja SUSE on liitnud jĂ”ud ning kavatsevad nĂŒĂŒd RHEL vĂ€ljalaske rpm-pakettide lĂ€htekoodid taastootma OpenELA projekti raames.
RHEL 9.3 peamised muudatused:
- Uudiste hulka kuuluvad uued versioonid arendajate tööriistadest ja kompilaatoritest: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (sĂŒsteemne kompilaator), Redis 7, Node.js 20, java-21-openjdk (samuti on saadaval java-17-openjdk, java-11-openjdk ja java-1.8.0-openjdk), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
- Uuendatud serveri ja sĂŒsteemi paketid: samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ lisatud moodul mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
- DNF paketihaldurisse on lisatud kĂ€sku ârebootâ, et automaatselt taaskĂ€ivitada pĂ€rast uuenduse lĂ”petamist. Saadaval on jĂ€rgmised reĆŸiimid: âneverâ (vaikimisi) â ei taaskĂ€ivita, âwhen-changedâ â taaskĂ€ivitamine pĂ€rast igasugust uuendust (dnf upgrade) ja âwhen-neededâ â taaskĂ€ivitamine ainult siis, kui installitud muudatused seda vajavad (nĂ€iteks pĂ€rast tuuma vĂ”i systemd uuenduse installimist). VĂ€ljalĂŒlitamiseks on ette nĂ€htud parameeter ââpoweroffâ.
- DNF-ile on lisatud uued pluginate: âdnf leavesâ, et kuvada kĂ”iki installitud pakette, mis ei ole teiste pakettide sĂ”ltuvused; âshow-leavesâ hiljuti installitud sarnaste pakettide vĂ”i pakettide kuvamiseks, mis ei ole enam sĂ”ltuvused pĂ€rast tehingut.
- Uusimast Linuxi tuuma versioonist on kantud ĂŒle protokollide SCTP (Stream Control Transmission Protocol) ja MPTCP (Multipath TCP) teostused.
- ARM64 platvormil on tÀielik tugi USB-interfeissiga kaameratele, traadita adapteritele (Wi-Fi) ja Bluetooth'ile.
- TÀielik tugi Intel Arc A-seeria diskreetsetele graafikakaartele (Alchemist vÔi DG2) on tagatud.
- eBPF alamsĂŒsteemi rakendamine on sĂŒnkroniseeritud Linuxi kĂ€rniga 6.3.
- Stratis tööriistakomplekt, mis on lisatud kohalike salvestusseadmete haldamiseks, pakub selliseid vĂ”imalusi nagu dĂŒnaamiline salvestusruumi jaotamine, hetkepildid, andmete terviklikkuse tagamine ja vahemĂ€lu kihtide loomine.
- systemd-udevd-s on tehtud muudatusi, mis vÔimaldavad mÀÀrata muutumatud nimed InfiniBandi vÔrguliideste jaoks.
- Postfixis on rakendatud SRV DNS-kirjete kontrollimise vĂ”imalus, et mÀÀrata vĂ€lja host ja port, mida kasutatakse sĂ”numite edastamiseks. Seda vĂ”imalust saab kasutada infrastruktuurides, kus postisĂ”numite edastamiseks kasutatakse teenuseid, millel on dĂŒnaamiliselt jaotatud vĂ”rgupordid.
- CUPS-filters paketti on lisatud LF-to-CRLF draiver, mida saab kasutada sĂŒmbolite â\nâ (rea vahetus) teisendamiseks â\r\nâ (karpe tagastamine ja rea vahetus) jaoks printeritele, mis toetavad ainult failide töötlemist, mille rida lĂ”peb â\r\nâ.
- FUSE3-s on lisatud vĂ”imalus tĂŒhistada kataloogelement ilma seotud mount-punktide automaatse lahtiĂŒhendamiseta.
- NetworkManagerisse on lisatud valik "no-aaaa" resolv.conf-is, mis keelab DNS-pÀringute saatmise AAAA rekordite (IPv6 aadressi tuvastamine domeeninime pÔhjal). On lisatud toetus valikule "lacp_active", et hallata LACPDU (Link Aggregation Control Protocol Data Units) raamide töötlemist. NetworkManager kÀivitatakse uuesti pÀrast dbus teenuse taaskÀivitamist. Tuvastatakse teatis, kui vanas formaadis konfiguratsioonifailide ifcfg profiilide kasutamine on olemas. Lisatud omaduste toetus: link.tx-queue-length, link.gro-max-size, link.gso-max-segments ja link.gso-max-size.
- NetworkManageris on lubatud sama vĂ”rgu liidese puhul kasutada nii staatilisi kui ka dĂŒnaamilisi (DHCP) seadeid. NĂ€iteks utiliit nmstate vĂ”imaldab seadistada staatilise aadressi liidesel, kus on aktiveeritud DHCP tugi. Nmstate'is on lubatud seadete sidumine vĂ”rgu liidesega MAC-aadressi, mitte liidese nime pĂ”hjal.
- Seadmete tugi on laienenud. Lisatud on ARM64 protsessori tugi NVIDIA Grace'i jaoks. Linux 6.2 tuumast on kantud Intel QAT draiver, mis toetab Intel Quick Assist Technology 401xx/402xx seadmeid.
- Spectre v2 rĂŒnnakute kaitsmiseks, mis on seotud spekuleeriva juhiste tĂ€itmisega, on lisatud AutoIBRS (Automaatne kaudne haru piiratud spekuleerimine) reĆŸiim, mida toetavad AMD CPU-d alates EPYC 9004 Genoa perekonnast.
- Konteineritele on antud vĂ”imalus kasutada virtuaalseid kiipe krĂŒptograafiliste vĂ”tmete salvestamiseks (vTPM), mis rakenduvad ĂŒldise fĂŒĂŒsilise TPM (Trusted Platform Module) baasil.
- LVM-i on lisatud tugi vmcore loogilistele jagudele, mis luuakse kdump alam-sĂŒsteemi kaudu.
- Installeerimiskogumitesse on lisatud parameeter "inst.wait_for_disks", mis mÀÀrab ootamisaja kickstart-faili laadimise vÔi draiverite valmiduse jaoks laadimise ajal.
- Installeerijal, kui paigaldatakse ARM-sĂŒsteemidele, on vĂ”imalus valida installitava tuuma variant (nĂ€iteks 64 KB mĂ€lulehekĂŒlgedega). Minimaalsest paigaldusreĆŸiimist on vĂ€lja jĂ€etud pakett s390utils-base, jĂ€ttes ainult s390utils-core.
- RHEL-i pildigeneraatorisse on lisatud vÔimalus genereerida faile OVA formaadis VMware VSphere jaoks.
- Kickstart-failidesse on komandasse network lisatud uued valikud "âipv4-dns-search" ja "âipv6-dns-search", et mÀÀrata pĂ”hiteenused direktiivi "search" jaoks /etc/resolv.conf-is, samuti valikud "âipv4-ignore-auto-dns" ja "âipv6-ignore-auto-dns", et ignoreerida DNS-seadete saamist DHCP kaudu.
- Parandatud on TLS EMS (Extended Master Secret, RFC 7627) laienduse tugi, mis on vajalik FIPS-140-3 nĂ”uete tĂ€itmiseks TLS 1.2 pĂ”histel ĂŒhendustel.
- OpenSSH on alanud SHA-1 hash algoritmidest loobumisega, vahetades need SHA-2 vastu. Kui serveril SHA-1 pĂ”hiseid vĂ”tmeid pole sshd-s, siis kasutatakse ainult SHA-2 hostvĂ”tmete kinnitamiseks, mis vĂ”ib pĂ”hjustada ĂŒhilduvusprobleeme RHEL 8 ja vanemate vĂ€ljaannete klientidega.
- OpenSSL-is on lisatud tugi Brainpooli kaitstud elliptiliste kĂ”verate seadistamise parameetritele ning on rakendatud kaitse RSA dekodeerimise rĂŒnnakute vastu, mis pĂ”hinevad operatsioonide ajamÔÔtmisel, kasutades Bleichenbahi meetodi variatsioone.
- RPCSEC GSS Kerberos V5-sse on lisatud tugi jĂ€rgmiste krĂŒptograafiliste meetodite jaoks: camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 ja aes256-cts-hmac-sha384-192.
- Auditivahenditesse on lisatud tugi FANOTIFY sĂŒndmustele ja on rakendatud sĂŒndmuse vĂ€lja fan_type (sĂŒndmuse tĂŒĂŒp), fan_info (seotud teave), sub_trust ja obj_trust (usaldusvÀÀrsuse tasemed sĂŒndmuse subjekti ja objekti jaoks) logimisse. Fapolicyd teenuses on probleemide tĂ”rke lihtsustamiseks lisatud reegli numbrite edastamine API fanotify-le keeldunud pĂ€ringute jaoks.
- Lisatud sĂŒsteemne roll keylime'i tööriistakomplektile, mis lihtsustab Keylime'i registri- ja valideerimisseadmise seadistamist, mis on vajalik vĂ€lise sĂŒsteemi autentimiseks ja pidevaks terviklikkuse jĂ€lgimiseks. NĂ€iteks on vĂ”imalik autentida Edge- ja IoT-seadmeid, mis asuvad kontrollimata kohas, kus vĂ”ib esineda volitamata juurde pÀÀs. Kasutusele on vĂ”etud uus keylime'i vĂ€ljaanne 7.3.
- Lisatud sĂŒsteemne roll systemd ĂŒksuste haldamiseks ja nende installimiseks. Lisatud sĂŒsteemne roll PostgreSQL andmebaasi haldamiseks, seadistamiseks ja kĂ€ivitamiseks. SĂŒsteemsesse rolli firewall on lisatud tugi ipset'ide mÀÀramiseks, muutmiseks ja kustutamiseks.
- SELinuxisse on lisatud valik virt_qemu_ga_run_unconfined, mis vĂ”imaldab qemu-ga (QEMU KĂŒlalisagendi) protsessil kĂ€ivitada unconfined reĆŸiimis (domeen unconfined_t) kĂ€ske, nagu mount, mis olid algselt SELinuxi kaudu piiratud. Lisatud on SELinuxi poliitikad, et kaitsta teenuseid qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp ja fdo-owner-onboarding-server.
- Lisa on toetatud neljanda pÔlvkonna Intel Xeon Scalable (Sapphire Rapids) protsessorite virtualiseerimise vÔimalused, mis vÔimaldab kasutada virtuaalmasinates Sapphire Rapids CPU mudeleid ja nende protsessorite tÀiustatud virtualiseerimise vÔimalusi.
- Podmanisse on lisatud tugi konteineritele, mis on kokku pressitud zstd algoritmi abil. Lisatud on Quadletâide kasutamise vĂ”imalus systemd teenuste automaatseks genereerimiseks konteineri kirjeldustest. Samuti on lisatud podmansh shell, mida saab kasutada kasutaja sessiooni alustamiseks konteineris, asendades /usr/bin/bash. Uuendatud on versioonid Podman, Buildah, Skopeo, crun ja runc.
- On lisatud uusi kernel'i kÀsurea parameetreid:
- amd_pstate CPU AMD energiatÀhtsuse juhtimiseks;
- arm64.nosve SVE (Scalable Vector Extension) vĂ€lja lĂŒlitamiseks;
- arm64.nosme SME (Scalable Matrix Extension) vĂ€lja lĂŒlitamiseks;
- gather_data_sampling GDS (Gather Data Sampling vĂ”i Downfall) rĂŒnnakute kaitset reguleerimiseks;
- nospectre_bhb Spectre-BHB kaitse vĂ€ljalĂŒlitamiseks;
- trace_clock jĂ€lgimise sĂŒndmustega seotud taimeri seadmiseks.
- Klusterite ja tĂ”rkeotsingusĂŒsteemide vĂ”imalused on laienenud: agent LVM-activate on saanud toe jagamisrĂŒhmade failover'ile, kus puuduvad fĂŒĂŒsilised jagamisosad. Klusteri ressursiagendid IPaddr2 ja IPsrcaddr on saanud toe policy routing'ule. Agent ocf:heartbeat:Filesystem on saanud toe failisĂŒsteemile EFS (Amazon Elastic File System).
- Lisatud on uued konteineripildid FDO seadistustega (FIDO seade veebis): fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server ja fdo-serviceinfo-api-server. Lisatud on uus konteineripilt rhel9/squid Squid vahendiga. RHEL for Edge versioonis on rakendatud tugi uutele pildi tĂŒĂŒpidele âminimal-rawâ, âedge-vsphereâ (*.vmdk) ja âedge-amiâ (*.ami).
- AWS EC2 pilvekeskkondade AMI-pilte on lisatud UEFI reĆŸiimi laadimise tugi.
- Nutikaartide ja USB-tokenite CCID (Chip Card Interface Device) ja ICCD (Integrated Circuit Card Device) ĂŒhilduvuse tagamiseks on kasutusele vĂ”etud uus pcsc-lite-ccid 1.5.2 draiver, mis lahendab Alcor Micro AU9560 kontrolleriga seotud probleemid ja lisab toe uutele nutikaardi lugejatele.
- Pakettide initial-setup ja pmdk (Persistent Memory Development Kit) kasutamine on kuulutatud vananenuks.
- Eksperimentaalne tugi PRP (Parallel Redundancy Protocol) ja HSR (High-availability Seamless Redundancy) protokollidele on lisatud.
- Lisatud eksperimentaalne vÔimalus IPsec-i riistvarakihistamiseks, viies pakettide kapseldamise operatsioonid vÔrkaartisse.
- Lisatud eksperimentaalne tugi SRv6-le (Segment Routing IPv6-le).
- Eksperimentaalne kTLS-i (TLS tuumas) teostus on sĂŒnkroniseeritud versiooniga 6.3. Lisatud tugi kTLS-i kasutamiseks GnuTLS-i kiirendamiseks.
- Lisatud eksperimentaalne toetus asĂŒnkroonse sisendi/vĂ€ljundi io_uring liidesele, mis toetab rikkalikult esitlust (polling) ning vĂ”imaldab töötada nii vahemĂ€llu lugemise kui ka vahemĂ€luta. io_uring API-s pĂŒĂŒdsid tuumaarendajad kĂ”rvaldada vanema aio liidese puudused. Io_uring on jĂ”udluse poolest vĂ€ga lĂ€hedane SPDK-le ja ĂŒletab oluliselt libaio-d, kui polling on sisse lĂŒlitatud.
- IdM (Identiteedihaldus) on lisatud eksperimenteeriv tugi ACME sertifikaadihalduse protokollile (Automated Certificate Management Environment), mida kasutatakse Letâs Encrypt' alal.
- Podmanis on lisatud eksperimentaalne vÔimalus kasutada SQLite pÔhist salvestusbaasi (BoltDB asemel).
- Eksperimentaalse (Technology Preview) toe pakkumine jÀtkub:
- VPN WireGuard,
- Intel SGX (Software Guard Extensions),
- Intel IDXD (Data Streaming Accelerator),
- DAX (Direct Access) ext4 ja XFS jaoks,
- AMD SEV ja SEV-ES KVM hĂŒperviisoris,
- systemd-resolved teenus,
- Sigstore mehhanism konteinerite verifitseerimiseks digitaalsete allkirjade kaudu,
- GIMP 2.99.8 graafikaredaktori pakk,
- MPTCP (Multipath TCP) seadistused NetworkManageri kaudu,
- DNSSEC IdM-is,
- virtio-mem,
- KVM hĂŒperviisor ARM64 jaoks,
- installeerimine NVMe Fibre Channeli peal,
- Socket API TuneD jaoks,
- Soft-iWARP (Internet Wide-area RDMA protokoll),
- GNOME ARM64 ja IBM Z jaoks.
Allikas: opennet.ru
