Red Hat on välja andnud Red Hat Enterprise Linux 9.4 jagamise. Valmis installipildid on saadaval registreeritud Red Hat Customer Portali kasutajatele (funktsionaalsuse hindamiseks saab kasutada ka CentOS Stream 9 ISO-pilte ja tasuta RHEL arendajate kopiaid). Väljaanne on loodud architektuuride jaoks x86_64, s390x (IBM System z), ppc64le ja Aarch64 (ARM64).
RHEL 9 haru areneb avatud arendusprotsessi raames ja põhineb CentOS Stream 9 paketibaasil. CentOS Streami positsioneeritakse RHEL-i upstream-projektina, mis võimaldab kolmandatel osalistel jälgida RHEL-i pakettide ettevalmistamist, pakkuda oma muudatusi ja mõjutada vastu võetavaid otsuseid. Vastavalt RHEL-i 10-aastasele toe tsüklile saadetakse RHEL 9 edasi kuni 2032. aastani.
RHEL 9.4 rpm-pakettide lähtekoodid ei ole avalikus git.centos.org hoidlas ja need on saadaval ettevõtte klientidele ainult läbi saidi piiratud juurdepääsu ala, millel kehtib kasutustingimuste leping (EULA), mis keelab andmete edasijagamiste tegemise ning seetõttu ei võimalda neid pakette tuletatud distributsioonide loomiseks kasutada. Lähtekoodid jäävad CentOS Stream hoidlas saadaval, kuid see ei ole täielikult sünkroonitud RHEL-iga ja seal ei pruugi alati kõige uuemad pakettide versioonid kattuda RHEL-i pakettidega. Rocky Linux, Oracle ja SUSE kopeerivad RHEL-i versioonide rpm-pakettide lähtekoodid OpenELA projekti raames.
RHEL 9.4 peamised muudatused:
- Täielik toetus Intel SGX (Software Guard Extensions) isoleeritud eksklavide loomise tehnoloogiale. Toetatakse SGX versioone 1 ja 2, mis võimaldavad kasutada FLC (Flexible Launch Control) ja EDMM (Enclave Dynamic Memory Management) mehhanisme, et muuta eksklavi mälu lehtede ligipääsu õigusi, dünaamiliselt lisada/mitte lisada mälulehti eksklavile ning laiendada eksklavi.
- Stabiilsena on tõlgitud IDXD (Andmevoogude kiirendaja) draiver, et kasutada Intel CPU-sse integreeritud andmeedastuse kiirendajaid. Varem kuulusid SGX ja IDXD katsetamiseks (Technology Preview).
- eBPF alamsüsteemi rakendus on ühtlustatud Linuxi kärgiga 6.6 (eelmisel versioonil kasutati Linuxi kärgilt 6.3 eBPF rakendust).
- GRUB laadijasse ja shim kihti on lisatud võimalus rakendada mälu kaitsemehhanisme DEP (Andmete täitmise ennetamine), NX (Ei täida) ja XD (Täitmis keelamine) teatud mälualade täitmise keelamiseks enne süsteemi laadimise algust.
- Üksuses on uued versioonid arendajate kompilaatoritest ja tööriistadest: GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.1 ja Go Toolset 1.21.7.
- On lisatud eraldi paketid (Rakenduse voog), millel on uued versioonid Pythonist 3.12, Ruby 3.3, PHP 8.2, nginx 1.24, MariaDB 10.11, PostgreSQL 16.
- On uuendatud versioone: Git 2.43.0, Git LFS 3.4.1, Valgrind 3.22, SystemTap 5.0, elfutils 0.190, cmake 3.26. On lisatud uued paketid maven-openjdk21 ja libzip-tools.
- On uuendatud turvalisuse paketid: GnuTLS 3.8.3, nettle 3.9.1, p11-kit 0.25.3, libkcapi 1.4.0, stunnel 5.71, audit 3.1.2, SSG (SCAP Security Guide) 0.1.72, openCryptoki 3.22.0, ipa 4.11.
- Serveri ja süsteemi paketid on uuendatud: chrony 4.5, linuxptp 4.2, Rsyslog 8.2310, iptables 1.8.10, nftables 1.0.9, firewalld 1.3, stratis-cli 3.6.0, boom 1.6.0, 389-ds-base 2.4.5, samba 4.19.4, Podman 4.9.
- Kasutaja ruumis töötav SELinux tööriistade kogum (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) on uuendatud versioonile 3.6, milles on CIL (Common Intermediate Language) keeles lisatud toetus 'deny' reeglitele ja märksõnadele 'notself' ja 'other'. Lisatud on täitmisfail getpolicyload SELinuxi reeglite taaskäivituste arvu kuvamiseks. SELinux'ile on üleviitud teenused nvme-stas, rust-afterburn, rust-coreos-installer ja bootc, mis varem töötasid unconfined_service_t režiimis. Lisatud on SELinuxi reeglid SAP HANA jaoks. Uus teenus chronyd-restricted on kaitstud SELinuxi abil. Grafana käitamiseks on lisatud grafana-selinux pakett SELinuxi kaitsega.
- Keylime'i registreerija ja verifikaator, mida kasutatakse väliste süsteemide autentimise ja pideva terviklikkuse jälgimise kinnitamiseks, on nüüd võimalik запускаa konteinerites, mis on isoleeritud põhitegevusest.
- Rsyslogi logimis süsteemis on lisatud võimalus muuta TLS/SSL krüptimis seadeid ja lisatud erinevad võimalused privileegide tühistamiseks.
- OpenSSL-is on võimalus paigutada TLS-i seadistuste failid eraldi katalooge /etc/pki/tls/openssl.d, mis võimaldab üle kirjutada täiendavate krüptograafiliste moodulite parameetreid ilma OpenSSL-i põhikonfiguratsioonifaili muutmiseta.
- SSSD (System Security Services Daemon) pakub võimalust lubada ja konfigureerida paroolivaba autentimist, kasutades biomeetrilisi andureid, mis toetavad FIDO2 spetsifikatsiooni, näiteks YubiKey seadmed.
- Lisatud eksperimentaalne käsk „podman build farm” konteineripiltide loomiseks kohe mitme arhitektuuri jaoks. Podman pakub täielikku tugi SQLite-põhisele tagaplaanile ning on lisatud võimalus kasutada containers.conf mooduleid seadistuste valikuliseks laadimiseks. Containerfile'is on lubatud mitmerealised HereDoc käsklused. CNI (Container Network Interface) võrgusteek kuulutati aegunud. Käsk „podman machine” võimaldab USB-seadmete edastamist QEMU virtuaalmasinatesse.
- IdM (Identity Management) võimaldab nõuda kahefaasilise autentimise aktiveerimist LDAP-klientide jaoks, kasutades ühekordseid paroole (OTP). IdM API on stabiliseeritud, mis varem oli katsetamisfaasis. 389 Directory Serveris on lisatud HAProxy protokolli tugi, mis võimaldab õigesti tuvastada kliendi IP-aadresse, kui need on ühendatud läbi proxy.
- RHEL pildigeneraatoris on nüüd võimalik määrata vabalt valitud mount-punkte ning luua erinevaid partitsioonide jaotamise režiime (auto-lvm, lvm, raw).
- Enne versiooni 1.0.0 on uuendatud synce4l protokolli rakendust, mis tagab SyncE (sümmeetrilise Etherneti) sageduse sünkroniseerimise toe, mida toetavad mõned võrgukaardid ja lülitid, ning mis võimaldab suurendada andmevahetuse efektiivsust RAN (Raadiosidevõrgu) rakendustes, pakkudes täpsemat ajasünkroniseerimist. On lisatud ka DPLL (digitaalne faasi lukustussilmuse) liidese tugi, mille pakub süsteemi kern.
- Nftables süsteemi on lisatud võimalus kontrollida tunnelite kaudu edastatavate pakettide sisepealkirjade väljade olekuid. Nft utiliiti on lisatud käsk «nft reset», et lähtestada nftables reeglite olekud, nagu pakettide loendurid ja kvota väärtused. Firewalld-s on lõpetatud iptables kaudu lisatud reeglite eemaldamine, kui firewalld kasutab nftables tagaosa ja puuduvad reeglid, mis on loodud «—direct» valikuga.
- Iproute2 paketti kuuluvale ss utiliit on lisatud valik «—bound-inactive» mitteaktiivsete TCP võrgu sokettide kuvamiseks, mis on kinnitatud IP-aadressi ja võrguporti (on teostatud bind kutsumine), kuid ei ole ühendatud (connect kutsumine) ega ole muutunud ühenduse ooterežiimi (listen kutsumine).
- NetworkManageris on lisatud võimalus muuta kanalite (pakettide järjekordade, mis on seotud katkestuste töötlejatega) arvu võrguühendustes ja konfigureerida SwitchDev režiimi, mis võimaldab suunamisoperatsioone ja võrgu paketid spetsialiseeritud riistvarakiipidele delegeerida. Lisatud MACseci võrgu liidese tugi. Traadita ühenduste jaoks on võimalus määrata eraldi püsiv MAC-aadress (stable-ssid režiim).
- Nmstate'is on tagatud YAML-faili loomine seadete varasemasse olekusse naasmiseks. Ühendatud võrgu liideste (bond) prioriteetide haldamiseks on lisatud omadus priority. VLAN-ide jaoks on lisatud täiendavad atribuudid: registration-protocol, mvrp, reorder-headers ja loose-binding. On loodud võimalus seadistada VLAN-sildid võrgu seadmetes, mis toetavad SR-IOV (Single Root I/O Virtualization).
- Tagasi on toodud tuuma moodul, mis rakendab TCP Illinois ülekoormuse kontrollimise algoritmi, mis keskmiselt võimaldab saavutada suuremat läbilaskevõimet ja õiglasemat ressursside jaotust.
- RTEval, rtla ja cyclicdeadline utiliitide funktsioone on laiendatud. RTeval on lisatud võimalus kasutada " + " ja " - " eeliseid CPU tuumade kinnitamiseks ja eemaldamiseks jälgitavate tuumade loendist (measurement-cpulist). Utiliit rtla on uuendatud Linuxi tuuma 6.6 olekusse. Lisatud on võimalus "rtla -C", et liita täiendavaid cgroup'e voogudega. Cyclicdeadline utiliidile on lisatud võimalus visualiseerida viivitusi histogrammina.
- Lisatud on võimalus määrata FS maksimaalne suurus stratisd teenuse dünaamilise FS suuruse suurendamise korral, mis võimaldab vältida jõudluse langust pärast kontrollimatut XFS suuruse suurendamist.
- Utiliit lvconvert on saanud toe standardsete loogiliste mahtude (LV) muutmiseks, millega lubatakse dünaamiline salvestusruumi eraldamine (thin provisioning).
- multipathd-s on lisatud FPIN-Li (Fabric Performance Impact Notification) ürituste käsitlemise tugi NVMe talletuste juurdepääsu optimeerimiseks. multipath.conf vaikeseadete sektsiooni on lisatud parameetrid max_retries ja auto_resize. Device-mapper-multipathi jaoks on lisatud seaded HPE Alletra 9000 NVMeFC rikka kasutamise ja NVMeoFC ANA (Asymmetric Namespace Access) režiimi toe jaoks.
- NVMe/FC (Non-volatile Memory Express (NVMe) over Fibre Channel) adapterite laadimise funktsioon on viidud stabiilsesse jaotusse.
- Veebikonsoolis on lihtsustatud ladustamise haldamine ja osade suuruse muutmine. Lisatud on shell-skriptide ja Ansible stsenaariumide genereerimise tugi kdump seadistamiseks. Virtuaalmasinate sektsiooni on rakendatud SSH avatud võtmete lisamise ja juba vormindatud plokkseadmete ühendamise võimalus. Virtuaalmasinatele ühenduseks kasutatakse SPICE protokolli asemel VNC-d.
- Uued süsteemirõngad on lisatud fapolicyd ja Microsoft SQL Server 2022 käivitamiseks, haldamiseks ja seadistamiseks. Lisatud on snapshot roll LVM-i snapshotide loomise ja haldamise jaoks. sshd rolli on lisatud sertifikaatide kaudu autentimise võimalus.
- ARM64 süsteemides on stabiliseeritud virtualiseerimise tugi KVM hyperviisori kasutamisega.
- Lisatud toimetamise tugi multitehnoloogia (Multi-FD) režiimis, kus virtuaalmasina üleviimisel luuakse mitu paralleelset ühendust, mis võimaldab andmete edastamist kiirusel, mis on kõrgem kui 20 Gbps.
- Parandatud live-migreerimise jõudlust Postcopy režiimis, kus virtuaalne keskkond käivitub peaaegu kohe ja kõik puuduvad andmed laaditakse sisse, kui pöördutakse kopeerimata mälulehtede poole.
- Lisatud tööriist toolbx, mis võimaldab käivitada eraldiseisva keskkonna, mis saab konfigureerida tavaliste DNF pakihaldurite kaudu ja mida saab kasutada eksperimentaalsete pakettide installimiseks peamise süsteemi mõjutamata.
- Lisatud Linuxi tuuma käsurea parameetrite tugi: accept_memory, ia32_emulation, arm64.nomops, cgroup_favordynmods, early_page_ext, fw_devlink.sync_state, kunit.enable, mtrr=debug, rcupdate.rcu_cpu_stall_cputime, rcupdate.rcu_exp_stall_task_details, spec_rstack_overflow ja workqueue.unbound_cpus.
- Lisatud uued sysctl parameetrid: io_uring_group ja numa_balancing_promote_rate_limit_MBps.
- io_uring mehhanismi kasutamine on vaikimisi keelatud kõigile protsessidele (sysctl io_uring_disabled=2).
- Täpsem riistvara tugi. Lisatud draiverid Intel QuickAssist Technology, Intel TPMI, Intel Uncore Frequency, AMD HSMP, AMD XCP, AMD Platform Management ja Mellanox PMC tehnoloogiate toetamiseks. Lisatud draiver octeon_ep Marvelli Octeon PCIe Endpoint võrgu liidesekontrolleritele.
- Eksperimentaalse (Technology Preview) toe pakkumine jätkub:
- VPN WireGuard,
- kTLS (TLS tuumatasemel),
- asünkroonse I/O liides io_uring,
- DAX (Direct Access) ext4 ja XFS jaoks,
- AMD SEV ja SEV-ES KVM hüperviisoris,
- systemd-resolved teenus,
- Sigstore mehhanism konteinerite verifitseerimiseks digitaalsete allkirjade kaudu,
- PRP (Parallel Redundancy Protocol) ja HSR (High-availability Seamless Redundancy) protokollid,
- IPsec riistvaraline kiirendus, viies pakettide kapseldamise toimingud võrguadapterile,
- ACME sertifikaatide haldamise protokoll, mida rakendatakse Let’s Encryptis,
- SRv6 (Segment Routing over IPv6),
- GIMP 2.99.8 graafikaredaktori pakk,
- MPTCP (Multipath TCP) seadistused NetworkManageri kaudu,
- DNSSEC IdM-is,
- virtio-mem,
- Socket API TuneD jaoks,
- Soft-iWARP (Internet Wide-area RDMA protokoll),
- GNOME ARM64 ja IBM Z jaoks.
Allikas: opennet.ru
