Microsoft on avaldanud Azure Linux 3.0 distributsiooni

Ettevõte Microsoft on avaldanud esimese stabiilse uuenduse uue Azure Linux 3.0 haru jaoks, mis varem oli tuntud nime all CBL-Mariner. Distributsioon areneb universaalse alusplatvormina Linuxi keskkondade jaoks, mida kasutatakse pilveinfrastruktuuris, servasüsteemides ja erinevates Microsofti teenustes. Projekti eesmärk on ühtlustada Microsofti Linuxi lahenduste kasutamist ja lihtsustada erineva otstarbega Linuxi süsteemide ajakohasena hoidmist. Projekti arendused levitavad MIT litsentsi alusel. Pakettide kogumid luuakse arhitektuuridele aarch64 ja x86_64. Installifaili suurus on 740 MB.

Uue versiooni muudatuste hulgas on:

  • Linuxi tuum on uuendatud versioonile 6.6 (varem kasutati tuuma 5.15). Lisatud on toetuse töötava tuuma (live patching) jaoks, mis võimaldab tuuma haavatavuste lahendamist ilma taaskäivitamiseta.
  • Pakettide uusi versioone on pakutud, sealhulgas systemd 255, glibc 2.38, GCC 13.2, clang 18.1, OpenSSL 3.3, rpm 4.18.2, ruby 3.3.0, BIND 9.20, containerd 1.7.13, kunc 1.1.12, ostree 2024.5, rust 1.75, Perl 5.38, Python 3.12.3, QEMU 8.2.0.
  • Kohustuslik juurdepääsu kontrollsüsteem SELinux on vaikimisi seadistatud „enforcing” režiimi.
  • Vaikimisi on rakendatud ühtne cgroups v2 hierarhia. cgroups v2 peamine erinevus v1-st on kõigi ressursside jaoks ühtse cgroups hierarhia kasutamine, selle asemel et kasutada eraldi hierarhiasid CPU ressursside ja mälu tarbimise ning sisendi/väljundi reguleerimise jaoks.
  • On lisatud tööriistad teistele distributsioonidele (OSsku In-Place Migration) Microsoft Azure'i pilvesõlmedes, näiteks saab asendada installitud Ubuntu Azure Linuxiga.
  • On lisatud toetus uutele NVIDIA GPU-dele, nagu NVIDIA A100 ja H100, samuti on saadaval NVIDIA GPU Operator NVIDIA draiverite haldamise automatiseerimiseks Azure Linuxi sõlmedes.

Azure Linuxi distributsioon pakub väikest tüüpiliste põhipakettide komplekti, mis toimib universaalse alusena konteinerite, hostikeskkondade ja teenuste loomiseks, mis töötavad pilveinfrastruktuurides ja ääresüsteemides. Kõik keerukamad ja spetsialiseeritud lahendused võivad olla loodud täiendavate pakettide lisamisega Azure Linuxi peale, kuid kõigi selliste süsteemide alus jääb muutumatuks, mis lihtsustab hooldust ja uuenduste ettevalmistamist.

Näiteks kasutatakse Azure Linuxi mini-distributsiooni WSLg aluseks, kus pakutakse graafika stack komponentide komplekti Linuxi GUI rakenduste käitamiseks WSL2 (Windows Subsystem for Linux) põhistesse keskkondadesse. WSLg ulatuslikud funktsioonid realiseeritakse täiendavate pakettide aktiveerimise kaudu. serveriga Weston, XWayland, PulseAudio ja FreeRDP.

Teenuste ja laadimise haldamiseks kasutatakse süsteemi haldussüsteemi systemd. Pakettide haldamiseks on saadaval pakettide haldurid RPM ja DNF. SSH-server ei ole vaikimisi lubatud. Jaotuse installimiseks on saadaval installeri, mis töötab nii tekstiliselt kui ka graafiliselt. Installer pakub võimalust installida täielik või põhikomplekt pakette, võimaldab valida kettajaotuse, hostinime ja kasutajate loomise.

Azure Linux'i kogumissüsteem võimaldab genereerida nii eraldiseisvaid RPM-pakette SPEC-failide ja lähtekoodide põhjal kui ka monoliitseid süsteemipilte, mis on loodud rpm-ostree tööriista abil ning mida uuendatakse atomaarselt, ilma et neid jagataks eraldi pakettideks. Seetõttu toetatakse kahte värskenduste tarnimise mudelit: eraldi pakettide uuendamist ja kogu süsteemipildi ümberkujundamist ja uuendamist. Saadaval on hoidla, mis sisaldab umbes 3000 juba kokku pandud RPM-paketti, mida saab kasutada oma piltide koostamiseks konfigureerimisfaili alusel.

Põhiplatvorm sisaldab ainult kõige vajalikumate komponente ja on optimeeritud madalate mälu- ja kettaruumi tarbimise ning kiire käivitamise jaoks. Projekti lähenemine on 'maksimaalne turvalisus vaikimisi', mis hõlmab erinevate täiendavate mehhanismide kasutuselevõttu kaitse suurendamiseks:

  • Süsteemikõnede filtreerimine seccomp mehhanismi abil.
  • Kettajagude krüpteerimine.
  • Pakettide allkirjade digitaalne kontrollimine.
  • Aadressiruumi randomiseerimine.
  • Sümboolsete linkide, mmap, /dev/mem ja /dev/kmem-ga seotud rünnakute kaitse.
  • Ainult lugemise režiim ja koodi käitamise keelamine mälupiirkondades, kus asuvad tuuma ja moodulite andmesegmentide jagunemised.
  • Valik tuuma moodulite laadimise keelamiseks pärast süsteemi algkäivitamist.
  • Iptablesi kasutamine võrgu pakettide filtreerimiseks.
  • Kaitserežiimide (buffers, virna ülevoolu ja stringi vormindamise probleemide) lubamine kogumisel (_FORTIFY_SOURCE, -fstack-protektor, -Wformat-security, relro).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster