Systemd sĂŒsteemihalduri vĂ€ljaanne 257

PĂ€rast poole aastast arendust on vĂ€lja antud sĂŒsteemihaldur systemd 257. Peamised muutused: uued utiliidid systemd-sbsign ja systemd-keyutil, MPTCP toe lisamine sokli aktiveerimise korral, algtugi Musli C-raamatukoguga koostamiseks, utiliit updatectl, et hallata uuenduste installimist lĂ€bi systemd-sysupdate, vĂ”imalus kĂ€ivitada teenuseid eraldi PID namespace'is, kaitse juhusliku faili kustutamise eest, kasutades «systemd-tmpfiles --purge».

Uue vÀljaande muudatused:

  • Lisatud on uus utiliit systemd-sbsign, et allkirjastada PE (Portable Executable) formaadis kĂ€ivitatavaid faile digitaalsete allkirjadega, mis on mĂ”eldud EFI Secure Boot reĆŸiimis kĂ€ivitamiseks. Allkirja genereerimiseks vĂ”ivad kasutada OpenSSL raamatukogu pakutavad mootorid ja teenusepakkujad. Systemd-sbsign vĂ”ib töötada alternatiivina rakendustele sbsigntool ja pesign utiliidis ukify, kui luuakse universaalsed kernel'i pildid UKI (Unified Kernel Image), mis ĂŒhendavad ĂŒhte faili UEFI kĂ€ivitaja (UEFI boot stub), Linux'i kernel'i pildi ja alglaadimiseks vajaliku keskkonna initrd.
  • Lisatud on uus tööriist systemd-keyutil, mis vĂ”imaldab erinevaid toiminguid privaatsete vĂ”tmete ja X.509 sertifikaatidega. NĂ€iteks saab systemd-keyutil'i kasutada privaatsete vĂ”tmete ja sertifikaatide laadimisvĂ”imekuse kontrollimiseks ning avatud vĂ”tmete vĂ€ljavĂ”tmiseks PEM formaadis.
  • Unit-e „.socket“, mida kasutatakse sokli aktiveerimise mehhanismi toetamiseks (protsesside kĂ€ivitamine, kui pĂŒĂŒtakse seadistada vĂ”rguĂŒhendust), on rakendatud MPTCP (Multipath TCP) toemet, TCP protokolli laiendust, et korraldada TCP-ĂŒhenduse töö, edastades pakette samaaegselt mitme marsruudi kaudu erinevate vĂ”rgu liideste kaudu, mis on seotud erinevate. IP-aadressidega.
  • Kompositsioon sisaldab muudatusi, mis on vajalikud standardse C-teegi Musl kasutamisega ehitamiseks.
  • Systemd erinevates komponentides, mis kuvavad toimingute edenemise nĂ€itajaid (nt systemd-repart, systemd-sysupdate/updatectl ja importctl), on lisatud vĂ”imalus kasutada ANSI-jadasid edusammude animatsiooniks. Hetkel toetavad sellised jadad vaid Windows Terminalit (oodatakse, et tulevikus toodi see vĂ”imalus ka Linuxi terminaliemulaatoritesse).
  • Systemd-sysupdate komponenti on laiendatud automaatseks vĂ€rskenduste tuvastamiseks, allalaadimiseks ja installimiseks, kasutades aatomilist osade, failide vĂ”i kataloogide asendamise mehhanismi (kasutatakse kahte sĂ”ltumatut osi/faili/katalooge, millest ĂŒhes on praegu töötav ressurss ja teises paigaldatakse jĂ€rgmine vĂ€rskendus, pĂ€rast mida vahetatakse osad/failid/kataloogid omavahel). Praktiliselt rakendatakse systemd-sysupdate juba GNOME OS-is.

    Lisaks systemd-sysupdate protsessile on lisatud samanimeline teenus, mis vĂ”imaldab D-Bus'i kaudu sĂŒsteemi uuendamise haldamist privileegideta kasutajale. Teenuse haldamiseks on lisatud ka uus utiliit updatectl. Systemd-sysupdate'isse on lisatud lipp „—offline“, et keelata andmete allalaadimine vĂ”rgust ja kasutada ainult juba kohalikke versioone. KĂ”ikidele kĂ€skudele on lisatud toetus vĂ€ljundi jaoks JSON formaadis.

  • Teenuste jaoks on juurutatud uus omadus „PrivatePIDs“, mille abil saab korraldada protsesside kĂ€ivitamist PID 1 (init-protsessi) eraldi protsesside identifikaatorite (PID namespace) ruumis. KĂ€ivitatava protsessi keskkonnas on nĂ€htavad ainult protsessid, mis kuuluvad loodud nimede ruumi.
  • Udev reeglitesse on lisatud juhtmete sidumise toetus, mis ei pööra tĂ€helepanu tĂ€hemĂ€rkide registrile (nt 'ATTR{foo}=="abcd"'). Udev vĂ”imaldab privileegideta kohalikelt kasutajatelt ligipÀÀsu seadmele /dev/udmabuf, mis on vajalik IPMI-kaamerate kasutamiseks libcamera kaudu. Udev'is on tagatud erinevate USB-liidese krĂŒptokottide tuvastamine ning neile omistatakse ID_HARDWARE_WALLET atribuudi vÀÀrtus, mis vĂ”imaldab rakendada neile „uaccess” reĆŸiimi privileegideta kasutajate ligipÀÀsuks.
  • Failile /etc/os-release on lisatud uued vĂ€ljad RELEASE_TYPE, EXPERIMENT ja EXPERIMENT_URL. „RELEASE_TYPE” vĂ”ib omada vÀÀrtusi „experimental”, „development”, „stable” ja „lts”, et eristada stabiilseid versioone arenduses ja eksperimentaalseid kogusid. Parameetrid EXPERIMENT ja EXPERIMENT_URL on mĂ”eldud eksperimentaalse kogumise olemuse selgitamiseks.
  • Run0 utiliiti, mida arendatakse sudo programmi asendajana, on lisatud valik „—shell-prompt-prefix”, mis mÀÀrab kĂ€surea tĂ”ukepreksi. Vaikimisi kuvatakse preksi jaoks emoji „🩾”, et visuaalselt eristada suurenenud privileegidega seanssi.
  • Systemd-tmpfiles'i puhul, et vĂ€ltida vale failide kustutamist, rakendatakse vĂ”imalust «—purge» nĂŒĂŒd ainult tmpfiles.d/ seadetele, millele on selgelt mÀÀratud lipp «$». «—purge» toimingu tĂ€itmiseks on nĂŒĂŒd samuti vajalik mÀÀrata vĂ€hemalt ĂŒks fail tmpfiles.d/ kaustast. TĂŒĂŒpide 'L' ridadele on lisatud lipp '?', mille mÀÀramine vĂ”imaldab sĂŒmboolse lingi loomist ainult siis, kui sihtfail on olemas.
  • Teenuste halduris ja seotud utiliitides jĂ€tkatakse protsesside jĂ€lgimise koodi tĂ”lkimist PIDFD kasutamise suunas asendades PID. PIDFD identifikaator on seotud konkreetse protsessiga ja ei muutu, samas kui PID vĂ”ib pĂ€rast praeguse PID-ga seotud protsessi lĂ”petamist olla seotud mĂ”ne teise protsessiga.
  • Teenuste jaoks on rakendatud vĂ”imalus mÀÀrata parameetrisse «RestartMode» vÀÀrtus «debug», mille korral taaskĂ€ivitamine ebaĂ”nnestunud teenusest toimub koos silumisreĆŸiimi aktiveerimisega (seatud keskkonnamuutuja DEBUG_INVOCATION=1), ning LogLevelMax vÀÀrtus tĂ”stetakse ajutiselt silumisreĆŸiimi tasemele.
  • PID 1 töötlejas on lisatud vĂ”imalus laadida LSM-mooduli IPE (Integrity Policy Enforcement) reegleid, mis mÀÀratlevad sĂŒsteemi terviklikkuse tagamise poliitika (millised toimingud on lubatud ja kuidas autentida komponente).
  • Unit-failidesse ‘.timer’ on lisatud valik ‘DeferReactivation’, mis vĂ”imaldab mööda vaadata jĂ€rgmise aktiveerimise ajast, kui teenus ei ole veel lĂ”petanud oma tööd alates eelmisest aktiveerimisest.
  • Unit-failide parameetris PrivateUsers on lisatud vĂ”imalus mÀÀrata vÀÀrtus ‘identity’, et vĂ”imaldada kasutaja identifikaatorite kaardistamist nimede ruumi (user namespace) loomisel.
  • Unit-failide parameetris PrivateTmp on lisatud tugi vÀÀrtusele ‘disconnected’, mille puhul kasutatakse kataloogide /tmp/ ja /var/tmp/ jaoks eraldatud tmpfs eksemplare.
  • Unit-failide parameetris ProtectControlGroups on lisatud tugi uutele reĆŸiimidele ‘private’ ja ‘strict’, mille mÀÀramisel luuakse teenusele uus cgroup nimede ruum (cgroup namespace) ja mountitakse cgroupfs. Kui valitakse vĂ”imalus ‘strict’, siis mountitakse cgroupfs ainult lugemise reĆŸiimis.
  • StateDirectory, RuntimeDirectory, CacheDirectory, LogsDirectory ja ConfigurationDirectory konfiguratsioonides on lisatud vĂ”imalus kasutada ':ro' lippu, et piirata juurdepÀÀsu vastavatele kataloogidele ainult lugemisreĆŸiimis.
  • Kernikomandis 'systemd.machine_id' on lisatud tugi vÀÀrtusele 'firmware', mille puhul sĂŒsteemi identifikaator (machine ID) arvutatakse SMBIOS'i/DeviceTree’i UUID pĂ”hjal.
  • Lisatud on tugi sĂŒsteemikutsete jaoks mseal(), listmount() ja statmount(), mis on ilmunud hiljuti Linuxi kernides.
  • Tööriistades resolvectl, timedatectl ja systemd-inhibit on lisatud interaktiivse autoriseerimise tugi Polkit'i kaudu.
  • Tööriista systemctl on lisatud vĂ”imalus kasutada lippu '—now' kĂ€sus 'reenable'.
  • Tööriista systemd-mount on lisatud valik '—json', et vĂ€ljund oleks JSON formaadis (nt, kui see on koos '—list-devices' varem mÀÀratud, siis on seadmete loetelu saadaval JSON formaadis).
  • Tööriista 'localectl' on lisatud valikud '-l' ja '—full', et keelata pika ridade kĂ€rpimise vĂ€ljundis.
  • Failis sleep.conf on lisatud valik HibernateOnACPower, mis vĂ”imaldab edasi lĂŒkata sĂŒgavale sĂ€rkudele vahetuse, kuni seade on lahti ĂŒhendatud statsionaarsetest toiteallikatest.
  • systemd-sysusers-s on lisatud "u" ridadele toetust modifikaatorile "!", mille abil on vĂ”imalik luua tĂ€ielikult blokeeritud kasutajakontosid (varem kasutati kasutaja blokeerimiseks valede paroolide seadmist, mis ei viinud nĂ€iteks SSH vĂ”tmega autentimisel blokeerimiseni).
  • systemd-coredump-s on lisatud "EnterNamespace" suvand, mis annab juurdepÀÀsu kĂ”igi hĂ€daolukordades lĂ”petatud protsesside montaĆŸipunktide ruumi, et hankida nende silumise sĂŒmboleid. Praktiliselt vĂ”ib suvand olla kasulik rakenduste core-failide tagumise jĂ€lje (backtrace) korraldamiseks, kui neid kĂ€itatud isoleeritud konteinerites.
  • systemd-logind'is on Activates Ctrl-Alt-Shift-Esc combination for signaling the user environment components with org.freedesktop.login1.SecureAttentionKey to request the secure login dialog. The 'DesignatedMaintenanceTime' setting has been implemented for automatic scheduling of shutdowns at specified times. Similar to DRM devices and evdev support, access configuration for unprivileged users to hidraw devices (game controllers and joysticks) has been added.
  • systemd-machined has been extended to allow registration by unprivileged clients virtuaalmasinad and containers. Access to systemd-machined functionality is provided through the Varlink API, in addition to D-Bus.
  • A new section '[IPv6AddressLabel]' has been added to the networkd.conf configuration file for setting labels and prefixes for IPv6 addresses.
  • The command 'networkctl edit' has been enhanced with the '--stdin' option to read file contents from standard input. Support for editing and displaying .netdev files via the 'networkctl edit' and 'networkctl cat' commands has been introduced by specifying the network interface. The '--no-ask-password' option has been added to disable interactive authentication.
  • Ukify utiliitidesse, bootctl, systemd-keyutil, systemd-measure, systemd-repart ja systemd-sbsign on lisatud vĂ”imalus „—certificate-source”, et laadida X.509 sertifikaat OpenSSL pakkuja kaudu, mitte otse failist.
  • Systemd-bootis on lisatud helituunimise nuppude kasutamise vĂ”imalus, et liikuda ĂŒles ja alla kĂ€ivitamismenĂŒĂŒs, mis on kasulik seadmetele nagu nutitelefonid. Bootctl utiliidis on lisatud tugi UEFI Secure Boot andmebaasi installimiseks ESL (db/dbx/
) formaadis systemd-boot jaoks.
  • Journalctl-is on lisatud valik „—list-invocation”, et kuvada ĂŒksuste kutsumise nimekiri, ja valik „—invocation” („-I”), et kuvada logisid, mis on seotud ainult konkreetse kutsumisega.
  • Systemd-nspawnis on lisatud privileegidevaba FUSE (Filesystem in Userspace) kasutamise tugi konteinerites. Valiku „—bind-user” kasutamisel tagatakse SSH-vĂ”tmete ĂŒlekandmine konteinerisse, mis on vajalik SSH-juurdepÀÀsuks.
  • Libsystemd-sse on lisatud uus rakendusliides „sd-json”, mis kasutab JSON-formaati, ja liides „sd-varlink”, mis kasutab IPC Varlinki.
  • Soovitav pĂ”hituuma versioon on tĂ”stetud 2019. aastal vĂ€lja antud versioonini 5.4. JĂ€rgmise aasta plaanides on lĂ”petada vanemate tuumade toetamine ning mÀÀratleda versioon 5.4 minimaalselt toetatavaks pĂ”hiversiooniks.
  • Cgroups v1 tugi on tunnistatud aegunuks ja vaikimisi keelatud (kui soovite seda kĂ€ivitada, tuleb kernelikĂ€sureas mÀÀrata SYSTEMD_CGROUP_ENABLE_LEGACY_FORCE=1, lisaks systemd seadete aktiveerimisele). JĂ€rgmise vĂ€ljaande systemd 258 plaanib tĂ€ielikult eemaldada koodi, mis on seotud cgroups v1-ga. Versioonis systemd 258 on samuti plaanis eemaldada System V teenuste skriptide tugi.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster