Oracle Corporation esimene stabiilne väljaanne (UEK R6), laiendatud Linuxi tuuma komplekt, mis on suunatud Oracle Linuxi distributsioonile alternatiiviks Red Hat Enterprise Linuxi tuumapakettidele. Tuuma on saadaval ainult x86_64 ja ARM64 (aarch64) arhitektuuridele. Tuuma lähtekood, sealhulgas eraldi patšide koostamine, on avalikus Git-repositooriumis Oracle.
Unbreakable Enterprise Kernel 6 pakett põhineb tuumadel (UEK R5 põhines tuumal 4.14), millele on lisatud uusi võimalusi, optimeerimisi ja parandusi, ning mis on testitud enamikus RHEL-is töötavate rakenduste ühilduvuse osas ning spetsiaalselt optimeeritud Oracle'i tööstusprogrammidel ja -riistvarale. UEK R6 tuuma paigaldus- ja src-paketid on ette valmistatud Oracle Linuxi jaoks ja . Versiooni 6.x tugi on peatatud, UEK R6 rakendamiseks tuleb süsteem uuendada Oracle Linux 7-le (ei ole takistusi selle tuuma kasutamisel sarnastes RHEL, CentOS ja Scientific Linuxi versioonides).
Peamised Unbreakable Enterprise Kernel 6:
- Laialdane tugi 64-bitiste ARM (aarch64) arhitektuuride süsteemidele.
- Cgroup v2 kõigi võimaluste tugi on rakendatud.
- Tuuma ressursimahukate ülesannete mitmesuunaline töötlemine on rakendatud ktask raames. Näiteks saab ktask'i abil teostada mälu lehtede puhastamise või inode'i loendi töötlemise mitmesuunalise töötlemise;
- Lisatud on asünkroonne mitmesuunaline kswapd versioon mälu lehtede vahetusoperatsioonide käsitlemiseks, mis vähendab otseste (sünkroonselt) vahetusoperatsioonide arvu. Vabade mälu lehtede arvu vähenemise korral kswapd skaneerib, et tuvastada kasutamata lehti, mida saab vabastada.
- Tuuma ja tarkvara piltide terviklikkuse kontrollimise tugi digitaalsete allkirjade abil, tuuma laadimise ajal Kexec mehhanismi kaudu (tuuma laadimine juba laaditud süsteemist).
- Virtuaalmälu haldamise süsteemi jõudluse optimeerimine, lehtede ja vahemälu puhastamise efektiivsuse parandamine, samuti vastuste haldamine eraldamata mälu lehtedele (page faults).
- NVDIMM-i toetus on laiendatud, määratud püsi mälu saab nüüd kasutada tavalise RAM-ina.
- Ülemineku tegemine dünaamilise silumise süsteemile DTrace 2.0, mis eBPF-i tuumaaluse alamsüsteemi kasutamiseks. DTrace töötab nüüd eBPF-i peal, nagu olemasolevad tööriistad Linuxis, mis toimivad eBPF-i peal.
- OCFS2 (Oracle Cluster File System) failisüsteemi on parendatud.
- Btrfs failisüsteemi tugi on parendatud. Lisatud on võimalus rakendada Btrfs'i juurdosegmentides. Installatsiooniprogramm sisaldab võimalust valida Btrfs seadmete vormindamisel. Lisatud on võimalus paigutada vahetusfailid Btrfs sektsioonidesse. Btrfs toetab nüüd ka ZStandard algoritmiga kokkupakkimist.
- Lisatud on liidese toetus asünkrone sisendi/väljundi jaoks — io_uring, mis paistab silma sisendi/väljundi polling'i toega ning võimalusega töötada nii puhvris kui ka ilma. io_uring'i jõudlus on väga lähedane SPDK-le ja ületab libaio't oluliselt, eriti polling utamise korral. Lõppkasutajate rakenduste jaoks, mis toimivad kasutajaruumi, on ette valmistatud raamatukogu liburing, mis pakub kõrgtaset liidese üle, mis on tuuma all.
- Lisatud on režiimi tugi kiireks andmete krüpteerimiseks.
- Lisatud on kokkupakkimise tugi (zstd).
- ext4 failisüsteemis on rakendatud 64-bitised ajatempli märgid superbloki väljadele.
- XFS-is on lisatud tööriistad failisüsteemi terviklikkuse seisundi jälgimiseks töö ajal ning fsck'i staatuse saamiseks reaalajas.
- TCP kiht on vaikesättes muudetud mudeliks „“ asemel „Nii kiiresti kui võimalik” pakettide saatmisel. UDP jaoks on lisatud GRO (Generic Receive Offload) toetust. Lisatud on TCP-pakettide vastuvõtu ja saatmise tugi zero-copy režiimis.
- Rakendatud on TLS protokolli teostamine tuuma tasemel (KTLS), mida saab kasutada mitte ainult saadetavate, vaid ka vastuvõetavate andmete jaoks.
- Vaikimisi on tulemüüri jaoks tagantjärele tõhus
nftables. Valikuliselt on lisatud tugi . - Lisatud on XDP (eXpress Data Path) alamsüsteemi tugi, mis võimaldab Linuxis käivitada BPF programme võrgu draiveri tasemel, andes otsese ligipääsu DMA-pakettide puffrile ja sellele eelnevalt skbuff võrgu kihile jagamise etapis.
- Parendatud ja aktiveeritud UEFI Secure Boot režiimi kasutamisel. , mis piirab root-kasutaja juurdepääsu kernelile ja blokeerib UEFI Secure Boot'i ümbermineku teed. Näiteks lockdown-režiimis piiratakse juurdepääsu /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, kprobes'i tõrke režiimile, mmiotrace, tracefs, BPF, PCMCIA CIS (Card Information Structure), mõningatele ACPI ja MSR-registraatorite CPU liidestele, blokeeritakse kexec_file ja kexec_load kutsed, keelatakse sissesõidurežiim, piiratakse DMA kasutamist PCI-seadmete jaoks, keelatakse ACPI koodi importimine EFI-muutujatest, ei lubata sisend/väljundportide manipuleerimist, sealhulgas katkestuste ja sisend/väljundportide numbri muutmist järkjärgulise porti jaoks.
- On lisatud toetust laiendatud IBRS instruktsioonidele (Enhanced Indirect Branch Restricted Speculation), mis võimaldavad kohandatult lubada ja keelata spekulatiivset instrumendi täitmist katkestuste, süsteemi kutsete ja konteksti vahetuste käitlemisel. Kui Enhanced IBRS toimetatakse, rakendatakse seda meetodit Spectre V2 rünnakute kaitsmiseks Retpoline'i asemel, kuna see võimaldab saavutada kõrgemat jõudlust.
- Parandatud kaitset kataloogides, mis on kõigile kirjutamiseks avatud. Sellistes kataloogides on keelatud luua FIFO-faile ja faile, mis kuuluvad kasutajatele, kelle omanik ei ühti katalooge, millel on sticky-lipp.
- Vaikimisi on ARM-süsteemides lubatud kerneliruumi aadresside randomiseerimine (KASLR). Aarch64 jaoks on lubatud osutite autentimine.
- On lisatud tugi NVMe over Fabrics TCP-le.
- On lisatud virtio-pmem draiver, mis pakub juurdepääsu salvestusseadmetele, mis on peegeldatud füüsilisse aadressiruumi, nagu NVDIMM.
Allikas: opennet.ru
