Available systemd 245 with portable home directory implementation

PĂ€rast kolme kuu arendustööd esitati sĂŒsteemi haldurite vĂ€ljalase systemd 245. Uues versioonis on lisatud uusi komponente systemd-homed ja systemd-repart, pakutakse tuge kantavate kasutajaprofiilide jaoks JSON-formaadis, mis vĂ”imaldab mÀÀrata nimesĂŒsteeme systemd-journaldis, lisatud on toetus 'pidfd' mehhanismile. Ühendatud on tĂ€ielikult. projekti sait, kus on kogutud enamik olemasolevast dokumentatsioonist ja esitatud uus logo.

Available systemd 245 with portable home directory implementation

Peamised muudatused:

  • Lisatud on teenus systemd-homed, mis vĂ”imaldab hallata kantavaid kodukatalooge, mis on antud montaaĆŸifailina, mille andmed on krĂŒpteeritud. Systemd-homed vĂ”imaldab luua iseseisvaid andmekeskkondi, mida saab kanda erinevate sĂŒsteemide vahel, muretsemata identifikaatorite ja privaatsuse sĂŒnkroonimise pĂ€rast. Kasutaja autentimisparameetrid on seotud kodukatalooge, mitte sĂŒsteemsetest seadistustest — selle asemel, et kasutada /etc/passwd, /etc/group ja /etc/shadow, kasutatakse profiili formaadis. JSON. Lisainfot leiate eelmistest teadetest systemd-homedist.
  • Lisatud on seotud systemd-homed komponendiga 'userdb' ('systemd-userdb'), mis tĂ”lgib UNIX/glibc NSS kasutajakontod JSON-i kirjeiks ning pakub ĂŒhtset Varlink API-d kirje pĂ€rimiseks ja lĂ€bivaatamiseks. Kodukatalooge seotud JSON-profiilis on mÀÀratud kasutaja tööks vajalikud parameetrid, sealhulgas nimi, paroolide hash, krĂŒptimise vĂ”tmed, kvoodid ja pakutavad ressursid. Profiil vĂ”ib olla digitaalselt allkirjastatud, mis on salvestatud vĂ€lisele Yubikey tokenile. Profiilide haldamiseks on ette nĂ€htud utiliit 'userdbctl'. JSON-profiilide tugi on lisatud erinevatesse systemd komponentidesse, sealhulgas systemd-logind ja pam-systemd, mis vĂ”imaldavad liikuvate kataloogide kasutajate autentimist, sisse logimist, keskkonnamuutujate seadistamist, seansi loomist, piirangute seadmist jne. Tulevikus oodatakse vĂ”imalust genereerida JSON-profiile sssd raamistiku abil, hoides kasutajaseadeid LDAP-s.
  • Uus utiliit "systemd-repart" on lisatud, et hallata GPT formaadis kettaosade tabelite ĂŒmberjaotust. Osade struktuur mÀÀratakse deklaratiivses vormis failide kaudu, mis kirjeldavad, millised osad peaksid vĂ”i vĂ”ivad eksisteerida. Igal kĂ€ivitamisel vĂ”rreldakse tegelikku osade tabelit nende failidega, seejĂ€rel lisatakse puuduvad osad vĂ”i, kui seadistustes mÀÀratud suhteline vĂ”i absoluutne suurus ei ĂŒhti, suurendatakse olemasolevate osade suurust. Lubatud on ainult inkrementaalsed muudatused, st osade eemaldamine ja vĂ€hendamine ei ole vĂ”imalik, osad vĂ”ivad olla ainult lisatud ja suurendatud.
    Utiliit on pÔhimÔtteliselt mÔeldud kÀivitamiseks initrd's ja tuvastab automaatselt ketta, millel on juurosa, mis ei vaja tÀiendavat konfiguratsiooni, vÀlja arvatud muudatuste mÀÀratlemise failid.

    Praktikas vĂ”ib systemd-repart osutuda kasulikuks operatsioonisĂŒsteemi piltide jaoks, mis algselt vĂ”ivad olla tarnitud minimaalsetes seadetes ning pĂ€rast esimest kĂ€ivitamist laieneda olemasoleva plokk-seadmestiku suurusele vĂ”i tĂ€iendavate osadega (nt juurosa vĂ”ib laieneda, et katta kogu ketas vĂ”i pĂ€rast esimest kĂ€ivitamist luua swap-partitsioon vĂ”i /home). Teiseks kasutusvĂ”imaluseks vĂ”ivad olla konfiguratsioonid, kus on kaks vahetuvat osade komplekti — algselt vĂ”ib tarnida ainult esimese osa ja teine luuakse esimesel kĂ€ivitamisel.

  • Tekkinud on vĂ”imalus kĂ€ivitada mitu systemd-journald eksemplari, millest igaĂŒhel on oma logide ruum. Lisaks pĂ”hjalikule systemd-journald.service'ile on .service kataloogis pakutud mall, et luua tĂ€iendavaid eksemplare, mis on seotud oma logide ruumiga, kasutades "LogNamespace" direktiivi. Iga logide ruum on teenindatud eraldi taustprotsessiga, millel on oma seadistuste ja piirangute kogum. Pakutud vĂ”imalus vĂ”ib osutuda kasulikuks suure logimahtu puhul koormuse tasakaalustamiseks vĂ”i rakenduste isoleerituse suurendamiseks. journalctl'isse on lisatud valik "—namespace", mis piirab pĂ€ringut ainult mÀÀratud logide ruumiga.
  • Systemd-udevd ja teised systemd komponendid on saanud toetuse mehhanismile, mis vĂ”imaldab mÀÀrata vĂ”rgu liideste alternatiivseid nimesid, vĂ”imaldades sama liidese jaoks samaaegselt kasutada mitut nime. Nime pikkus vĂ”ib olla kuni 128 sĂŒmbolit (varem oli vĂ”rgu liidese nimi piiratud 16 sĂŒmboliga). Vaikimisi mÀÀrab systemd-udevd nĂŒĂŒd igale vĂ”rgu liidesele kĂ”ik nimede variandid, mis genereeritakse toetatud nimede mÀÀramise skeemide kaudu. Seda kĂ€itumist saab muuta uute seadistuste AlternativeName ja AlternativeNamesPolicy kaudu .link failides. Systemd-nspawnis on rakendatud alternatiivsete nimede genereerimine konteineri tĂ€ieliku nimega, mis luuakse hostipoolsete veth-linkide jaoks.
  • API sd-event.h on lisatud toetust Linuxi tuuma «pidfd» alamsĂŒsteemile, et kĂ€sitleda olukorda, kus PID-i kasutatakse uuesti (pidfd on seotud konkreetse protsessiga ja ei muutu, samas kui PID vĂ”ib pĂ€rast praeguse protsessi lĂ”petamist olla seotud teise protsessiga, mis on seotud selle PID-ga). KĂ”ik systemd komponendid, vĂ€lja arvatud PID 1, on ĂŒlemineku teel pidfd-de kasutamisele, kui kattuv alamsĂŒsteem toetub praegusele tuumale.
  • Systemd-logindis on PolicyKitiga tagatud juurdepÀÀsu kontroll virtuaalse terminali vahetamise kĂ€itumisele. Vaikimisi antakse Ă”igused aktiivse terminali vahetamiseks ainult kasutajatele, kes on vĂ€hemalt korra alustanud seanssi kohaliku virtuaalse terminali kaudu.
  • Initrd piltide loomise lihtsustamiseks mÀÀrab PID 1 töötleja nĂŒĂŒd initrd kasutamise ja sellisel juhul laadib automaatselt initrd.targeti asemel default.targeti. Sel viisil vĂ”ivad initrd pildid ja pĂ”hissĂŒsteem erineda vaid failiga /etc/initrd-release.
  • Lisatud on uus kernel'i kĂ€surea parameeter — «systemd.cpu_affinity», mis on ekvivalentne CPUAffinity valikuga /etc/systemd/system.conf ja vĂ”imaldab konfigureerida CPU sidumise maski PID 1 ja teiste protsesside jaoks.
  • Tagatud on SELinux'i andmebaasi taaskĂ€ivitamine koos PID 1 taaskĂ€ivitamisega, kasutades selliseid kĂ€ske nagu «systemctl daemon-reload».
  • PID 1 töötlejasse on lisatud seadistus «systemd.show-status=error», mille seadmisel kuvatakse konsoolile ainult veateated ja olulised viivitused laadimise ajal.
  • Systemd-sysusers on lisatud toetust kasutajate loomiseks, mille pĂ”hi-rĂŒhma nimi erineb kasutajanimest.
  • Systemd-growfs toetab XFS-partitsioonide laiendamist mountimise x-systemd.growfs valiku kaudu /etc/fstab, lisaks varasemalt toetatud Ext4 ja Btrfs partitsioonide laiendamisele.
  • /etc/crypttab lisati x-initrd.attach valik, et mÀÀrata krĂŒpteeritud partitsioon, mis on juba avatud initrd etapis.
  • Systemd-cryptsetup toetab (pkcs11-uri valik /etc/crypttab) krĂŒpteeritud partitsioonide avamist PKCS#11 nutikardide abil, nĂ€iteks krĂŒpteerimise sidumiseks YubiKey vĂ”tmetega.
  • /etc/fstab-sse lisati uued mountimise valikud "x-systemd.required-by" ja "x-systemd.wanted-by" unit'ide selgeks seadmiseks, mis mÀÀravad mountimise toimingud, mida kutsutakse esile local-fs.target ja remote-fs.target asemel.
  • Lisati uus sandbox-isolatsioonivalik ProtectClock, mis piirab kirjutamist sĂŒsteemi kelladesse (juurdepÀÀs blokeeritakse /dev/rtc tasemel, sĂŒsteemikĂ”nede ja lubade CAP_SYS_TIME/CAP_WAKE_ALARM kaudu).
  • Skeemile Avastatavad partitsioonid ja systemd-gpt-auto-generator lisati partitsioonide mÀÀratlemine.
    /var Đž /var/tmp.
  • "systemctl list-unit-files"-s, kui kuvatakse unit'ide loendit, on lisatud uus veerg, mis kajastab soovitatud seade olekut tootja vaikeseadetes selle tĂŒĂŒpi unit'ide jaoks.
  • "systemctl"-sse lisati valik "--with-dependencies", mille puhul kĂ€sud nagu "systemctl status" ja "systemctl cat" kuvavad mitte ainult kĂ”ik vastavad unit'id, vaid ka unit'id, millest nad sĂ”ltuvad.
  • Systemd-networkd konfigureerimise qdisc-sse on lisatud TBF (Token Bucket Filter), SFQ (Stochastic Fairness Queuing), CoDel (Controlled-Delay Active Queue Management) ja FQ (Fair Queue) seadistamise vĂ”imalus.
  • Systemd-networkd-sse on lisatud toetus IFB (Vahefunktsionaalne plokk).
  • Systemd-networkd sektsioonis [Route] on rakendatud MultiPathRoute parameeter multi-path marsruutide konfigureerimiseks.
  • Systemd-networkd-sse on lisatud DHCPv4 kliendile SendDecline valik, mille puhul, pĂ€rast DHCP vastuse saamist aadressiga, kontrollitakse aadresside dubleerimist ja konflikti tuvastamisel lĂŒkatakse vĂ€lja antud aadress tagasi. DHCPv4 kliendile on samuti lisatud RouteMTUBytes valik, mis vĂ”imaldab mÀÀrata MTU suuruse IP-aadresside (leases) seotuse pĂ”hjal genereeritud marsruutide jaoks.
  • Prefiksimarsruudi seadistus [Address] sektsioonis failides "*.network" on tunnistatud aegunuks. Selle asemel on kasutusele vĂ”etud "AddPrefixRoute" seadistus, millel on vastupidine tĂ€hendus.
  • Failides .network on seadistuse Gateway sektsioonis „[Route]“ on lisatud uus vÀÀrtus „_dhcp“, mille seadistamisel valitakse staatiline marsruut DHCP kaudu konfigureeritud vĂ€rava jĂ€rgi.
  • Failides .network sektsioonis „[RoutingPolicyRule]“ on saadaval seadistused
    User ja SuppressPrefixLength, et mÀÀrata allika marsruutimist UID vahemike ja eellaiuse suuruse alusel.
  • Programmis networkctl kĂ€sus „status“ on lisatud toetus logide kuvamiseks iga vĂ”rknimekirja seondumisel.
  • Systemd-networkd-wait-online-s on lisatud toetus maksimaalse ooteaja seadmiseks vĂ”rknimekirja tööolekusse minemiseks ja vĂ”rknimekirja kadumise ootamiseks.
  • Failide .link ja .network töötlemine on lĂ”petatud, kui sektsioon „[Match]“ on tĂŒhi vĂ”i kommentaaritud.
  • Failides .link ja .network sektsioonis „[Match]“ on saadaval seadistus „PermanentMACAddress“, et kontrollida seadmete pĂŒsivat MAC-aadressi juhul, kui kasutatakse genereeritud juhuslikku MAC-aadressi.
  • Failides .network on sektsioon „[TrafficControlQueueingDiscipline]“ nimetatud ĂŒmber „[NetworkEmulator]“, ja seotud seadistustest on eemaldatud eellause „NetworkEmulator“.
  • Systemd-resolvedis on DNS-over-TLS jaoks lisatud toetus SNI kontrollimiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster