Saadaval on systemd 245, mis rakendab üleviidavaid kodukatalooge.

Pärast kolme kuu arendustööd esitatud süsteemi halduri väljaanne systemd 245. Uues väljaandes on lisatud uusi komponente systemd-homed ja systemd-repart, võimaldatud on toetada kantavaid kasutajaprofiile JSON formaadis, tagatud on nimede ruumide määramine systemd-journald'is, ning lisatud on toetus mehhanismile «pidfd». Täielikult ümber tehtud projekti veebilehe, millel on kogutud enamik saadaval olevatest dokumentidest ja pakutud on uus logo.

Saadaval on systemd 245, mis rakendab üleviidavaid kodukatalooge.

Peamised muudatused:

  • Lisatud teenus systemd-homed, mis haldab kantavaid kodukatalooge, mis on esitatud mountitava pildifailina, mille andmed on krüpteeritud. Systemd-homed võimaldab luua iseseisvaid keskkondi kasutaja andmete jaoks, mida saab kanda erinevate süsteemide vahel, muretsemata ID-de sünkroniseerimise ja privaatsuse pärast. Kasutaja mandaatide seaded on seotud kodukatalooge, mitte süsteemi seadistustega — selle asemel, et kasutada /etc/passwd, /etc/group ja /etc/shadow, kasutatakse profili JSON formaadis JSON. Lisateavet vt eelnevas teadaandes systemd-homed.
  • Lisatud kaasnev systemd-homed komponent «userdb» («systemd-userdb»), mis edastab UNIX/glibc NSS kontod JSON kirjetesse ja pakub ühtset Varlink API-d kirjeid pärimiseks ja läbivaatamiseks. Kodukataloogiga seotud JSON-profiilis on määratud kasutaja tööks vajalikud seadistused, sealhulgas nimi, parooli räsi, krüpteerimise võtmed, kvoodid ja saadaval olevad ressursid. Profiili võib allkirjastada digitaalse allkirjaga, mis on salvestatud välistesse Yubikey tokenitesse. Profiilide haldamiseks on pakutud utiliiti „userdbctl”. JSON-profiilide tugi on lisatud erinevatesse systemd komponentidesse, sealhulgas systemd-logind ja pam-systemd, võimaldades kaasaskantavate kataloogide kasutajatele korraldada autentimist, sisse logimist, keskkonnamuutujate seadistamist, sessiooni loomist, piirangute seadmist jne. Tulevikus oodatakse JSON-profiilide genereerimise võimalust sssd raamistikult, kus kasutajaseadeid hoitakse LDAP-is.
  • Lisatud on uus tööriist «systemd-repart», mis on mõeldud GPT-formaadi partitsioonitabelite ümberkorraldamiseks. Partitsioonide struktuur määratakse deklaratiivsel kujul failide kaudu, mis kirjeldavad, millised partitsioonid peavad või võivad eksisteerida. Iga kord, kui süsteem käivitub, võrreldakse tegelikku partitsioonitabelit nende failidega, mille järel lisatakse puuduvad partitsioonid või suurendatakse olemasolevate suurust, kui seadistustes määratud suhteline või absoluutne suurus ei ühti. Lubatud on ainult inkrementaalsed muudatused, st partitsioonide eemaldamine ja suuruse vähendamine ei ole võimalik, partitsioone tohib ainult lisada ja suurendada.
    Tööriist on peamiselt mõeldud käivitamiseks initrd-st ja tuvastab automaatselt ketta, kus asub root-partitsioon, mis ei nõua täiendavat konfiguratsiooni, välja arvatud muudatuste määratlemiseks vajalikud failid.

    Tegemist on praktikas systemd-repart'iga, mis võib osutuda kasulikuks operatsioonisüsteemi piltide jaoks, mis esialgu võivad tulla minimaalses vormis, kuid laienevad pärast esimest käivitust, et sobituda olemasoleva plokkseadmestiku suurusega või lisada täiendavaid jaotusi (näiteks võib juurdajaotus laieneda, et katta kogu kõvakettast või luua pärast esimest käivitust swap- või /home-jaotus). Teiseks kasutusalaks võivad olla konfiguratsioonid, kus on kaks omavahel vahetuvat jaotust — algselt võib olla olemas ainult esimene jaotus, samas kui teine luuakse pärast esimest käivitust.

  • On nüüd võimalik käivitada mitu systemd-journald eksemplari, millest igaüks haldab logisid oma nimede ruumis. Peamise systemd-journald.service'i kõrval on .service kataloogis ettepanek šabloniks, et luua täiendavad eksemplarid, mis on seotud oma nimede ruumidega, kasutades direktiivi „LogNamespace“. Iga logi nimede ruum on hallatav eraldi taustprotsessi poolt koos oma seadistuste ja piirangutega. Pakutav võimalus võib osutuda kasulikuks koormuse tasakaalustamiseks suurte logide mahtude korral või rakenduste paremaks isolatsiooniks. Journalctl-s on lisatud valik „—namespace“, mis piirab päringut ainult määratud nimetuse ruumile.
  • systemd-udevd-s ja muud systemdi komponendid toetavad nüüd mehhanismi, mis võimaldab määrata võrguühendustele alternatiivseid nimesid, võimaldades ühe ja sama liidese jaoks korraga mitme nime kasutamist. Nime pikkus võib ulatuda 128 sümbolini (varem oli võrguühenduse nimi piiratud 16 sümboliga). Vaikimisi määrab nüüd systemd-udevd igale võrguühendusele kõik nimed, mis genereeritakse toetatud nimetamisviiside järgi. Seda käitumist on võimalik muuta uute seadete AlternativeName ja AlternativeNamesPolicy kaudu .link-failides. systemd-nspawnis on rakendatud alternatiivsete nimede genereerimine, mis sisaldab hostipoolses veth-link'is konteineri täisnime.
  • API sd-event.h on lisatud Linuxi tuuma «pidfd» alamsüsteemi tugi PID taaskasutamise olukordade käsitlemiseks (pidfd seondub konkreetse protsessiga ja ei muutu, samas kui PID võib pärast praeguse protsessi lõpetamist kuuluda teisele protsessile, mis on seotud selle PID-ga). Kõik systemdi komponendid, välja arvatud PID 1, on viidud üle pidfdside kasutamisele, kui käesolev tuuma alamsüsteem on toetatud.
  • systemd-logind loob PolicyKit abil juurdepääsu kontrolli virtuaalse terminali vahetuse teostamiseks. Vaikimisi antakse õigused aktiivse terminali vahetamiseks vaid neile kasutajatele, kes on vähemalt korra algatanud sessiooni kohalikul virtuaalsel terminalil.
  • Initrd piltide loomise lihtsustamiseks systemd abil tuvastab PID 1 nüüd, kas initrd-d kasutatakse, ning laadib automaatselt initrd.targeti default.targeti asemel. Sel viisil võivad initrd ja põhisisu pildid erineda ainult faili /etc/initrd-release olemasolu poolest.
  • Lisatud uus kernel'i käsurea parameeter - „systemd.cpu_affinity“, mis on võrdne CPUAffinity valikuga /etc/systemd/system.conf ja võimaldab seadistada CPU sidumise maski PID 1 ja teiste protsesside jaoks.
  • SELinuxi andmebaasi taastamine on tagatud PID 1 taaskäivitamisega käsudega nagu „systemctl daemon-reload“.
  • PID 1 käsitlejale on lisatud seadistus „systemd.show-status=error“, mille korral kuvatakse konsoolile ainult veateated ja olulised viivitused käivitamise ajal.
  • Systemd-sysusers on nüüd toeks kasutajate loomisele, kelle peagrupi nimi erineb kasutajanimest.
  • Systemd-growfs toob nüüd x-systemd.growfs mount valiku kaudu /etc/fstab toe XFS partitsioonide laiendamiseks, lisaks varem toetatud Ext4 ja Btrfs partitsioonide laiendamisele.
  • Faili /etc/crypttab on lisatud valik x-initrd.attach, et määrata šifreeritud partitsioon, mis on juba algselt avatud initrd etapis.
  • Systemd-cryptsetup toetab nüüd (seade pkcs11-uri failis /etc/crypttab) šifreeritud partitsioonide avamist PKCS#11 nutikaartide abil, näiteks YubiKey võtmetega šifreerimise kinnitamiseks.
  • Faili /etc/fstab on lisatud uued monteerimisvalikud 'x-systemd.required-by' ja 'x-systemd.wanted-by', et selgelt määratleda üksused, mis sätestavad mount operatsioonid, mis kutsutakse esile local-fs.target ja remote-fs.target asemel.
  • Lisa uus sandbox-isolatsiooni valik teenuste jaoks — ProtectClock, mis piirab juurdepääsu süsteemi kellade kirjutamisele (juurdepääs on blokeeritud tasemel /dev/rtc, süsteemi kõnede ja lubade CAP_SYS_TIME/CAP_WAKE_ALARM tasemel).
  • Spetsifikatsiooni Avastatavad partitsioonid ja systemd-gpt-auto-generatorisse on lisatud partitsioonide määratlemine
    /var и /var/tmp.
  • Käskluses «systemctl list-unit-files» on lisatud uus veerg, mis kajastab seadme tüübi jaoks tootja poolt soovitatavat aktiveerimise olekut.
  • Käskluses «systemctl» on lisatud valik «—with-dependencies», mille korral sellised käsud nagu «systemctl status» ja «systemctl cat» kuvavad mitte ainult kõik vastavad unit’id, vaid ka unit’id, millest nad sõltuvad.
  • Systemd-networkdi qdisc seadistuses on lisatud võimalus konfigureerida TBF (Token Bucket Filter), SFQ (Stochastic Fairness Queuing), CoDel (Controlled-Delay Active Queue Management) ja FQ (Fair Queue) parameetreid.
  • Systemd-networkdis on lisatud tugi IFB (Intermediate Functional Block).
  • Systemd-networkdis on [Route] sektsioonis rakendatud parameeter MultiPathRoute multi-path marsruutide seadistamiseks.
  • Systemd-networkdis on DHCPv4 kliendile lisatud valik SendDecline, mille korral pärast DHCP-vastuse vastuvõtmist aadressiga toimub aadresside dubleerimise kontroll, ja kui konflikti tuvastatakse, lükatakse välja antud aadress tagasi. Lisaks on DHCPv4 kliendile lisatud valik RouteMTUBytes, mis võimaldab määrata MTU suurust marsruutide jaoks, mis genereeritakse IP-aadresside (rent) seotiste põhjal.
  • PrefixRoute'i seadmine sektsioonis «[Address]» failides «.network» on tunnistatud vananenuks. selle asemel on sisse viidud seadistus «AddPrefixRoute», millel on vastupidine tähendus.
  • Failides .network on Gateway seadistusse sektsioonis «[Route]» lisatud uus väärtus «_dhcp» toetus, mille seadistamisel valitakse staatiline marsruut DHCP kaudu seadistatud värava alusel.
  • Failides .network on sektsioonis «[RoutingPolicyRule]» lisatud seadistused
    User ja SuppressPrefixLength, et määrata allika (source routing) marsruutimist UID vahemike ja eelpikkuse põhjal.
  • Networkctl'i käsus «status» on võimaldatud logide kuvamine seoses iga võrgu liidese ehk interface'iga.
  • Systemd-networkd-wait-online'is on lisatud tugi maksimaalse ooteaja seadistamiseks liidese tööseisundi saavutamiseks ja liidese kadumise ootamiseks.
  • Failide .link ja .network töötlemine tühja või kommentaariga sektsiooni «[Match]» korral on lõpetatud.
  • Failides .link ja .network on sektsioonis «[Match]» rakendatud seadistus «PermanentMACAddress», et kontrollida seadmete püsivat MAC-aadressi juhu MAC-i kasutamise korral.
  • Jaotises «[TrafficControlQueueingDiscipline]» .network failides on nimetus muudetud «[NetworkEmulator]» ning seotud seadistuste nimedest on eemaldatud eelhäälestus «NetworkEmulator».
  • Systemd-resolved on lisanud DNS-over-TLS tuge SNI kontrollimiseks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster