Microsoft avaldas Azure Linux 3.0 distributsiooni.

Microsofti ettevõte avalikustab esimese stabiilse uuenduse uue Azure Linux 3.0 jaotuse harust, mida varem tunti kui CBL-Mariner. Jaotus areneb universaalse alusplatvormina Linuxi keskkondadele, mida kasutatakse pilvandmetöötluse infrastruktuuris, edge-süsteemides ja erinevates Microsofti teenustes. Projekti eesmärk on ühtlustada Microsoftis kasutatavaid Linuxi lahendusi ja lihtsustada erinevate eesmärkide jaoks kasutatavate Linuxi süsteemide ajakohasena hoidmist. Projekti arendused levivad MIT litsentsi alusel. Paketi kogumid luuakse aarch64 ja x86_64 arhitektuuridele. Installeerimisimagendi suurus on 740 MB.

Uues versioonis on järgmised muudatused:

  • Linuxi tuum on uuendatud versioonile 6.6 (varem kasutati tuuma 5.15). Lisatud on toetus elava tuuma patšimisele (live patching), mis võimaldab tuuma haavatavusi kõrvalda ilma taaskäivitamiseta.
  • Pakutakse uusi pakettide versioone, sealhulgas systemd 255, glibc 2.38, GCC 13.2, clang 18.1, OpenSSL 3.3, rpm 4.18.2, ruby 3.3.0, BIND 9.20, containerd 1.7.13, kunc 1.1.12, ostree 2024.5, rust 1.75, Perl 5.38, Python 3.12.3, QEMU 8.2.0.
  • Sunnitud juurdepääsukontrolli süsteem SELinux on vaikimisi seatud 'enforcing' režiimi.
  • Vaikimisi on rakendatud ühtne cgroups v2 hierarhia. cgroups v2 peamine erinevus v1-st on kõigi ressursside jaoks ühise cgroups hierarhia rakendamine, mitte eraldi hierarhiad CPU ressursside ja mälu tarbimise ning sisendi/väljundi reguleerimiseks.
  • Lisatud on tööriistad teiste jaotuste (OSsku In-Place Migration) asendamiseks Microsofti Azure'i pilves, näiteks on võimalik asendada installitud Ubuntu Azure Linuxiga.
  • Lisatud on toetus uutele NVIDIA GPU-dele, nagu NVIDIA A100 ja H100, samuti on saadaval NVIDIA GPU Operator, et automatiseerida NVIDIA draiverite haldamist Azure Linuxi sõlmedes.

Azure Linux distributsioon pakub väikest tüüpilist portfellide aluste pakettide komplekti, mis on universaalne alus konteinerite, host-keskkondade ja teenuste loomiseks, mida kasutusele võetakse pilvainfrastruktuurides ja servasüsteemides. Kalligamad ja spetsiifilisemad lahendused võivad olla loodud lisapakettide lisamise kaudu Azure Linuxile, kuid alus kõikide selliste süsteemide jaoks jääb muutumatuks, mis lihtsustab hooldust ja värskenduste ettevalmistamist.

Näiteks kasutatakse Azure Linuxit WSLg mini-jaotuse aluseks, mis pakub graafika stack'i komponente Linuxi GUI rakenduste käitamiseks WSL2 (Windows Subsystem for Linux) alusel töötavates keskkondades. Laiendatud funktsionaalsus WSLg-s saavutatakse täiendavate pakettide lisamise kaudu. serverilt Weston, XWayland, PulseAudio ja FreeRDP.

Teenuste ja koormuse haldamiseks kasutatakse süsteemihaldurit systemd. Pakettide haldamiseks on saadaval pakettide haldurid RPM ja DNF. SSH-server ei ole vaikimisi aktiveeritud. Jaotuse installimiseks on saadaval installija, mis suudab töötada nii tekstipõhises kui ka graafilises režiimis. Installijas on võimalik valida, kas installida täieliku või baaspakettide kogum, samuti on olemas liides diskiosade valimiseks, hostinime määramiseks ja kasutajate loomiseks.

Azure Linuxi kogumissüsteem võimaldab genereerida nii iseseisvaid RPM-pakette, mis põhinevad SPEC-failidel ja allikakoodidel, kui ka monoliitseid süsteemi pilte, mis on loodud rpm-ostree tööriistade abil ja mida saab uuendada aatomiliselt ilma eraldiseisvate pakettidena. Vastavalt toetatakse kahte mudelit värskenduste edastamiseks: kas üksikute pakettide värskendamise kaudu või kogu süsteemipildi taastamise ja värskendamise kaudu. Saadaval on hoidla, mis sisaldab umbes 3000 juba kogutud RPM-paketti, mida saab kasutada oma piltide koostamiseks konfiguratsioonifaili põhjal.

Baaspind sisaldab ainult kõige vajalikumaid komponente ja on optimeeritud minimaalsete mälukasutuse ja diskiruumi tarbimise ning kiire käivitamise jaoks. Projektis rakendatakse lähenemisviisi "maksimaalne turvalisus vaikimisi", mis tähendab erinevate täiendavate mehhanismide lubamist kaitse tõhustamiseks:

  • Süsteemikõnede filtreerimine seccomp mehhanismi abil.
  • Diskiosade krüpteerimine.
  • Pakettide kontrollimine digitaalallkirjade järgi.
  • Aadressiruumi randomiseerimine.
  • Kaitse sümboolsete linkide, mmap'i, /dev/mem ja /dev/kmem rünnakute eest.
  • Ainult lugemisrežiim ja koodi täitmise keeld mälupiirkondades, kuhu paigutatakse tuuma ja moodulite andmesegmendid.
  • Valik tuuma moodulite laadimise keelamiseks pärast süsteemi initsialiseerimist.
  • Iptables'i kasutamine võrgu pakettide filtreerimiseks.
  • Kaitsemehhanismide lisamine kogumisel, et vältida virna ülevoolu, puhvri ülevoolu ja stringiformaatimist probleeme (_FORTIFY_SOURCE, -fstack-protector, -Wformat-security, relro).

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster