Red Hat on vĂ€lja andnud Red Hat Enterprise Linux 8.7. Installatsioonikogumikud on valmistatud arhitektuuridele x86_64, s390x (IBM System z), ppc64le ja Aarch64, kuid on allalaadimiseks saadaval ainult registreeritud Red Hat'i kliendikeskuse kasutajatele. Red Hat Enterprise Linux 8 lĂ€htekoodid levivad CentOS'i Git-repositooriumi kaudu. 8.x haru ĂŒlalpidamine toimub paralleelselt RHEL 9.x haruga ja seda toetatakse vĂ€hemalt 2029. aastani.
Uute vĂ€ljaannete ettevalmistamine toimub arendustsĂŒkli kohaselt, mis hĂ”lmab vĂ€ljaannete töötamist iga kuue kuu jĂ€rel kindlaksmÀÀratud ajaks. Enne 2024. aastat on 8.x haru tĂ€ieliku toe staadiumis, mis sisaldab funktsionaalsete tĂ€iustuste lisamist, seejĂ€rel liigub see hoolduse staadiumisse, kus prioriteedid muutuvad vigade ja turvaaukude parandamise suunas, tehes minimaalseid tĂ€iustusi, mis on seotud oluliste riistvarasĂŒsteemide toega.
Peamised muutused:
- SĂŒsteemipiltide ettevalmistamise tööriistade funktsioone on laiendatud, muutes vĂ”imalikuks piltide laadimise GCP-sse (Google Cloud Platform), pildi otse konteineriregistrisse paigutamise, /boot partitsiooni suuruse seadistamise ja parameetrite (Blueprint) kohandamise pildi genereerimise ajal (nt pakettide lisamine ja kasutajate loomine).
- On antud vĂ”imalus kasutada Clevis'i klienti (clevis-luks-systemd) automaatseks LUKS-i ĆĄifreerimisega ketaspartitsioonide avamiseks, mida monteeritakse hilisemal laadimisetapil, ilma et oleks vaja kasutada kĂ€sku âsystemctl enable clevis-luks-askpass.pathâ.
- Uus xmlstarlet pakett sisaldab tööriistu XML-failide töötlemiseks, teisendamiseks, kontrollimiseks, andmete vÀljavÔtmiseks ja redigeerimiseks.
- Lisatud on eelvaade (Technology Preview) vÔimalusele autentida kasutajaid, kasutades vÀlist teenusepakkujat (IdP, identity provider), kes toetavad OAuth 2.0 protokolli "Device Authorization Grant" laiendust, et anda OAuth-ettevÔtete juurdepÀÀsutokene seadmetele ilma brauserit kasutamata.
- SĂŒsteemi rollide vĂ”imalused on laienenud, nĂ€iteks on vĂ”rgurolli lisatud reeglite marsruutimise ja nmstate API kasutamise seadistamise toetus, logimisrolli on lisatud regulaaravaldistega filtreerimise (startmsg.regex, endmsg.regex) toetus, salvestusrolli on lisatud osade toetus, mille jaoks eraldatakse dĂŒnaamiliselt ruumi salvestuses ("thin provisioning"), sshd rolli on lisatud vĂ”imalus haldamiseks lĂ€bi /etc/ssh/sshd_config, mÔÔdikute rolli on lisatud Postfixi jĂ”udluse statistika eksportimise vĂ”imalus, tulemĂŒĂŒri rollis on teostatud vĂ”imalus eelmise konfiguratsiooni taastamiseks ning on pakutud teenuste lisamise, vĂ€rskendamise ja eemaldamise toetust sĂ”ltuvalt olekust.
- Serveri ja sĂŒsteemi paketid on uuendatud: chrony 4.2, unbound 1.16.2, opencryptoki 3.18.0, powerpc-utils 1.3.10, libva 2.13.0, PCP 5.3.7, Grafana 7.5.13, SystemTap 4.7, NetworkManager 1.40, samba 4.16.1.
- Komplekti on lisatud uued versioonid kompilaatoritest ja arendustööriistadest: GCC Toolset 12, LLVM Toolset 14.0.6, Rust Toolset 1.62, Go Toolset 1.18, Ruby 3.1, java-17-openjdk (samuti jÀtkatakse java-11-openjdk ja java-1.8.0-openjdk tarnimist), Maven 3.8, Mercurial 6.2, Node.js 18, Redis 6.2.7, Valgrind 3.19, Dyninst 12.1.0, elfutils 0.187.
- Sysctl konfiguratsiooni töötlemine on viidud vastavusse systemdi kataloogide analĂŒĂŒsi jĂ€rjekorraga â konfiguratsioonifailid kataloogis /etc/sysctl.d omavad nĂŒĂŒd kĂ”rgemat prioriteeti kui kataloogis /run/sysctl.d.
- ReaR (Relax-and-Recover) tööriistakomplekti on lisatud vÔimalus kÀitada juhuslikke kÀske enne ja pÀrast taastamist.
- NSS teekides on lÔpetatud RSA vÔtmete tugi, mille suurus on vÀiksem kui 1023 bitti.
- iptables-save utiliidi vÀga suurte iptables reeglite kogumite salvestamise aega on oluliselt vÀhendatud.
- SSBD (spec_store_bypass_disable) ja STIBP (spectre_v2_user) rĂŒnnakute kaitse reĆŸiim on viidud "seccomp"-lt "prctl"-le, mis on positiivselt mĂ”jutanud konteinerite ja rakenduste jĂ”udlust, kus juurdepÀÀsu piiramiseks sĂŒsteemi kutsete suhtes kasutatakse seccomp mehhanismi.
- Intel E800 Ethernet-adapteri draiveris on rakendatud iWARP ja RoCE protokollide tugi.
- Komplekti on lisatud nfsrahead utiliit, mida saab kasutada NFS-i eeltÔmbamisparameetrite muutmiseks.
- Apache httpd seadetes on parameetri LimitRequestBody vÀÀrtus muudetud 0-lt (piiramata) 1 GB-ks.
- Lisatud on uus make-latest paket, mis sisaldab kÔige uuemat make utiliiti.
- libpfm ja papi on lisatud jĂ”udluse jĂ€lgimise tugi AMD Zen 2 ja Zen 3 protsessoritega sĂŒsteemides.
- SSSD (System Security Services Daemon) on lisatud tugi SID-pÀringute (nÀiteks GID/UID kontrollimine) vahemÀlusse, mis on vÔimaldanud kiirendada suure hulga failide kopeerimise operatsioone lÀbi server Samba. Tagatud on integreerimise tugi Windows Server 2022-ga.
- 64-bitiste IBM POWER (ppc64le) sĂŒsteemide jaoks on lisatud pakette, mis toetavad graafilist API-d Vulkan.
- Uute GPU-de AMD Radeon RX 6[345]00 ja AMD Ryzen 5/7/9 6[689]00 tugi on rakendatud. Intel Alder Lake-S ja Alder Lake-P GPU-de tugi on vaikimisi lubatud, mille jaoks varem tuli seada parameeter i915.alpha_support=1 vÔi i915.force_probe=*.
- Veebikonsolisse on lisatud krĂŒĂ¶poliitikate seadistamise tugi, vĂ”imalus laadida ja installida RHEL virtuaalmasinas, on lisatud nupp ainult Linuxi kerneli plaastrite eraldi installimiseks, laiendatud on diagnostikaaruandeid, lisatud on valik sĂŒsteemi taaskĂ€ivitamiseks pĂ€rast vĂ€rskenduste installimise lĂ”ppu.
- mdevctl on lisatud kommando ap-check tugi, mis vĂ”imaldab seadistada lĂ€bi pÀÀsu virtuaalmasinaid krĂŒptoakseleraatoritele.
- TĂ€ielik tugi hĂŒperviisorile VMware ESXi ja SEV-ES (AMD Secure Encrypted Virtualization-Encrypted State) laiendustele on rakendatud. Lisatud on tugi pilvekeskkondadele Azure, mis pĂ”hinevad Ampere Altra arhitektuuril.
- Isoleeritud konteinerite haldamiseks on uuendatud tööriistakomplekti, mis sisaldab selliseid pakette nagu Podman, Buildah, Skopeo, crun ja runc. Podmani runtimeâis konteinerites on lisatud tugi GitLab Runnerile. KaugvĂ”rgu konteinerite seadistamiseks on saadaval utiliit netavark ja DNS-server Aardvark.
- Vulnerability protection toggle for the MMIO (Memory Mapped Input Output) mechanism has been implemented with the boot parameter 'mmio_stale_data', which can take values 'full' (enabling buffer cleanup when transitioning to user space and VM), 'full,nosmt' (as 'full' plus SMT/Hyper-Threads are additionally disabled) and 'off' (protection disabled).
- Protection against the Retbleed vulnerability can be managed through the boot parameter 'retbleed', which allows turning off protection ('off') or selecting the vulnerability blocking algorithm (auto, nosmt, ibpb, unret).
- The boot parameter 'acpi_sleep' has been updated to support new options for managing sleep transitions: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable and nobl.
- Lisaud uued draiverid Maxlinear Ethernet GPY (mxl-gpy), Realtek 802.11ax 8852A (rtw89_8852a), Realtek 802.11ax 8852AE (rtw89_8852ae), Modem Host Interface (MHI), AMD PassThru DMA (ptdma), Cirrus Logic DSP (cs_dsp), DRM DisplayPort (drm_dp_helper), IntelÂź Software Defined Silicon (intel_sdsi), Intel PMT (pmt_*), AMD SPI Master Controller (spi-amd).
- eBPF tuumaalase toe tugi on laienend.
- KĂ€ib eksperimentaalne (Technology Preview) toetus AF_XDP, XDP riistvara maha laadimine, Multipath TCP (MPTCP), MPLS (Multi-protokolliline Siltide LĂŒlitamine), DSA (andmete voogedastuskiirendaja), KTLS, dracut, kexec kiire taaskĂ€ivitamine, nispor, DAX ext4 ja xfs-s, systemd-resolved, accel-config, igc, OverlayFS, Stratis, Software Guard Extensions (SGX), NVMe/TCP, DNSSEC, GNOME ARM64 ja IBM Z sĂŒsteemides, AMD SEV KVM-ile, Intel vGPU, Toolbox.
Allikas: opennet.ru
