PÀrast Red Hat Enterprise Linux 9.3 vÀljaandmist on vÀlja antud ka uuendus eelmise haru Red Hat Enterprise Linux 8.9 kohta, mis on paralleelselt versiooniga RHEL 9.x ja mille toetamine kestab vÀhemalt 2029. aastani. Installikogud on ette valmistatud arhitektuuridele x86_64, s390x (IBM System z), ppc64le ja Aarch64, kuid on saadaval allalaadimiseks vaid registreeritud Red Hat Customer Portali kasutajatele (samuti saab kasutada CentOS Stream 9 ISO-pilte ja tasuta RHEL arendajate kompilatsioone).
Nagu RHEL 9 haru puhul, ei levitata RHEL 8 rpm-pakettide lĂ€htekoode enam avalikult CentOS Git-repositooriumi kaudu, kuid need jÀÀvad ettevĂ”tte klientidele kĂ€ttesaadavaks sulguse sektsioonis, kus kehtib kasutaja leping (EULA), mis keelab andmete uue levitamise. LĂ€htekoode vĂ”ib leida CentOS Streami repositooriumist, kuid see ei ole tĂ€ielikult sĂŒnkroonitud RHEL-iga ning seal ei pruugi esmased pakettide versioonid alati RHEL-i versioonidega kokku langeda. Rocky Linux, Oracle ja SUSE on ĂŒhendanud jĂ”ud ja rekonstrueerivad nĂŒĂŒd RHEL-i vĂ€ljaannete rpm-pakettide lĂ€htekoode OpenELA projekti raames. AlmaLinux on lĂ€inud ĂŒle CentOS Streami repositooriumi kasutamisele ja lubab esineda vĂ€ikseid erinevusi kĂ€itumises (vĂ”ivad erineda eraldi plaastrite tasemel), kuid sĂ€ilitab binaarse ĂŒhilduvuse ABI tasandil.
Uute Red Hat Enterprise Linux 8.x vĂ€ljaannete ettevalmistamine toimub arendusperioodi ringi kohaselt, mis eeldab vĂ€ljaannete koostamist iga kuue kuu tagant eelnevalt mÀÀratud ajal. Kuni 2024. aastani on haru 8.x tĂ€ieliku toe faasis, mis tĂ€histab funktsionaalsete tĂ€iustuste lisamist, pĂ€rast mida liigub see hooldamise faasi, kus prioriteedid nihkuvad vea- ja turvaparanduste suunas, tehes samas ka vĂ€ikseid parendusi, mis on seotud oluliste riistvarasĂŒsteemide toetamisega.
Peamised muutused:
- Komplekti on lisatud uued versioonid kompilatsioonitööriistadest ja arendajate tööriistadest: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, Node.js 20, Valgrind 3.21, SystemTap 4.9, elfutils 0.189, java-21-openjdk (samuti jÀtkatakse java-17-openjdk, java-11-openjdk ja java-1.8.0-openjdk pakkumist).
- Uuendatud on serveri- ja sĂŒsteemipaketid: samba 4.18.4, 389-ds-base 1.4.3.35, OpenSCAP 1.3.8, Grafana 9.2.10, opencryptoki 3.21.0, iproute 6.2.0, libnftnl 1.2.2, makedumpfile 1.7.2, Podman 4.6.
- AMI-piltidesse AWS EC2 pilvekeskkondade jaoks on lisatud UEFI kĂ€ivitusreĆŸiimi tugi.
- Installimoodulitesse on lisatud parameeter «inst.wait_for_disks», mis mÀÀrab ooteaja kickstart-faili laadimise vÔi draiverite valmisoleku jaoks kÀivitamise ajal.
- Kickstart-faile on tĂ€iendatud uute valikutega «âipv4-dns-search» ja «âipv6-dns-search» kĂ€su network jaoks, et mÀÀrata baasi domeenide direktiivile «search» failis /etc/resolv.conf, samuti valikutega «âipv4-ignore-auto-dns» ja «âipv6-ignore-auto-dns», mis ignoreerivad DNS-seadete saamist DHCP kaudu.
- Fapolicyd teenusesse on lisatud reeglite nummerite edastamine API fanotify-le, et lihtsustada probleemide tÔrkeotsingut.
- ANSSI-BP-028 (Prantsuse Riiklik Teave Kaitse Agentuur) turvaprofiilid on uuendatud versioonini 2.0.
- Aruandlusvahenditesse on lisatud tugi FANOTIFY sĂŒndmustele ja rakendatud logis salvestamist vĂ€ljadele fan_type (sĂŒndmuse tĂŒĂŒp), fan_info (seotud teave), sub_trust ja obj_trust (usaldusvÀÀrsuse tasemed sĂŒndmuse subjekti ja objekti jaoks).
- Postfixis on kasutusele vĂ”etud DNS-salvestuste SRV kontrollimise vĂ”imalus, et mÀÀrata posti serverilthost ja port, mida sĂ”numite edastamiseks kasutatakse. Seda vĂ”imalust saab kasutada infrastruktuurides, kus posti edastamisel kasutatakse teenuseid, millel on dĂŒnaamiliselt eraldatud vĂ”rgupordi numbrid.
- FTP-serveris vsftpd on rakendatud TLS 1.3 protokolli kasutamisvÔimalus.
- Paketti cups-filters on lisatud juhi LF-to-CRLF, mida saab kasutada sĂŒmbolite «\n» (rea vahetus) «\r\n» (karaktee tagasitoomine ja rea vahetus) muutmiseks ainult «\r\n» lĂ”pp-failide töötlemiseks toetavates printerites.
- Pakutud vaikeseadete teenuse nftables turvalisust on tugevdatud. Faili /etc/sysconfig/nftables/nat.nft reeglite komplekti on lisatud uus kett do_masquerade, mis kontrollib lĂ€hteportide numbrite juhuslikkuse taset, et vĂ€hendada Port Shadows rĂŒnnaku (CVE-2021-3773) riski.
- NetworkManagerisse on lisatud vÔimalus «no-aaaa» resolv.conf-is, mis keelab DNS-pÀringute saatmise AAAA salvestustele (IPv6 aadressi mÀÀramine hostinime kaudu). Utiliiti nm-cloud-setup on lisatud AWS Red Hat Enterprise Linux EC2 seadistamise tugi IMDSv2 (Instance Metadata Service Version 2) tokenite abil.
- Spectre v2 rĂŒnnakute, mis on seotud spekulatiivse kĂ€skude tĂ€itmisega, kaitsmiseks on lisatud reĆŸiim AutoIBRS (automaatne kaudne haru piiratud spekuleerimine), mida toetavad AMD CPU-d alates EPYC 9004 Genoa perest.
- Linuxi 6.2 kernelist on edastatud Intel QAT draiver, mis toetab Intel Quick Assist Technology 401xx/402xx seadmeid.
- KÀivitamisel on lisatud vÔimalus mÀÀrata UUID GFS2 FS-i loomisel (utiliiti mkfs.gfs2 on lisatud kÀsk «-U»).
- FUSE3 on lisatud kataloogelementide tĂŒhistamise vĂ”imalus automaatse jĂ€relpuhastamise vĂ€ltimiseks sellega seotud mount'ide jaoks.
- Klastrite ja talitlushĂ€irete sĂŒsteemide vĂ”imalusi on laiendatud: ressursikluster IPaddr2 ja IPsrcaddr agentidesse on lisatud policy routing tugi. Agent ocf:heartbeat:Filesystem toetab nĂŒĂŒd EFS (Amazon Elastic File System). Agent alert_snmp.sh.sample toetab SNMPv3 protokolli.
- Glibc-sse on lisatud muudatused, mis optimeerivad jĂ”udlust Intel Xeon v5 protsessoritega sĂŒsteemides.
- TÀielik tugi Intel Arc A-seeria (Alchemist vÔi DG2) eraldiseisvatele graafikakaartidele on tagatud.
- On lisatud sĂŒsteemne roll systemd ĂŒksuste haldamiseks ja nende installimiseks. On lisatud sĂŒsteemne roll PostgreSQL andmebaasi haldamiseks, seadistamiseks, installimiseks ja kĂ€ivitamiseks. On lisatud sĂŒsteemne roll keylime tööriistade jaoks, mis lihtsustab Keylime registri ja verifikaatori seadistamist, mida kasutatakse vĂ€list sĂŒsteemi autentimise ja pideva terviklikkuse jĂ€lgimise kinnitamiseks. SĂŒsteemsesse rolli firewall on lisatud ipset-ide mÀÀramise, muutmise ja eemaldamise tugi. SĂŒsteemseid rolle Podmanile, Kdumpile, Storage'ile ja Microsoft SQL Serverile on laiendatud.
- cloud-init-s on lisatud toetus vÔtitest sÔltuvate failide jaoks, mida kasutatakse NetworkManageris.
- Podmanis on lisatud tugi konteineritele, mida on tihendatud zstd algoritmi abil. On lisatud vĂ”imalus kasutada Quadlete sĂŒsteemide automaatseks genereerimiseks systemd teenustest konteinerite kirjelduste pĂ”hjal. Lisatud on podmansh shell, mida saab kasutada seansi kĂ€ivitamiseks konteineris, asendades /usr/bin/bash. Podman, Buildah, Skopeo, crun ja runc versioonid on uuendatud.
- Uued kerneli kĂ€surea parameetrid: gather_data_sampling, et juhtida GDS rĂŒnnakute kaitse reĆŸiimi (Gather Data Sampling vĂ”i Downfall) ja rdrand, et varjata RDRAND instruktsiooni toimet.
- Riistvara tugi on laienenud. Lisatud on draiverid vĂ”rgu seadmetele Thunderbolt/USB4 (thunderbolt_net) ja Broadcom 802.11 juhtmeta adapteritele (brcmfmac), mis on ette nĂ€htud ARM64 sĂŒsteemide jaoks. Lisatud on draiverid MediaTek Bluetooth seadmete, Microsoft Azure Network Adapter IB (mana_ib), Linux USB Video Class draiveri (uvc), AMD SoundWire (soundwire-amd), DisplayPort Alternate Mode (typec_displayport), Virtio-mem (virtio_mem) jaoks. Intel Meteor Lake mikroarhitektuuril pĂ”hinevate protsessorite tugi on paranenud.
- Klienditoe stabiilsus komponentide krĂŒptograafilise verifikatsiooni sigstore jaoks on paranenud: Rekor (metainfo logi, mille on allkirjastanud digiallkirjad) ja Fulcio (kesksteede sĂŒsteem (root CA), mis vĂ€ljastab lĂŒhikese kehtivusajaga sertifikaate).
- Eksperimente (Technology Preview) toetuse jĂ€tkamine AF_XDP, XDP riistvara koormuse jaotamine, Multipath TCP (MPTCP), MPLS (mitme protokolli silte vahetamine), DSA (andmeedastuse kiirendi), dracut, kexec kiire taaskĂ€ivitamine, nispor, DAX ext4 ja xfs-is, systemd-resolved, accel-config, igc, OverlayFS, Stratis, tarkvara kaitse laiendused (SGX), NVMe/TCP, DNSSEC, GNOME ARM64 ja IBM Z sĂŒsteemides, AMD SEV KVM jaoks, Intel vGPU, Toolbox.
Allikas: opennet.ru
