Red Hat on välja andnud Red Hat Enterprise Linux 9.1 versiooni. Valmis installipildid on saadaval registreeritud kasutajatele Red Hat Customer Portal’is (funktsionaalsuse hindamiseks on samuti saadaval iso-pildid CentOS Stream 9). Väljaanne on loodud arhitektuuride jaoks x86_64, s390x (IBM System z), ppc64le ja Aarch64 (ARM64). Red Hat Enterprise Linux 9 lähtekoodid on paiknenud CentOS Git-repositooriumis.
RHEL 9 haru areneb avatud arendusprotsessi raames ja põhineb CentOS Stream 9 paketibaasil. CentOS Streami positsioneeritakse RHEL-i upstream-projektina, mis võimaldab kolmandatel osalistel jälgida RHEL-i pakettide ettevalmistamist, pakkuda oma muudatusi ja mõjutada vastu võetavaid otsuseid. Vastavalt RHEL-i 10-aastasele toe tsüklile saadetakse RHEL 9 edasi kuni 2032. aastani.
Olulised muudatused:
- Uuendatud on serveri ja süsteemipakette: firewalld 1.1.1, chrony 4.2, unbound 1.16.2, frr 8.2.2, Apache httpd 2.4.53, opencryptoki 3.18.0, powerpc-utils 1.3.10, libvpd 2.2.9, lsvpd 1.7.14, ppc64-diag 2.7, PCP 5.3.7, Grafana 7.5.13, samba 4.16.1.
- Komplekti on lisatud uued versioonid kompilaatoritest ja arendustööriistadest: GCC 11.2.1, GCC Toolset 12, LLVM Toolset 14.0.6, binutils 2.35.2, PHP 8.1, Ruby 3.1, Node.js 18, Rust Toolset 1.62, Go Toolset 1.18.2, Maven 3.8, java-17-openjdk (samuti jätkuvalt pakutakse java-11-openjdk ja java-1.8.0-openjdk), .NET 7.0, GDB 10.2, Valgrind 3.19, SystemTap 4.7, Dyninst 12.1.0, elfutils 0.187.
- eBPF (Berkeley Packet Filter) alamsüsteemi on kantud parandused, mis on rakendatud Linuxi 5.15 ja 5.16 kernides. Näiteks BPF-programmide jaoks on võimalik küsida ja töödelda ajutaktide sündmusi, saada ja seada sokli valikuid setsockopt jaoks, toetada tuumamoodulite funktsioonide kutsumist, pakutud on tõenäosuslik andmestruktuur (BPF map) bloom filter, ning lisatud on võimalus siduda silte funktsiooniparametritega.
- Reaalajasüsteemide plaastrite kogum, mida kasutatakse kernel-rt kernis, on värskendatud vastavaks 5.15-rt kernile.
- MPTCP (MultiPath TCP) protokolli rakendust on värskendatud, et korraldada TCP-ühenduse tööd, mille käigus pakette tarnitakse samaaegselt erinevatel marsruutidel mitme võrgu liidese kaudu. Muudatused on kantud Linuxi 5.19 kernist (näiteks on lisatud tugi MPTCP ühenduste tagasiviimiseks tavaliseks TCP-ks ja pakutud API MPTCP voogude haldamiseks kasutaja ruumist).
- 64-bit ARM, AMD ja Intel protsessoritest seadmetes on võimalik muuta Real-Time režiimi tööd kerneli käivitamise ajal, kirjutades režiimi nime faili "/sys/kernel/debug/sched/preempt" või käivitamise parameetri "preempt=" kaudu (toetatud režiimid on none, voluntary ja full).
- GRUB laadijaseaded on muudetud nii, et vaikimisi on laadimisvalikute menüü peidetud; menüü kuvatakse, kui eelmine laadimine ebaõnnestus. Menüü kuvamiseks laadimise ajal hoidke klahvi Shift all või vajutage kordamööda klahve Esc või F8. Peitmise keelamiseks kasutage käsku "grub2-editenv — unset menu_auto_hide".
- PTP (Precision Time Protocol) draiverisse on lisatud tugi virtuaalsete riistvarakellade (PHC, PTP Hardware Clocks) loomisele.
- Lisatud on käsk modulesync, mis laadib RPM-pakette moodulitest ja loob töötavas kataloogis reposti, mis sisaldab metainfot moodulipakettide installimiseks.
- Tuned on, süsteemihalduse jälgimise teenuses ja profiilide optimeerimise teenuses, et saavutada maksimaalne jõudlus vastavalt hetke koormusele, on lisatud võimalus kasutada paketti tuned-profiles-realtime, et isoleerida CPU tuumad ja anda rakenduste voogudele kõik saadaval olevad ressursid.
- NetworkManageris on teostatud ühendusprofiilide tõlkimine ifcfg seadete vormingust (/etc/sysconfig/network-scripts/ifcfg-*) keyfilei põhise vormingusse. Profiilide migreerimiseks saab kasutada käsku "nmcli connection migrate".
- SELinuxi tööriistakast on värskendatud versioonile 3.4, kus on paranenud siltide (relabel) uuesti seadistamise jõudlus operatsioonide paralleelimise teel. Utility semodule on täiendatud valikuga "-m" ("—checksum"), et saada modulaarsed SHA256-rämpsid ning mcstrans on viidud üle PCRE2 teegile. Uued juurdepääsupoliitika töötluse utiliidid: sepol_check_access, sepol_compute_av, sepol_compute_member, sepol_compute_relabel, sepol_validate_transition. Lisatud on SELinuxi poliitikad ksm'i, nm-priv-helper'i, rhcd, stalld, systemd-network-generator'i, targetclid'i ja wg-quick'i teenuste kaitsmiseks.
- On Clevis (clevis-luks-systemd) client support has been added for the automatic unlocking of disk partitions encrypted with LUKS and mounted during the later stages of boot, without the need to use the command «systemctl enable clevis-luks-askpass.path».
- Süsteemipiltide ettevalmistamise tööriistade võimalusi on laiendatud. Nüüd on lisatud tugi piltide laadimiseks GCP-sse (Google Cloud Platform), pildi otse konteinerite registrisse paigutamiseks, /boot jaotise suuruse seadistamiseks ning parameetrite (Blueprint) kohandamiseks pildi genereerimise ajal (nt paketide lisamine ja kasutajate loomine).
- A keylime utility has been introduced for attestation (verifying authenticity and continuously monitoring integrity) of external systems using TPM (Trusted Platform Module) technology, for instance, to authenticate Edge and IoT devices in uncontrolled locations where unauthorized access might occur.
- In the 'RHEL for Edge' edition, support for the fdo-admin utility has been added for configuring FDO (FIDO Device Onboard) services and creating certificates and keys for them.
- Support for caching SID requests (such as GID/UID checks) in memory has been added to SSSD (System Security Services Daemon), enabling faster copying of large numbers of files over Samba servers. Integration with Windows Server 2022 is also supported.
- OpenSSH puhul on RSA võtmete minimaalne suurus vaikimisi piiratud 2048 bitiga, samas kui NSS teekides on lõpetatud vähese, alla 1023 biti suurused RSA võtmed. OpenSSH-s on lisatud parameeter RequiredRSASize, et seadistada oma piiranguid. On lisatud kvantkompuuteritele vastupidav võtmevahetusmeetod sntrup761x25519-sha512@openssh.com.
- ReaR (Relax-and-Recover) tööriistakomplekti on lisatud võimalus käivitada suvalisi käske enne ja pärast taastamist.
- Intel E800 Ethernet-adapterite draiveris on rakendatud iWARP ja RoCE protokollide tugi.
- Lisatud uus paketthttpd-core, kuhu on viidud Apache httpd põhikomponentide komplekt, mis on piisav HTTP-serveri käivitamiseks ja millel on minimaalne sõltuvuste arv. Paketile httpd on lisatud täiendavad moodulid, nagu mod_systemd ja mod_brotli, samuti on kaasas dokumentatsioon.
- Lisatud uus paketxmlstarlet, mis sisaldab tööriistu XML-failide parsimiseks, vormindamiseks, valideerimiseks, andmete eraldamiseks ja redigeerimiseks, sarnaselt grep, sed, awk, diff, patch ja join, kuid mitte tekstifailide, vaid XML-ile.
- Süsteemsete rollide võimalusi on laiendatud, näiteks on rolli network lisatud marsruutimise reeglite seadistamise ja API nmstate kasutamise tugi, rolli logging on lisatud toetus regulaaravaldiste filtreerimisele (startmsg.regex, endmsg.regex), rollile storage on lisatud toetus sektsioonidele, mille jaoks eraldatakse salvestusse dünaamiliselt ruumi («thin provisioning»), rollile sshd on lisatud võimalus seadistada juhtimist läbi /etc/ssh/sshd_config, rollile metrics on lisatud Postfixi jõudluse statistika eksportimine, ning rollis firewall on rakendatud võimalus varasema konfiguratsiooni taastamiseks ning pakutud tugi teenuste lisamiseks, värskendamiseks ja kustutamiseks sõltuvalt olekust.
- Isolatsiooniga konteinerite haldamise tööriistu on uuendatud, sealhulgas sellised paketid nagu Podman, Buildah, Skopeo, crun ja runc. Lisatud on GitLab Runneri tugi konteinerites, kus töötab Podman. Konteinerite võrgu alamsüsteemi seadistamiseks on saadaval utiliit netavark ja DNS-server Aardvark.
- Kontrollimiseks ja seadistamiseks on lisatud uusi funktsioone. virtuaalmasinatele juurdepääsu krüptoakseleraatoritele.
- Lisatud eelvaade (Technology Preview) kasutajate autentimise võimaluses välistelt teenusepakkujatelt (IdP, identity provider), kes toetavad OAuth 2.0 protokolli laiendust "Device Authorization Grant", et anda OAuth-i ligipääsutokenid seadmetele ilma brauserita.
- Waylandi põhises GNOME sessioonis on kergitatud Firefoxi versioonid, mis kasutavad Waylandi. X11 põhised versioonid, mis töötab Waylandi keskkonnas XWaylandi komponendiga, on viidud eraldi paketti firefox-x11.
- Waylandi seans on automaatselt aktiveeritud Matroxi GPU-dega süsteemides (varem ei kasutatud Waylandi Matroxi GPU-dega piirangute ja jõudlusprobleemide tõttu, mis on nüüd lahendatud).
- Tugi on nüüd lisatud 12. põlvkonna Intel Core protsessoritega integreeritud GPU-dele, sealhulgas Intel Core i3 12100T kuni i9 12900KS, Intel Pentium Gold G7400 ja G7400T, Intel Celeron G6900 ja G6900T, samuti Intel Core i5-12450HX kuni i9-12950HX ja Intel Core i3-1220P kuni i7-1280P. Toetatakse ka AMD Radeon RX 6[345]00 ja AMD Ryzen 5/7/9 6[689]00 GPU-sid.
- MMIO (Memory Mapped Input Output) mehhanismi haavatavuste kaitse lubamise juhtimiseks on rakendatud kernel'i käivitamisparameeter "mmio_stale_data", mis võib võtta väärtusi "full" (puhastusbuffrite lubamine kasutajaruumi ja VM-iga üleminekul), "full,nosmt" (nagu "full" + SMT/Hyper-Threads on lisaks keelatud) ja "off" (kaitse on keelatud).
- Retbleed haavatavuse kaitse lubamise juhtimiseks on rakendatud kernel'i käivitamisparameeter "retbleed", mille kaudu saab kaitse keelata ("off") või valida haavatavuse blokeerimise algoritmi (auto, nosmt, ibpb, unret).
- ACPI_SLEEP laadimisparameetris on rakendatud uus toetav kiirusrežiimi juhtimise valikute valik: s3_bios, s3_mode, s3_beep, s4_hwsig, s4_nohwsig, old_ordering, nonvs, sci_force_enable ja nobl.
- Lisatud suur hulk uusi draivereid võrgu seadmete, salvestussüsteemide ja graafikakiipide jaoks.
- Eksperimentaalse (Technology Preview) KTLS (TLS-i tuumatasemel rakenduse) toe pakkumine on jätkuvalt käimas. VPN WireGuard, Intel SGX (Software Guard Extensions), Intel IDXD (Data Streaming Accelerator), DAX (Direct Access) ext4 ja XFS jaoks, AMD SEV ja SEV-ES KVM hüperviisoris, systemd-resolved teenus, Stratisi salvestushaldur, Sigstore konteinerite digitaalsete allkirjade kontrollimiseks, graafikatoimetaja GIMP 2.99.8 komplekt, MPTCP (Multipath TCP) seadistused NetworkManageris, ACME (Automated Certificate Management Environment) server, virtio-mem, KVM hüperviisor ARM64 jaoks.
- GTK 2 tööriistakomplekt ja sellega seotud paketid adwaita-gtk2-teema, gnome-common, gtk2, gtk2-immodules ja hexchat on kuulutatud aegunuks. X.org server (vaikimisi RHEL 9-s pakutakse GNOME seanssi Waylandil) on samuti kuulutatud aegunuks, plaanides seda järgmises suuremas RHEL-i versioonis eemaldada, kuid võimaldades X11 rakenduste käivitamist Waylandi seansist DDX-serveri XWaylandi kaudu.
Allikas: opennet.ru
