Red Hat Enterprise Linux 9.3 jaotuse väljaanne.

Red Hat on välja andnud Red Hat Enterprise Linux 9.3 versiooni (uus haru kuulutati välja eelmisel nädalal, kuid väljaande märkused pandi üles alles eile, enne seda oli veebis märge beetaversioonist). Eelmise RHEL 8.9 haru värskendus on oodata 15. novembril. Valmis installikujundid on saadaval registreeritud Red Hati klientide portaalis (funktsionaalsuse hindamiseks on samuti kasutatavad CentOS Stream 9 iso-pildid ja tasuta RHEL arendajate versioonid). Väljaanne on loodud x86_64, s390x (IBM System z), ppc64le ja Aarch64 (ARM64) arhitektuuridele.

RHEL 9 haru areneb avatud arendusprotsessi raames ja põhineb CentOS Stream 9 paketibaasil. CentOS Streami positsioneeritakse RHEL-i upstream-projektina, mis võimaldab kolmandatel osalistel jälgida RHEL-i pakettide ettevalmistamist, pakkuda oma muudatusi ja mõjutada vastu võetavaid otsuseid. Vastavalt RHEL-i 10-aastasele toe tsüklile saadetakse RHEL 9 edasi kuni 2032. aastani.

RHEL 9.3 on esimene versioon, mille rpm-pakettide lähtekoodid ei ole avalikus git.centos.org hoidlas ning on klientidele saadaval ainult ettevõtte veebisaidi eriosas, kus kehtib kasutaja leping (EULA), mis keelas andmete edasijagamistegureid, takistades nende pakettide kasutamist derivatiivsete jaotuste loomisel. Lähtekoodid on endiselt saadaval CentOS Stream hoidlas, kuid see ei sünkroniseeru täielikult RHEL-ga ning seal ei ühti alati uusimad pakettide versioonid RHEL-i pakettidega. Rocky Linux, Oracle ja SUSE on liitnud jõud ning kavatsevad nüüd RHEL väljalaske rpm-pakettide lähtekoodid taastootma OpenELA projekti raames.

RHEL 9.3 peamised muudatused:

  • Uudiste hulka kuuluvad uued versioonid arendajate tööriistadest ja kompilaatoritest: GCC Toolset 13, LLVM Toolset 16.0.6, Rust Toolset 1.71.1, Go Toolset 1.20.10, GCC 11.4.1 (süsteemne kompilaator), Redis 7, Node.js 20, java-21-openjdk (samuti on saadaval java-17-openjdk, java-11-openjdk ja java-1.8.0-openjdk), Valgrind 3.21, SystemTap 4.9, elfutils 0.189, PCP 6.0.5, Grafana 9.2.10.
  • Uuendatud serveri ja süsteemi paketid: samba 4.18.6, iproute 6.2.0, Apache httpd 2.4.57 (+ lisatud moodul mod_authnz_fcgi), SEtools 4.4.3, OpenSCAP 1.3.8, opencryptoki 3.21.0, NetworkManager 1.44, xdp-tools 1.4.0, perf 6.2, dmpd 1.0.2, nvme-cli 2.4, Pacemaker 2.1.6, 389-ds-base 2.3.4.
  • DNF paketihaldurisse on lisatud käsku „reboot“, et automaatselt taaskäivitada pärast uuenduse lõpetamist. Saadaval on järgmised režiimid: „never“ (vaikimisi) — ei taaskäivita, „when-changed“ — taaskäivitamine pärast igasugust uuendust (dnf upgrade) ja „when-needed“ — taaskäivitamine ainult siis, kui installitud muudatused seda vajavad (näiteks pärast tuuma või systemd uuenduse installimist). Väljalülitamiseks on ette nähtud parameeter „—poweroff“.
  • DNF-ile on lisatud uued pluginate: „dnf leaves“, et kuvada kõiki installitud pakette, mis ei ole teiste pakettide sõltuvused; „show-leaves“ hiljuti installitud sarnaste pakettide või pakettide kuvamiseks, mis ei ole enam sõltuvused pärast tehingut.
  • Uusimast Linuxi tuuma versioonist on kantud üle protokollide SCTP (Stream Control Transmission Protocol) ja MPTCP (Multipath TCP) teostused.
  • ARM64 platvormil on täielik tugi USB-interfeissiga kaameratele, traadita adapteritele (Wi-Fi) ja Bluetooth'ile.
  • Täielik tugi Intel Arc A-seeria diskreetsetele graafikakaartele (Alchemist või DG2) on tagatud.
  • eBPF alamsüsteemi rakendamine on sünkroniseeritud Linuxi kärniga 6.3.
  • Stratis tööriistakomplekt, mis on lisatud kohalike salvestusseadmete haldamiseks, pakub selliseid võimalusi nagu dünaamiline salvestusruumi jaotamine, hetkepildid, andmete terviklikkuse tagamine ja vahemälu kihtide loomine.
  • systemd-udevd-s on tehtud muudatusi, mis võimaldavad määrata muutumatud nimed InfiniBandi võrguliideste jaoks.
  • Postfixis on rakendatud SRV DNS-kirjete kontrollimise võimalus, et määrata välja host ja port, mida kasutatakse sõnumite edastamiseks. Seda võimalust saab kasutada infrastruktuurides, kus postisõnumite edastamiseks kasutatakse teenuseid, millel on dünaamiliselt jaotatud võrgupordid.
  • CUPS-filters paketti on lisatud LF-to-CRLF draiver, mida saab kasutada sümbolite „\n“ (rea vahetus) teisendamiseks „\r\n“ (karpe tagastamine ja rea vahetus) jaoks printeritele, mis toetavad ainult failide töötlemist, mille rida lõpeb „\r\n“.
  • FUSE3-s on lisatud võimalus tühistada kataloogelement ilma seotud mount-punktide automaatse lahtiühendamiseta.
  • NetworkManagerisse on lisatud valik "no-aaaa" resolv.conf-is, mis keelab DNS-päringute saatmise AAAA rekordite (IPv6 aadressi tuvastamine domeeninime põhjal). On lisatud toetus valikule "lacp_active", et hallata LACPDU (Link Aggregation Control Protocol Data Units) raamide töötlemist. NetworkManager käivitatakse uuesti pärast dbus teenuse taaskäivitamist. Tuvastatakse teatis, kui vanas formaadis konfiguratsioonifailide ifcfg profiilide kasutamine on olemas. Lisatud omaduste toetus: link.tx-queue-length, link.gro-max-size, link.gso-max-segments ja link.gso-max-size.
  • NetworkManageris on lubatud sama võrgu liidese puhul kasutada nii staatilisi kui ka dünaamilisi (DHCP) seadeid. Näiteks utiliit nmstate võimaldab seadistada staatilise aadressi liidesel, kus on aktiveeritud DHCP tugi. Nmstate'is on lubatud seadete sidumine võrgu liidesega MAC-aadressi, mitte liidese nime põhjal.
  • Seadmete tugi on laienenud. Lisatud on ARM64 protsessori tugi NVIDIA Grace'i jaoks. Linux 6.2 tuumast on kantud Intel QAT draiver, mis toetab Intel Quick Assist Technology 401xx/402xx seadmeid.
  • Spectre v2 rünnakute kaitsmiseks, mis on seotud spekuleeriva juhiste täitmisega, on lisatud AutoIBRS (Automaatne kaudne haru piiratud spekuleerimine) režiim, mida toetavad AMD CPU-d alates EPYC 9004 Genoa perekonnast.
  • Konteineritele on antud võimalus kasutada virtuaalseid kiipe krüptograafiliste võtmete salvestamiseks (vTPM), mis rakenduvad üldise füüsilise TPM (Trusted Platform Module) baasil.
  • LVM-i on lisatud tugi vmcore loogilistele jagudele, mis luuakse kdump alam-süsteemi kaudu.
  • Installeerimiskogumitesse on lisatud parameeter "inst.wait_for_disks", mis määrab ootamisaja kickstart-faili laadimise või draiverite valmiduse jaoks laadimise ajal.
  • Installeerijal, kui paigaldatakse ARM-süsteemidele, on võimalus valida installitava tuuma variant (näiteks 64 KB mälulehekülgedega). Minimaalsest paigaldusrežiimist on välja jäetud pakett s390utils-base, jättes ainult s390utils-core.
  • RHEL-i pildigeneraatorisse on lisatud võimalus genereerida faile OVA formaadis VMware VSphere jaoks.
  • Kickstart-failidesse on komandasse network lisatud uued valikud "—ipv4-dns-search" ja "—ipv6-dns-search", et määrata põhiteenused direktiivi "search" jaoks /etc/resolv.conf-is, samuti valikud "—ipv4-ignore-auto-dns" ja "—ipv6-ignore-auto-dns", et ignoreerida DNS-seadete saamist DHCP kaudu.
  • Parandatud on TLS EMS (Extended Master Secret, RFC 7627) laienduse tugi, mis on vajalik FIPS-140-3 nõuete täitmiseks TLS 1.2 põhistel ühendustel.
  • OpenSSH on alanud SHA-1 hash algoritmidest loobumisega, vahetades need SHA-2 vastu. Kui serveril SHA-1 põhiseid võtmeid pole sshd-s, siis kasutatakse ainult SHA-2 hostvõtmete kinnitamiseks, mis võib põhjustada ühilduvusprobleeme RHEL 8 ja vanemate väljaannete klientidega.
  • OpenSSL-is on lisatud tugi Brainpooli kaitstud elliptiliste kõverate seadistamise parameetritele ning on rakendatud kaitse RSA dekodeerimise rünnakute vastu, mis põhinevad operatsioonide ajamõõtmisel, kasutades Bleichenbahi meetodi variatsioone.
  • RPCSEC GSS Kerberos V5-sse on lisatud tugi järgmiste krüptograafiliste meetodite jaoks: camellia128-cts-cmac, camellia256-cts-cmac, aes128-cts-hmac-sha256-128 ja aes256-cts-hmac-sha384-192.
  • Auditivahenditesse on lisatud tugi FANOTIFY sündmustele ja on rakendatud sündmuse välja fan_type (sündmuse tüüp), fan_info (seotud teave), sub_trust ja obj_trust (usaldusväärsuse tasemed sündmuse subjekti ja objekti jaoks) logimisse. Fapolicyd teenuses on probleemide tõrke lihtsustamiseks lisatud reegli numbrite edastamine API fanotify-le keeldunud päringute jaoks.
  • Lisatud süsteemne roll keylime'i tööriistakomplektile, mis lihtsustab Keylime'i registri- ja valideerimisseadmise seadistamist, mis on vajalik välise süsteemi autentimiseks ja pidevaks terviklikkuse jälgimiseks. Näiteks on võimalik autentida Edge- ja IoT-seadmeid, mis asuvad kontrollimata kohas, kus võib esineda volitamata juurde pääs. Kasutusele on võetud uus keylime'i väljaanne 7.3.
  • Lisatud süsteemne roll systemd üksuste haldamiseks ja nende installimiseks. Lisatud süsteemne roll PostgreSQL andmebaasi haldamiseks, seadistamiseks ja käivitamiseks. Süsteemsesse rolli firewall on lisatud tugi ipset'ide määramiseks, muutmiseks ja kustutamiseks.
  • SELinuxisse on lisatud valik virt_qemu_ga_run_unconfined, mis võimaldab qemu-ga (QEMU Külalisagendi) protsessil käivitada unconfined režiimis (domeen unconfined_t) käske, nagu mount, mis olid algselt SELinuxi kaudu piiratud. Lisatud on SELinuxi poliitikad, et kaitsta teenuseid qat, systemd-pstore, boothd, fdo-manufacturing-server, fdo-rendezvous-server, fdo-client-linuxapp ja fdo-owner-onboarding-server.
  • Lisa on toetatud neljanda põlvkonna Intel Xeon Scalable (Sapphire Rapids) protsessorite virtualiseerimise võimalused, mis võimaldab kasutada virtuaalmasinates Sapphire Rapids CPU mudeleid ja nende protsessorite täiustatud virtualiseerimise võimalusi.
  • Podmanisse on lisatud tugi konteineritele, mis on kokku pressitud zstd algoritmi abil. Lisatud on Quadlet’ide kasutamise võimalus systemd teenuste automaatseks genereerimiseks konteineri kirjeldustest. Samuti on lisatud podmansh shell, mida saab kasutada kasutaja sessiooni alustamiseks konteineris, asendades /usr/bin/bash. Uuendatud on versioonid Podman, Buildah, Skopeo, crun ja runc.
  • On lisatud uusi kernel'i käsurea parameetreid:
    • amd_pstate CPU AMD energiatähtsuse juhtimiseks;
    • arm64.nosve SVE (Scalable Vector Extension) välja lülitamiseks;
    • arm64.nosme SME (Scalable Matrix Extension) välja lülitamiseks;
    • gather_data_sampling GDS (Gather Data Sampling või Downfall) rünnakute kaitset reguleerimiseks;
    • nospectre_bhb Spectre-BHB kaitse väljalülitamiseks;
    • trace_clock jälgimise sündmustega seotud taimeri seadmiseks.
  • Klusterite ja tõrkeotsingusüsteemide võimalused on laienenud: agent LVM-activate on saanud toe jagamisrühmade failover'ile, kus puuduvad füüsilised jagamisosad. Klusteri ressursiagendid IPaddr2 ja IPsrcaddr on saanud toe policy routing'ule. Agent ocf:heartbeat:Filesystem on saanud toe failisüsteemile EFS (Amazon Elastic File System).
  • Lisatud on uued konteineripildid FDO seadistustega (FIDO seade veebis): fdo-manufacturing-server, fdo-owner-onboarding-server, fdo-rendezvous-server ja fdo-serviceinfo-api-server. Lisatud on uus konteineripilt rhel9/squid Squid vahendiga. RHEL for Edge versioonis on rakendatud tugi uutele pildi tüüpidele „minimal-raw“, „edge-vsphere“ (*.vmdk) ja „edge-ami“ (*.ami).
  • AWS EC2 pilvekeskkondade AMI-pilte on lisatud UEFI režiimi laadimise tugi.
  • Nutikaartide ja USB-tokenite CCID (Chip Card Interface Device) ja ICCD (Integrated Circuit Card Device) ühilduvuse tagamiseks on kasutusele võetud uus pcsc-lite-ccid 1.5.2 draiver, mis lahendab Alcor Micro AU9560 kontrolleriga seotud probleemid ja lisab toe uutele nutikaardi lugejatele.
  • Pakettide initial-setup ja pmdk (Persistent Memory Development Kit) kasutamine on kuulutatud vananenuks.
  • Eksperimentaalne tugi PRP (Parallel Redundancy Protocol) ja HSR (High-availability Seamless Redundancy) protokollidele on lisatud.
  • Lisatud eksperimentaalne võimalus IPsec-i riistvarakihistamiseks, viies pakettide kapseldamise operatsioonid võrkaartisse.
  • Lisatud eksperimentaalne tugi SRv6-le (Segment Routing IPv6-le).
  • Eksperimentaalne kTLS-i (TLS tuumas) teostus on sünkroniseeritud versiooniga 6.3. Lisatud tugi kTLS-i kasutamiseks GnuTLS-i kiirendamiseks.
  • Lisatud eksperimentaalne toetus asünkroonse sisendi/väljundi io_uring liidesele, mis toetab rikkalikult esitlust (polling) ning võimaldab töötada nii vahemällu lugemise kui ka vahemäluta. io_uring API-s püüdsid tuumaarendajad kõrvaldada vanema aio liidese puudused. Io_uring on jõudluse poolest väga lähedane SPDK-le ja ületab oluliselt libaio-d, kui polling on sisse lülitatud.
  • IdM (Identiteedihaldus) on lisatud eksperimenteeriv tugi ACME sertifikaadihalduse protokollile (Automated Certificate Management Environment), mida kasutatakse Let’s Encrypt' alal.
  • Podmanis on lisatud eksperimentaalne võimalus kasutada SQLite põhist salvestusbaasi (BoltDB asemel).
  • Eksperimentaalse (Technology Preview) toe pakkumine jätkub:
    • VPN WireGuard,
    • Intel SGX (Software Guard Extensions),
    • Intel IDXD (Data Streaming Accelerator),
    • DAX (Direct Access) ext4 ja XFS jaoks,
    • AMD SEV ja SEV-ES KVM hüperviisoris,
    • systemd-resolved teenus,
    • Sigstore mehhanism konteinerite verifitseerimiseks digitaalsete allkirjade kaudu,
    • GIMP 2.99.8 graafikaredaktori pakk,
    • MPTCP (Multipath TCP) seadistused NetworkManageri kaudu,
    • DNSSEC IdM-is,
    • virtio-mem,
    • KVM hüperviisor ARM64 jaoks,
    • installeerimine NVMe Fibre Channeli peal,
    • Socket API TuneD jaoks,
    • Soft-iWARP (Internet Wide-area RDMA protokoll),
    • GNOME ARM64 ja IBM Z jaoks.

    Allikas: opennet.ru

    Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster