Red Hat on avaldanud Red Hat Enterprise Linux 9.4 jaotuse. Valmis installi pildid on saadaval registreeritud kasutajatele Red Hat Customer Portal'is (funktsionaalsuse hindamiseks saab kasutada ka CentOS Stream 9 iso-pilte ja tasuta RHEL arendajate komplekte). VĂ€ljaanne on loodud arhitektuuridele x86_64, s390x (IBM System z), ppc64le ja Aarch64 (ARM64).
RHEL 9 haru areng toimub avatud arendusprotsessiga ja pĂ”hineb CentOS Stream 9 paketibaasil. CentOS Stream on positsioneeritud RHELi upstream-projektina, mis annab kolmandate osapoolte osalejatele vĂ”imaluse jĂ€lgida RHELi paketivalmistamist, esitada oma muudatusettepanekud ja mĂ”jutada vĂ”etavaid otsuseid. Vastavalt RHEL-i 10-aastasele toe tsĂŒklile toetatakse RHEL 9 kuni 2032. aastani.
RHEL 9.4 rpm-pakettide lĂ€htekoodi ei hoita avalikus git.centos.org hoidlas ning see antakse klientidele ettevĂ”tte kaudu ainult lĂ€bi saidi suletud osa, mis sisaldab kasutajalepingut (EULA), mis keelab andmete edastamise, mistĂ”ttu ei saa neid pakette kasutada derivatiivsete jaotiste loomiseks. LĂ€htekoodid on endiselt saadaval CentOS Stream'i hoidlas, kuid see ei ole tĂ€ielikult sĂŒnkroonitud RHEL-iga ning seal ei ĂŒhti alati uusimad paketid RHEL-i pakettidega. Rocky Linux, Oracle ja SUSE taastavad RHEL-i vĂ€ljaannete rpm-pakettide lĂ€htekoodid OpenELA projekti raames.
RHEL 9.4 peamised muudatused:
- Kaitse on tĂ€ielikult tagatud Intel SGX (Software Guard Extensions) isoleeritud enclave'ide loomise tehnoloogia poolest. Toetatakse SGX versioone 1 ja 2, mis vĂ”imaldavad kasutada FLC (Flexible Launch Control) ja EDMM (Enclave Dynamic Memory Management) mehhanisme, et muuta juurdepÀÀsuĂ”igusi konkreetsetele enclave'i mĂ€lu lehtedele, dĂŒnaamiliselt lisada/emaeada mĂ€lu lehti ja laiendada enclave'i.
- Stabiilseks on muudetud IDXD (Data Streaming Accelerator) draiver, et kasutada Intel'i protsessoritesse sisseehitatud andmeedastuskiirendajaid. Varem oli SGX ja IDXD nimetatud katsetamiseks (Technology Preview).
- eBPF alamsĂŒsteemi teostus on sĂŒnkroonitud Linux 6.6 tuumaga (eelmisel vĂ€ljaandel kasutati eBPF-i teostust Linux 6.3 tuumas).
- GRUB laadijasse ja shim kihti on lisatud vĂ”imalus rakendada mĂ€lu kaitsemehhanisme DEP (Data Execution Prevention), NX (No Execute) ja XD (Execute Disable) kĂ€skluste tĂ€itmise keeldumise jaoks teatud mĂ€lu aladel enne sĂŒsteemi kĂ€ivitamist.
- Komplekti on lisatud uued versioonid arendajatele mÔeldud kompilatsioonidest ja tööriistadest: GCC Toolset 13, LLVM Toolset 17.0.6, Rust Toolset 1.75.1 ja Go Toolset 1.21.7.
- Uute versioonidega Python 3.12, Ruby 3.3, PHP 8.2, nginx 1.24, MariaDB 10.11, PostgreSQL 16 on lisatud eraldi paketid (Application Streams).
- Uuendatud on versioone Git 2.43.0, Git LFS 3.4.1, Valgrind 3.22, SystemTap 5.0, elfutils 0.190, cmake 3.26. Uued paketid maven-openjdk21 ja libzip-tools on lisatud.
- Uuendatud on turvalisuse pakette: GnuTLS 3.8.3, nettle 3.9.1, p11-kit 0.25.3, libkcapi 1.4.0, stunnel 5.71, audit 3.1.2, SSG (SCAP Security Guide) 0.1.72, openCryptoki 3.22.0, ipa 4.11.
- Uuendatud on serveri ja sĂŒsteemi pakette: chrony 4.5, linuxptp 4.2, Rsyslog 8.2310, iptables 1.8.10, nftables 1.0.9, firewalld 1.3, stratis-cli 3.6.0, boom 1.6.0, 389-ds-base 2.4.5, samba 4.19.4, Podman 4.9.
- Kasutaja ruumi SELinux tööriistakomplekt (libsepol, libselinux, libsemanage, policycoreutils, checkpolicy, mcstrans) on uuendatud versioonini 3.6, millel on CIL-i (Common Intermediate Language) keeles lisatud toe âdenyâ reeglitele ja ânotselfâ ning âotherâ vĂ”tmesĂ”nadele. Uus kĂ€ivitatav fail getpolicyload on lisatud SELinuxi reeglite taaskĂ€ivituste arvu kuvamiseks. SELinuxi kaitse alla on viidud teenuseid nvme-stas, rust-afterburn, rust-coreos-installer ja bootc, mis varem töötasid unconfined_service_t reĆŸiimis. Lisatud on SELinuxi reeglid SAP HANA jaoks. Uus teenus chronyd-restricted on lisatud ja kaitstud SELinuxi abil. Lisatud on paket grafana-selinux, et kĂ€ivitada grafana SELinuxi kaitse all.
- Keylime registreerijat ja verifikaatorit, mida kasutatakse vĂ€liste sĂŒsteemide tĂ”endamise ja pideva terviklikkuse jĂ€lgimise jaoks, saab nĂŒĂŒd kĂ€ivitada konteinerites, mis on isoleeritud pĂ”hissĂŒsteemist.
- Rsyslog logimisĂŒsteemis on lisatud vĂ”imalus muuta TLS/SSL krĂŒpteerimise seadeid ja on lisatud tĂ€iendavad valikud privileegide taastamiseks.
- OpenSSL-is on lisatud vĂ”imalus kuvada TLS-i seadistuste faile eraldi kaustas /etc/pki/tls/openssl.d, mis vĂ”imaldab ĂŒletada tĂ€iendavate krĂŒptograafiliste moodulite parameetreid peamise OpenSSL konfiguratsioonifaili muutmata.
- SSSD-s (System Security Services Daemon) on lisatud vÔimalus aktiveerida ja seadistada paroolivaba autentimine, kasutades FIDO2 spetsifikatsiooniga biomeetrilisi andureid, nagu YubiKey seadmed.
- Lisatud on eksperimentaalne kĂ€sk âpodman build farmâ, et luua konteineripilte mitme arhitektuuri jaoks korraga. Podmanisse on lisatud tĂ€ielik SQLite-pĂ”hise tagaplaani tugi ja vĂ”imalus kasutada containers.conf mooduleid seadete valikulisteks laadimiseks. Containerfile-s on lubatud mitmerealised HereDoc juhised. CNI (Container Network Interface) vĂ”rgu stakk on kuulutatud aegunuks. KĂ€sku âpodman machineâ abil on rakendatud USB-seadmete suunamise vĂ”imalus QEMU virtuaalmasinatesse.
- IdM (Identiteedi Halduse) sĂŒsteemis on rakendatud kohustusliku kahefaktorilise autentimise vĂ”imalus LDAP-klientidele, kasutades ĂŒhekordseid salasĂ”nu (OTP). IdM API on stabiliseeritud, mis varem esitati katseversioonina. 389 Directory Serveris on lisatud HAProxy protokolli tugi, mis vĂ”imaldab Ă”igesti mÀÀrata kliendi IP-aadresse, kui nad ĂŒhenduvad lĂ€bi proksi.
- RHEL piltide kogujasse on lisatud vĂ”imalus mÀÀrata suvalisi mountimise kohti ja luua erinevaid partitsioonide jagamise reĆŸiime (auto-lvm, lvm, raw).
- Enne versiooni 1.0.0 on uuendatud synce4l protokolli teostust, mis tagab SyncE (SĂŒnkroonne Eeter) tehnoloogia toe, mida toetavad mĂ”ned vĂ”rgukaardid ja -lĂŒlitid, vĂ”imaldades tĂ”hustada andmevahetust RAN (Raadio JuurdepÀÀsuvĂ”rgu) rakendustes tĂ€nu tĂ€psemale aja sĂŒnkroniseerimisele. Lisatud on toe DPLL (Digitaalne Faasi Suletud Silmus) kĂ”rgsageduslikule liidesele, mida pakub kernel.
- Nftables'i alamsĂŒsteemi on kantud vĂ”imalus kontrollida pakettide sisemiste peade vĂ€ljade vÀÀrtusi, mis edastatakse tunneli kaudu. Nfti utiliiti on lisatud kĂ€sk "nft reset", mis vĂ”imaldab lĂ€htestada nftablesi reeglite seisundi, nĂ€iteks pakettide loendurid ja kvootide vÀÀrtused. Firewalldis on lĂ”petatud iptables'i kaudu lisatud reeglite eemaldamine, kui firewalld kasutab nftablesi taustsĂŒsteemi ja puuduvad reeglid, mis on loodud valiku "âdirect" abil.
- Iproot2 paketti kuuluvasse ss utiliiti on lisatud valik '--bound-inactive' mitteaktiivsete TCP vĂ”rgu sokettide kuvamiseks, mis on seotud IP-aadressiga ja vĂ”rgupordile (teostatud bind'i kutsung), kuid ei ole ĂŒhendatud (connect'i kutsung) ega viidud ĂŒhenduse ootereĆŸiimi (listen'i kutsung).
- NetworkManagerisse on lisatud vĂ”imalus muuta kanalite arvu (pakettide jĂ€rjekorrad, mis on seotud katkemiste töötlejatega) vĂ”rguliidestele ning SwitchDev reĆŸiimi seadistamine, mis vĂ”imaldab suunamisoperatsioone ja vĂ”rgupakettide töötlemist volitatud riistvaraga. Lisatud on MACsec vĂ”rguliideste tugi. Traadita ĂŒhenduste jaoks on vĂ”imaldatud eraldi pĂŒsiva MAC-aadressi mÀÀramine (stable-ssid reĆŸiim).
- Nmstate'is on tagatud YAML-faili loomine, et naasta varasemale seadistuste olekule. Ahnustatud vÔrguliideste (bond) prioriteetide haldamiseks on lisatud omadus priority. VLAN-i jaoks on lisatud tÀiendavad atribuudid: registration-protocol, mvrp, reorder-headers ja loose-binding. Pakutakse VLAN-i siltide seadistamise vÔimalust vÔrguseadmetes, mis toetavad SR-IOV (Single Root I/O Virtualization).
- Tagasi pöördus kernelimoodul TCP Illinois ĂŒlekoormuse juhtimise algoritmiga, mis keskmiselt vĂ”imaldab saavutada suuremat lĂ€bilaskevĂ”imet ja Ă”iglasemat ressursside jaotust.
- Rteval, rtla ja cyclicdeadline utiliitide vĂ”imalusi on laiendatud. Rteval on lisatud vĂ”imalus kasutada «+» ja «-» eesliiteid CPU tuumade jĂ€lgimisloendist (measurement-cpulist) tuumade kĂŒlge ja eemaldamiseks. Rtla utiliit on uuendatud vastavusse Linuxi tuumaga 6.6. Lisatud on vĂ”imalus «rtla -C», et ĂŒhendada tĂ€iendavad cgroupid lĂ”imega. Cyclicdeadline utiliidis on lisatud viibete visualiseerimise vĂ”imalus histogrammina.
- Lisatud on vĂ”imalus mÀÀrata maksimaalne failisĂŒsteemi suurus stratisd teenuse dĂŒnaamilise suurendamise korral, mis vĂ”imaldab vĂ€ltida jĂ”udluse langust juhusliku XFS suuruse suurenemise jĂ€rel.
- Lvconvert utiliidile on lisatud toetus tava loogiliste mahtude (LV) teisendamiseks variandiks, mis lubab dĂŒnaamilist ruumi lisandust (thin provisioning).
- Multipathd-sse on lisatud toetus FPIN-Li (Fabric Performance Impact Notification) sĂŒndmuste töötlemiseks, et optimeerida NVMe mĂ€luseadmete juurdepÀÀsu. Multipath.conf vaike-seadete sektsiooni on lisatud parameetrid max_retries ja auto_resize. Device-mapperi multipathile on lisatud seaded HPE Alletra 9000 NVMeFC klastrite kasutamiseks ja NVMeoFC ANA (Asymmetric Namespace Access) reĆŸiimi toetamiseks.
- Stabiilseks on muudetud NVMe/FC (Non-volatile Memory Express (NVMe) over Fibre Channel) adapterite kaudu kÀivitamise vÔimalus.
- Veebikonsoolis on lihtsustatud salvestusruumide haldamist ja sektsioonide suuruse muutmist. Lisatud on shell-skriptide ja Ansible skriptide genereerimise toetus kdump seadistamiseks. Virtuaalmasinate sektsioonis on rakendatud SSH vĂ”tmete lisamise ja juba vormindatud plokiseadmete ĂŒhendamise vĂ”imalus. Virtuaalmasinatele ĂŒhendamiseks kasutatakse VNC protokolli SPICE asemel.
- Uued sĂŒsteemiroolid on lisatud fapolicyd ja Microsoft SQL Server 2022 kĂ€ivitamiseks, haldamiseks ja seadistamiseks. Funktsioonina on lisatud snapshoti roll LVMi jÀÀdvustuste loomise ja haldamise jaoks. Sshd rolli on lisatud sertifikaatide kaudu autentimise vĂ”imalus.
- Virtuaaliseerimise tugi ARM64 sĂŒsteemides on stabiliseeritud KVM hĂŒpervОзаatori kasutamisega.
- Lisatud on tugi virtuaalmasinate migreerimiseks Multi-FD reĆŸiimis (mitme failikirjeldaja), mille kĂ€igus luuakse mitmeid paralleelseid ĂŒhendusi virtuaalmasina ĂŒleviimise ajal, mis kiirendab andmeedastust, kui on kĂ”rge kiirus vĂ”rguĂŒhendus (20 Gbps ja rohkem).
- TĂ”hustatud live-migreerimise jĂ”udlust Postcopy-reĆŸiimis, kus virtuaalne keskkond kĂ€ivitub peaaegu kohe ja kĂ”ik puuduvad andmed laaditakse sisse, kui pöördutakse kopeerimata mĂ€lu lehtede poole.
- Lisatud tööriist toolbx, mis vĂ”imaldab kĂ€ivitada tĂ€iendavat isoleeritud keskkonda, mida saab seadistada omal soovil tavalise paketihalduri DNF abil ning kasutatakse eksperimentaalsete pakettide paigaldamiseks ilma peamise sĂŒsteemi mĂ”jutamata.
- Lisatud Linuxi tuuma kÀsurea parameetrite tugi: accept_memory, ia32_emulation, arm64.nomops, cgroup_favordynmods, early_page_ext, fw_devlink.sync_state, kunit.enable, mtrr=debug, rcupdate.rcu_cpu_stall_cputime, rcupdate.rcu_exp_stall_task_details, spec_rstack_overflow ja workqueue.unbound_cpus.
- Lisatud uued sysctl parameetrid: io_uring_group ja numa_balancing_promote_rate_limit_MBps.
- io_uring mehanismi kasutamine on vaikimisi keelatud kÔigile protsessidele (sysctl io_uring_disabled=2).
- Seadme toetust on laiendatud. Lisatud draiverid Intel QuickAssist Technology, Intel TPMI, Intel Uncore Frequency, AMD HSMP, AMD XCP, AMD Platform Management ja Mellanox PMC tehnoloogiate toetamiseks. Lisatud draiver octeon_ep Marvelli Octeon PCIe Endpoint Network Interface Controlleri jaoks.
- Katse (Technology Preview) toetus on jÀtkuvalt saadaval:
- VPN WireGuard,
- kTLS (TLS tuumatasemel),
- asĂŒnkroonse sisendi/vĂ€ljaande io_uring liides,
- DAX (Direct Access) ext4 ja XFS jaoks,
- AMD SEV ja SEV-ES KVM hipervisoril,
- systemd-resolved teenus,
- Sigstore mehhanism konteinerite digitaalsete allkirjade kaudu kontrollimiseks,
- PRP (Parallel Redundancy Protocol) ja HSR (High-availability Seamless Redundancy) protokollid,
- IPsec riistvaraline kiirus, edastades pakettide kapseldamise operatsioonid vÔrkaartide poole,
- sertifikaatide haldamise protokoll ACME, mida kasutatakse Letâs Encryptis,
- SRv6 (Segment Routing over IPv6),
- GIMP 2.99.8 graafilise redaktori pakett,
- MPTCP (Multipath TCP) seadistused NetworkManageris,
- DNSSEC IdM-is,
- virtio-mem,
- Socket API TuneD jaoks,
- Soft-iWARP (Internet Wide-area RDMA Protocol),
- GNOME ARM64 ja IBM Z jaoks.
Allikas: opennet.ru
