systemd 261 ja liberated-systemd 261

PĂ€rast kolme kuu arendustööd saadaval sĂŒsteemi haldurite vĂ€ljalase systemd 261. Peamised muudatused: disain API toetamiseks vanuse verifitseerimiseks, toetamine Kexec Handover ja Live Update Orchestration alamsĂŒsteemide jaoks, mis vĂ”imaldavad taaskĂ€ivitamist ilma olekut kaotamata, IMDS (Instantsi Metainfo Teenus), kĂ€ivitusprotsessi kaitse funktsionaalsus sĂŒsteemides, kus ei ole fĂŒĂŒsilist TPM (UsaldusvÀÀrne Platvormi Moodul), komponent systemd-sysinstall, mis rakendab installijat.

Sealhulgas muudatused uus vÀljaanne:

  • Uus komponent systemd-sysinstall rakendab lihtsat operatsiooni installijat, mida saab hallata kĂ€surealt vĂ”i interaktiivse tekstipĂ”hise liidese kaudu. systemd-sysinstall’i funktsionaalsus pĂ”hineb juba olemasolevatel systemd omadustel: kettaosade seadmiseks kasutatakse systemd-repart, tuumade paigaldamiseks ja kĂ€ivitamise menĂŒĂŒ genereerimiseks – kĂ€sk „bootctl link”, laadija paigaldamiseks systemd-boot – kĂ€sk „bootctl install”, paigaldatava sĂŒsteemi esialgseks konfigureerimiseks (nt keele ja klaviatuuripaigutuse valimiseks) – systemd-creds.
  • Valmistumise raames nĂ”uete rakendamiseks seadused operatsioonisĂŒsteemi integreerimise API jaoks vanuse kontrollimiseks DB-s userdb lisatud sĂŒnnikuupĂ€eva vĂ€ljad, kus on kasutaja sĂŒnnikuupĂ€ev. Lisatud vĂ€li saab olema kasutatav arendatavas portaalis xdg-desktop-portal ja AccountsService teenuses, et anda rakendustele teavet kasutaja vanusekategooria kohta D-Bus liidese kaudu org.freedesktop.AgeVerification1 vĂ”i org.freedesktop.ParentalControls. Vanuse mÀÀramiseks on homectl utiliidile lisatud valik —birth-date.
  • PID1 töötleja sisse viidud Linuxi tuuma alamsĂŒsteemide toetamine LUO Live Update Orchestration (KHO) ja Kexec Handover (), mis vĂ”imaldavad tuuma tĂ€iendĂ”nnistust ning uuendust ilma, et sĂŒsteemi töö katkeks ja olek kaoks.pakub vĂ”imalusi uue tuuma kĂ€ivitamiseks vanast ilma oleku kaotamata, ning Kexec Handover rakendab seadmete ja mĂ€luseisundi sĂ€ilitamist ja tagab jĂ€tkuva operatsioonide teostamise, sealhulgas DMA ja katkemiste töötlemise. Live Update Orchestration systemd-s on mÀÀratud sĂŒsteemide ja kasutaja unit'ide jaoks vĂ”imalus salvestada failide deskriptorid enne kexec'i kutsumist ja taastada need tuuma taaskĂ€ivitamise jĂ€rel. Unit'ides on samuti vĂ”imalik luua oma seansse.
    Systemd-s on sĂŒsteemsete ja kasutajate unit'ite jaoks rakendatud vĂ”imalus salvestada failide deskriptorid enne kexec'i kutsumist ja nende taastamine pĂ€rast kerneli taaskĂ€ivitamist kexec'i kaudu. Unit'ites on samuti vĂ”imalik luua oma seansse. Live Update Orchestration, salvestatud ja taastatud kexeci tĂ€itmise kĂ€igus. Failide descriptorite salvestamise aktiveerimiseks tuleb kasutada seadistust FileDescriptorStorePreserve=yes.
  • Rakendatud alamsĂŒsteem systemd-imdsd, mis pakub Varlink IPC pĂ”hist API-d kohalike programmide juurdepÀÀsuks IMDS (Instance Metadata Service) teenustele, mida pakuvad erinevad pilveteenuse pakkujad. IMDS vĂ”imaldab virtuaalmasinatel saada teavet pilvekeskkonna kohta, nĂ€iteks vĂ”ivad nad saada teavet vĂ”rgukonfiguratsiooni, sĂ”lme geograafilise asukoha, CPU tĂŒĂŒbi ja salvestusmahu kohta. systemd-imdsd pakub nii madala taseme API-d, et pÀÀseda juurde ĂŒksikutele vĂ€ljadele, kui ka kĂ”rge taseme liidest, et kĂŒsida tĂŒĂŒpilisi vĂ”tmeid, mis on seotud individuaalsete pilveplatvormide spetsiifiliste vĂ”tmetega. Interaktsiooniks systemd-imdsd-ga on lisatud utiliit systemd-imds, mis vĂ”imaldab importida vĂ€ljad IMDS-st kohalikku kasutajaarvestusse.
    Pilveteenuste tuvastamiseks SMBIOS teabe pÔhjal ja IMDS teenuste funktsioonide mÀÀratlemiseks antud sÔlmes on lisatud uus andmebaas hwdb.d/40-imds.hwdb. Tuvastatud on pilveteenused Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS ja Vultr. Saadaval on töötleja systemd-imds-generator, et automaatselt sisestada teenus IMDS andmete saamiseks, kui tuvastatakse, et töötab toetatud pilveplatvormil. Universaalsed pildid, mis toetavad IMDS-i kasutamist pilvekeskkondades, kuid suudavad töötada ka ilma IMDS-ita, on vÔimalikud.
  • Uues systemd-stub on rakendatud boot secret funktsionaalsus, mis vĂ”imaldab luua vĂ”tme pĂ”hjal EFI-muutujast, mis on salvestatud operatsioonisĂŒsteemi poolt ligipÀÀsmatus piirkonnas ja algselt juhusliku vÀÀrtusega. Initrd-s edastatakse vĂ”ti lĂ€bi faili /.extra/boot-secret. Esitatud vĂ”imalus vĂ”ib olla vajalik sĂŒsteemis spetsiifilise juhusliku vĂ”tme saamiseks kĂ€ivitamisprotsessi kontrollimiseks vĂ”i krĂŒpteerimiseks sĂŒsteemides, kus ei ole riistvaralist TPM (Trusted Platform Module).
  • Lisatud teenus systemd-tpm2-swtpm.service TPM-kiipide emulaatori kĂ€ivitamiseks swtpm (Software TPM Emulator), mida saab kasutada automaatseks tagasiveoks tarkvaralisele TPM-ile kaitstud kĂ€ivitamiseks sĂŒsteemides, kus puudub riistvaraline TPM. Tarkvaraline TPM töötab kasutajaruumis ning ei suuda pakkuda riistvaralise TPM-i tasemel kaitset, kuid mĂ”ningates olukordades on selle kasutamine Ă”igustatud vĂ”rreldes töötamisega ilma TPM-ita. NĂ€iteks saab tarkvaraline TPM hankida jaotiste krĂŒpteerimisse vĂ”ti uue funktsionaalsuse „boot secret” kaudu ja kasutada oma oleku salvestamiseks jaotist ESP (EFI System Partition) kettal. Tarkvaralise TPM automaatseks sisse lĂŒlitamiseks on ette nĂ€htud sĂŒsteemi kĂ€surea parameeter systemd.tpm2_software_fallback.
  • On kuulutatud stabiilseks ja paigutatud /usr/bin/ komponent systemd-sysupdate, mille eesmĂ€rk on automaatne uute vĂ€rskenduste tuvastamine, allalaadimine ja installimine atomaarse asendamise mehhanismi abil jaotiste, failide vĂ”i kataloogide vahel (kasutatakse kahte sĂ”ltumatut jaotist/faili/katalooge, milles ĂŒhes on praegu töötav ressurss ja teises paigaldatakse jĂ€rjekordne vĂ€rskendus, seejĂ€rel vahetatakse jaotised/failid/kataloogid omavahel).
  • Uues systemd-resolved on rakendatud vĂ”imalus uute DNS-kirjete ĂŒle mÀÀramine vĂ”i ĂŒlekirjutamine, paigutades JSON-formaadis faile kataloogidesse systemd/resolve/static.d/. Erinevalt /etc/hosts failidest saab uutes failides mitte ainult siduda IP-aadresse hostinimedele, vaid ka mÀÀrata ressursside DNS RR-kirjeid, mis erinevad 'A' ja 'AAAA' kirjedest. Lisaks on systemd-resolved lisatud DNS-vahemĂ€lu seadeid: DNSCacheSize, MulticastDNSCacheSize ja LLMNRCacheSize.
  • On lisatud utiliit ‘storagectl’ salvestusseadmete kontrollimiseks ning plokkseadmete ja failisĂŒsteemide ĂŒhenduse haldamiseks.
  • Raames turvalisuse, privaatsuse ja laiendite efektiivsuse suurendamiseks (peamine eesmĂ€rk on lihtsustada turvaliste ja efektiivsete laiendite loomist ning raskendada ohtlike ja aeglaste laiendite loomist). sĂ”ltuvuste vĂ€hendamiseks on libsystemd-s rakendatud dĂŒnaamiline raamatukogude laadimine libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk ja libcryptsetup, kasutades dlopen() kutset olukordades, kui nende funktsioonid on tĂ”eliselt vajalikud.
  • Uues systemd-tmpfiles on lisatud lipp —inline, mis vĂ”imaldab kĂ€sureal direktiive seadistada ilma konfiguratsioonifailide loomise ilma tmpfiles.d/ ja seadete saatmiseta STDIN-i. Lisatud uus direktiivide tĂŒĂŒp k/K directiivide seadmiseks capabilities. Lisatud on konfiguratsioonifail tmpfiles.d/root.conf, mis seab juurekausta (/) juurdepÀÀsuĂ”iguseks 0555 (-r-xr-xr-x) selleks, et kaitsta valeĂ”iguste mÀÀramise eest dĂŒnaamilise juurefs-i loomisel.
  • Utiliit bootctl tagab systemd-booti laadija varukoopia salvestamise ning vanema versiooni registreerimise UEFIs varu kĂ€ivitamisena.
  • Uues systemd-vmspawn lisatud on toetamine tuuma otse laadimiseks ilma UEFI firmware'i kasutamiseta. Tehtud on valik —firmware-features, et valida ĂŒksikute firmware'i funktsioonide lubamine vĂ”i keelamine. Lisatud on reĆŸiim —console=headless, et kĂ€ivitada virtuaalmasin ilma konsooli ja ekraanita. Lisatud on valik —image-disk-type, et valida VM-ile rakendatav salvestustĂŒĂŒpi blokivalik (virtio-blk, virtio-scsi, nvme, scsi-cd). Lisatud on valik —coco (Confidential Computing), et lubada virtuaalmasinate mĂ€lu krĂŒpteerimise reĆŸiim, kasutades AMD SEV-SNP tehnoloogiat.
  • Uues systemd-hostnamed ja /etc/machine-info on lisatud tugi juhuslike etiketide kinnitamiseks praegusele sĂŒsteemile, kasutades parameetrit Tags. MÀÀratud etiketid vĂ”ivad seejĂ€rel olla valikuliselt rakendatud seadete jaoks, kontrollides ConditionMachineTag vĂ€ljendusena.
  • Lisatud on seadistused EventLoopRateLimitIntervalSec ja EventLoopRateLimitBurst, mis piiravad piduri tsĂŒkli intensiivsust PID1-s, et vabastada CPU ressursse lĂ”pmatu tsĂŒkli korral.
  • Teenusehalduris on rakendatud parameeter MinimumUptimeSec, et mÀÀrata sĂŒsteemi minimaalne tööaeg (vaikimisi 15 sekundi). Kui enne selle aja möödumist kĂ€ivitatakse vĂ€lja lĂŒlitamine vĂ”i taaskĂ€ivitamine, lisatakse sulgemise etappidesse vastav viivitus.
  • Yksuste jaoks on rakendatud uusi seadeid CPUSetPartition, et mÀÀrata cpuset'i jaotise tĂŒĂŒp cgroup'is (root, isolated, member), RestrictFileSystemAccess, et lubada ainult digitaalse allkirjaga verifitseeritud kĂ€ivitatavate failide kĂ€ivitamist dm-verity abil, ja CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec, et saada teateid kĂ”rge CPU ja I/O koormuse kohta.
  • Metrikate loetelu, mida utiliit systemd-report. NĂ€iteks on lisatud teave fĂŒĂŒsilise mĂ€lu suuruse ja aktiivsete CPU tuumade kohta, andmed SMBIOS vĂ€lja sisu ja /etc/machine-info kohta, info Confidential Computing reĆŸiimi toe kohta ja TPM2 kiibifirma teave.
  • Uues systemd-oomd on rakendatud vĂ”imalus mÀÀrata reeglid protsesside vĂ€lja filtreerimiseks mĂ€lu puudumise korral sĂŒsteemis. Reeglid vĂ”ivad olla mÀÀratud kataloogis /etc/systemd/oomd/rules.d/ vĂ”i teenuse ĂŒksustes direktiivi OOMRule kaudu.
  • Uues systemd-socket-proxy on lisatud PROXY protokolli toimetamine, mis vastab haproxy protokolli esimeses versioonis.
  • Uues systemd-networkd on saavutatud uus sd-dhcp-relay taust, mis on mĂ”eldud DHCP releedele. Seaded sektsioonis [DHCPServer] — BindToInterface, RelayTarget, RelayAgentCircuitId ja RelayAgentRemoteId on muudetud vananenuks, nende asemel tuleks kasutada DHCPRelay parameetrit sektsioonis [Network] ja seeriat uusi seadeid sektsioonis [DHCPRelay] ning failis networkd.conf. Lisatud on kĂ€sk networkctl dhcp-lease INTERFACE IP-aadresside sidumise (DHCP lease) teabe salvestamiseks.
  • Tööriista systemd-nspawn on lisatud valik —restrict-address-families ning .nspawn failides seade RestrictAddressFamilies, et piirata konteineris kasutatavaid soklite aadressiperede. Tulevastes vĂ€ljaannetes lubatakse vaikimisi ainult pered AF_INET, AF_INET6 ja AF_UNIX.
  • Toetuse lĂ”petamine vana udev andmebaasi formaadi (0.x versioon) osas. Reaalajas uuendamine sĂŒsteemist systemd kuni vĂ€ljaandeni 247 (opennet.ru) ei ole enam toetatud.
  • Musl C-raamatukogu koostamisel on nĂŒĂŒd vajalik vĂ€hemalt musl 1.2.6 vĂ€ljaanne.

Lisaks vĂ”ib mĂ€rkida vabastus projekti liberated-systemd 261, mis arendab systemd haru, mis on vabastatud koodist, mis vĂ”ib kasutada kasutajate jĂ€lgimist. Pakutud vĂ€ljaandes keskenduvad muudatused koodi eemaldamisele, mis lisas userdb-sse kasutaja sĂŒnnikuupĂ€eva (birthDate) vĂ€lja, ning tööriistas homectl lisandus valik —birth-date kasutaja vanuse mÀÀramiseks.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster