SĂŒsteemihalduri systemd 243 vĂ€ljaanne

PĂ€rast viie kuu arendustööd esitati sĂŒsteemi haldurite vĂ€ljalase systemd 243. Uutele omadustele kuuluvad PID 1-te mĂ€lupuuduse töötleja integreerimine, enda BPF-programmide kinnitamise toetamine unit-ide liikluse filtreerimiseks, arvukad uued valikud systemd-networkd jaoks, vĂ”rguinterf.ee ribalaiuse jĂ€lgimise reĆŸiim, 64-bitistes sĂŒsteemides vaikimisi 22-bitiste PID-numbrite kasutamine 16-bitiste asemel, ĂŒhtse cgroups hierarhia kasutuselevĂ”tt, ja systemd-network-generator'i kaasamine.

Peamised muudatused:

  • PID 1 töötlejasse on lisatud tuumast genereeritud Out-Of-Memory (OOM) signaalide tuvastamine, et viia mĂ€lu piiri saavutanud ĂŒksused spetsiifilisse seisundisse ning vĂ”imalus nende sundlĂ”petamiseks vĂ”i peatamiseks.
  • Unit-failide jaoks on rakendatud uued parameetrid IPIngressFilterPath ja
    IPEgressFilterPath, mis vĂ”imaldavad BPF-programmide kinnitamist igasuguste töötlejatega sissetulevate ja vĂ€ljaminevate IP-pakettide filtreerimiseks, mis genereeritakse antud ĂŒksuse seotud protsesside poolt. Pakutavad vĂ”imalused vĂ”imaldavad luua omamoodi vĂ”rgu tulemĂŒĂŒre systemd teenustele. NĂ€ide lihtsa vĂ”rgu filtri kirjutamisest BPF-alusel;
  • Systemctl utiliiti on lisatud kĂ€sk «clean» vahemĂ€lu, runtime-failide, olekuinfo ja logikataloogide kustutamiseks;
  • Systemd-networkd-s on lisatud MACsec, nlmon, IPVTAP ja Xfrm vĂ”rguliideste tugi;
  • Systemd-networkd-s on rakendatud DHCPv4 ja DHCPv6 protokollide eraldi seadistamine konfiguratsioonifailis olevates sektsioonides «[DHCPv4]» ja «[DHCPv6]». Marsruudi lisamise vĂ”imalus RoutesToDNS on lisatud DNS-serverile, mille seaded on saadud DHCP-serverilt (nii et DNS-i liiklus saadetakse sama linki pidi, mis pĂ”himarsruut saadakse DHCP-lt). DHCPv4-le on lisatud uued valikud: MaxAttempts — maksimaalne aadressi taotlemise katsete arv, BlackList — DHCP-serverite must nimekiri, SendRelease — DHCP RELEASE sĂ”numite saatmise lubamine sessiooni lĂ”petamisel;
  • Systemd-analyze utiliiti on lisatud uued kĂ€sklused:
    • «systemd-analyze timestamp» — aja analĂŒĂŒs ja vormindamine;
    • «systemd-analyze timespan» — ajavahemike analĂŒĂŒs ja vormindamine;
    • «systemd-analyze condition» — ConditionXYZ vĂ€ljendite analĂŒĂŒs ja testimine;
    • «systemd-analyze exit-status» — lĂ”petamisoodikute analĂŒĂŒs ja vormindamine numbritest nimedeks ja vastupidi;
    • «systemd-analyze unit-files» – kuvab kĂ”igi ĂŒksuste failide teed ja ĂŒksuste pseudonĂŒĂŒdide loend.
  • Valikud SuccessExitStatus, RestartPreventExitStatus ja
    RestartForceExitStatus toetavad nĂŒĂŒd mitte ainult numbrilisi vĂ€ljastuskoodide, vaid ka nende tekstilisi identifikaatoreid (nĂ€iteks «DATAERR»). Identifikaatorite ja koodide sidumise loendi nĂ€gemiseks kasutage kĂ€sku «systemd-analyze exit-status»;
  • Utility networkctl on saanud kĂ€su «delete» virtuaalsete vĂ”rguseadmete kustutamiseks ning valiku «—stats» seadmete statistika vĂ€ljundiks;
  • faili networkd.conf on lisatud seadistused SpeedMeter ja SpeedMeterIntervalSec, et mÔÔta vĂ”rgu liidesete lĂ€bilaskevĂ”imet perioodiliselt. Saadud statistikat saab vaadata kĂ€su ‘networkctl status’ vĂ€ljundis;
  • Uus utiliit systemd-network-generator on lisatud, et genereerida faile
    .network, .netdev ja .link IP seadistuste pÔhjal, mis on edastatud Linuxi tuuma kÀsureal Dracuti seadistuste formaadis;
  • sysctl vÀÀrtus «kernel.pid_max» 64-bitistes sĂŒsteemides seatakse nĂŒĂŒd vaikimisi 4194304 (22-bitised PID-d 16-bitiste asemel), mis vĂ€hendab PID mÀÀramise kokkulangevuse tĂ”enĂ€osust, suurendab samal ajal kĂ€ivitatud protsesside arvu limiiti ja mĂ”jub positiivselt turvalisusele. Muudatus vĂ”ib potentsiaalselt pĂ”hjustada ĂŒhilduvusprobleeme, kuid praktiliselt pole selliste probleemide kohta seni teateid saabunud;
  • Vaikimisi on koostamisfaasis ĂŒle mindud ĂŒhisele cgroups-v2 hierarhiale (-Ddefault-hierarchy=unified). Varasemalt oli vaikimisi mÀÀratud hĂŒbriidreĆŸiim (-Ddefault-hierarchy=hybrid);
  • SĂŒsteemikutsungite filtreerimise kĂ€itumine (SystemCallFilter) on muudetud nii, et keelatud sĂŒsteemikutsungi korral lĂ”petatakse kogu protsess, mitte ainult eraldi lĂ”ime (thread), kuna eraldi lĂ”imede lĂ”petamine vĂ”iks pĂ”hjustada ettearvamatuid probleeme. Muudatused kehtivad ainult juhul, kui kasutusel on Linuxi tuum 4.14+ ja libseccomp 2.4.0+;
  • Privilegiseerimata programmidele on antud vĂ”imalus saata ICMP Echo (ping) pakette, seades sysctl vÀÀrtuse «net.ipv4.ping_group_range» kogu rĂŒhmade vahemikule (kĂ”ikidele protsessidele);
  • Kogumise protsessi kiirendamiseks on vaikimisi peatatud man-juhtmete genereerimine (kogu dokumentatsiooni koostamiseks tuleb kasutada valikut «-Dman=true» vĂ”i «-Dhtml=true» html-formaadis juhiste jaoks). Dokumentatsiooni lihtsustamiseks on kaasatud kaks skripti build/man/man ja build/man/html, et genereerida ja eelvaadata soovitud juhiseid;
  • Rahvuslike tĂ€hestike sĂŒmbolitega domeeninimede töötlemiseks on vaikimisi kaasatud teek libidn2 (libidn-i tagastamiseks tuleks kasutada valikut «-Dlibidn=true»);
  • Toetamine tĂ€idetava faili /usr/sbin/halt.local on lĂ”petatud, kuna selle funktsionaalsust ei ole distributsioonides laialdaselt kasutatud. Kommando kĂ€ivitamiseks sulgemise ajal soovitatakse kasutada skripte /usr/lib/systemd/system-shutdown/ vĂ”i mÀÀrata uus unit, mis sĂ”ltub final.target;
  • Viimasel sulgemise etapil suurendab systemd nĂŒĂŒd automaatselt logitaseme sysctl-is «kernel.printk», mis lahendab probleemi sĂŒndmuste logimisega hilisemates sulgemise etappides, kui tavapĂ€rased logimise demonid on juba lĂ”petanud;
  • journalctl-is ja muudes logide kuvamise utiliitides on hoiatused esile tĂ”stetud kollase vĂ€rviga ning auditi kirjed sinisega, et visuaalselt eristada neid ĂŒlejÀÀnud hulgast;
  • Keskkonnamuutujas $PATH on tee bin/ nĂŒĂŒd enne teed sbin/, st kui mĂ”lemas kataloogis on samme defineeritud inimeste nimed, siis teostatakse bin/ fail;
  • systemd-logind-is on tagatud SetBrightness() funktsiooni kutse ekraani heleduse ohutuks muutmiseks iga seansi jaoks;
  • KĂ€sk «udevadm info» on saanud lipu «—wait-for-initialization», et oodata seadme algatamise lĂ”puleviimist;
  • SĂŒsteemi kĂ€ivitamise protsessi kĂ€igus vĂ€ljendab PID 1 nĂŒĂŒd ekraanil unit-ide nimesid nende kirjelduse rea asemel. Eelmise kĂ€itumise jaoks vĂ”ib kasutada valikut StatusUnitFormat failis /etc/systemd/system.conf vĂ”i kernel'i parameetrit systemd.status_unit_format;
  • Failis /etc/systemd/system.conf on PID 1 watchdogi jaoks lisatud valik KExecWatchdogSec, mis mÀÀratleb taaskĂ€ivitamise ajavahemiku kexec-i abil. Vanem seade
    ShutdownWatchdogSec on ĂŒmber nimetatud RebootWatchdogSec-iks ning mÀÀrab ajavahemiku tööde jaoks sulgemise protsessis vĂ”i tavaliseks taaskĂ€ivituseks;
  • Teenustele on lisatud uus valik ExecCondition, mis vĂ”imaldab mÀÀrata kĂ€ske, mis tĂ€idetakse enne ExecStartPre. Vastavalt kĂ€su vĂ€ljastatud veakoodile otsustatakse teenuse edasise tĂ€itmise ĂŒle — kui tagastatud kood on 0, jĂ€tkub teenuse kĂ€ivitamine, kui 1 kuni 254, siis lĂ”petatakse vaikselt ilma vea mĂ€rketa, ja kui 255, siis lĂ”petatakse vea mĂ€rkega;
  • Uus teenus systemd-pstore.service on lisatud, et eraldada andmeid sys/fs/pstore/ ja salvestada need /var/lib/pstore, et neid saaks hiljem analĂŒĂŒsida;
  • Utility'sse timedatectl on lisatud uued kĂ€sud NTP seadete konfigureerimiseks systemd-timesyncd jaoks, mis seonduvad vĂ”rguliideste kaupa;
  • KĂ€sk «localectl list-locales» ei nĂ€ita enam locale, mis ei ole UTF-8;
  • Veateateid muutuja mÀÀramistest sysctl.d/ failides on nĂŒĂŒd ignoreeritud, kui muutuja nimi algab sĂŒmboliga «-«;
  • Teenuseid systemd-random-seed.service vastutab nĂŒĂŒd tĂ€ielikult Linuxi tuuma pseudojuhuslike arvu generaatori entropia basseini algatamise eest. Teenused, mis vajavad korralikult algatatud /dev/urandom, peavad kĂ€ivituma pĂ€rast systemd-random-seed.service;
  • systemd-booti laadijas on tagatud valikuline toetus seed-faili juhusliku jĂ€rjestusega EFI sĂŒsteemiosakonna (ESP) sektsioonis;
  • Utility'sse bootctl on lisatud uued kĂ€sud «bootctl random-seed» seed-faili genereerimiseks ESP-s ja «bootctl is-installed» systemd-booti laadija installatsiooni kontrollimiseks. Samuti on bootctl's leitud hoiatused vale kĂ€ivituskirje seadistuse kohta (nĂ€iteks kui tuuma pilt on kustutatud, kuid kĂ€ivituskirje on jÀÀnud);
  • Automaatne vahetusruumi osakonna valik on tagatud sĂŒsteemi uinudes. Osakond valitakse vastavalt selle seadistatud prioriteedile, ja sama prioriteedi korral — vaba ruumi suurusele;
  • Faili /etc/crypttab on lisatud valik keyfile-timeout, et mÀÀrata ooteaeg krĂŒpteerimise vĂ”tmega seadmest enne parooli kĂŒsitakse krĂŒpteeritud osakonna juurde pÀÀsemiseks;
  • Lisatud on IOWeight valik sisend-/vĂ€ljundkaalu mÀÀramiseks BFQ ajakava jaoks;
  • systemd-resolvedis on lisatud range (‘strict’) tööreĆŸiim DNS-over-TLS jaoks, samuti on rakendatud ainult positiivsete DNS-vastuste vahemĂ€lu vĂ”imalus («Cache no-negative» failis resolved.conf);
  • VXLAN-i jaoks lisati systemd-networkd-sse suvand GenericProtocolExtension, et lubada VXLAN-protokolli laiendusi. VXLAN-i ja GENEVE-i jaoks lisati suvand IPDoNotFragment, et mÀÀrata fragmentatsiooni keelamise lipp vĂ€ljaminevatele pakkidele;
  • Systemd-networkd-sse tuli sektsioonis '[Route]' suvand FastOpenNoCookie, et aktiveerida TCP-ĂŒhenduste kiire avamise mehhanism (TFO — TCP Fast Open, RFC 7413) seoses eraldi marsruutidega, samuti suvand TTLPropagate TTL LSP (Label Switched Path) seadistamiseks. Suvandi 'Type' puhul tagatakse marsruutimisreĆŸiimide local, broadcast, anycast, multicast, any ja xresolve toe;
  • Systemd-networkd-sse on sektsioonis '[Network]' lisatud suvand DefaultRouteOnDevice, et automaatselt seadistada vaikimisi marsruut antud vĂ”rguseadme jaoks;
  • Systemd-networkd-sse on lisatud vĂ”rgu sildadele suvandid ProxyARP ja
    ProxyARPWifi, et seadistada proxy ARP-i kĂ€itumist, MulticastRouter, et mÀÀrata marsruutimisparameetreid multicast-reĆŸiimis, ning MulticastIGMPVersion, et muuta IGMP (Internet Group Management Protocol) versiooni multicast-reĆŸiimis;
  • Systemd-networkd-sse on FooOverUDP tunnelitele lisatud suvandid Local, Peer ja PeerPort, et seadistada kohalikke ja kaugeid IP-aadresse, samuti vĂ”rguporti numbreid. TUN tunnelitele on lisatud suvand VnetHeader, et seadistada GSO (Generic Segment Offload) toetust;
  • Systemd-networkd-s on failides .network ja .link sektsioonis [Match] lisatud suvand Property, mis vĂ”imaldab mÀÀrata seadmeid nende spetsiifiliste udev omaduste jĂ€rgi;
  • Systemd-networkd-sse on tunnelitele lisatud suvand AssignToLoopback, mis haldab tunnelite lĂ”pu sidumist loopback seadmestikuga 'lo';
  • Systemd-networkd-s on automatiseeritud IPv6-protokolli aktiveerimine, kui see on blokeeritud sysctl disable_ipv6 kaudu — IPv6 aktiveeritakse, kui vĂ”rguliidese jaoks on mÀÀratud IPv6 seaded (staatilised vĂ”i DHCPv6), muidu eelnevalt seatud sysctl vÀÀrtust ei muudetud;
  • FAILIDES .network on suvand CriticalConnection asendatud suvandi KeepConfiguration-ga, mis pakub rohkem vĂ”imalusi olukordade mÀÀratlemiseks ('yes', 'static', 'dhcp-on-stop', 'dhcp'), milles systemd-networkd ei tohiks olemasolevaid ĂŒhendusi kĂ€ivitamisel muuta;
  • Rikkumine on kĂ”rvaldatud CVE-2019-15718, mis on tingitud ligipÀÀsukontrolli puudumisest systemd-resolved D-Bus liidesele. Probleem vĂ”imaldab madala privileegiga kasutajal teostada toiminguid, mis on saadaval ainult administraatoritele, nĂ€iteks DNS-seadete muutmine ja DNS-pĂ€ringute suunamine vale serverisse;
  • Rikkumine on kĂ”rvaldatud CVE-2019-9619, mis seotud pam_systemd mittesĂŒmpaatsete seansside vĂ€ljalĂŒlitamisega, mis vĂ”imaldab korraldada aktiivse seansi petmist.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster