PĂ€rast viie kuu arendustööd sĂŒsteemi haldurite vĂ€ljalase . Uutele omadustele kuuluvad PID 1-te mĂ€lupuuduse töötleja integreerimine, enda BPF-programmide kinnitamise toetamine unit-ide liikluse filtreerimiseks, arvukad uued valikud systemd-networkd jaoks, vĂ”rguinterf.ee ribalaiuse jĂ€lgimise reĆŸiim, 64-bitistes sĂŒsteemides vaikimisi 22-bitiste PID-numbrite kasutamine 16-bitiste asemel, ĂŒhtse cgroups hierarhia kasutuselevĂ”tt, ja systemd-network-generator'i kaasamine.
Peamised muudatused:
- PID 1 töötlejasse on lisatud tuumast genereeritud Out-Of-Memory (OOM) signaalide tuvastamine, et viia mĂ€lu piiri saavutanud ĂŒksused spetsiifilisse seisundisse ning vĂ”imalus nende sundlĂ”petamiseks vĂ”i peatamiseks.
- Unit-failide jaoks on rakendatud uued parameetrid IPIngressFilterPath ja
IPEgressFilterPath, mis vĂ”imaldavad BPF-programmide kinnitamist igasuguste töötlejatega sissetulevate ja vĂ€ljaminevate IP-pakettide filtreerimiseks, mis genereeritakse antud ĂŒksuse seotud protsesside poolt. Pakutavad vĂ”imalused vĂ”imaldavad luua omamoodi vĂ”rgu tulemĂŒĂŒre systemd teenustele. lihtsa vĂ”rgu filtri kirjutamisest BPF-alusel; - Systemctl utiliiti on lisatud kĂ€sk «clean» vahemĂ€lu, runtime-failide, olekuinfo ja logikataloogide kustutamiseks;
- Systemd-networkd-s on lisatud MACsec, nlmon, IPVTAP ja Xfrm vÔrguliideste tugi;
- Systemd-networkd-s on rakendatud DHCPv4 ja DHCPv6 protokollide eraldi seadistamine konfiguratsioonifailis olevates sektsioonides «[DHCPv4]» ja «[DHCPv6]». Marsruudi lisamise vĂ”imalus RoutesToDNS on lisatud DNS-serverile, mille seaded on saadud DHCP-serverilt (nii et DNS-i liiklus saadetakse sama linki pidi, mis pĂ”himarsruut saadakse DHCP-lt). DHCPv4-le on lisatud uued valikud: MaxAttempts â maksimaalne aadressi taotlemise katsete arv, BlackList â DHCP-serverite must nimekiri, SendRelease â DHCP RELEASE sĂ”numite saatmise lubamine sessiooni lĂ”petamisel;
- Systemd-analyze utiliiti on lisatud uued kÀsklused:
- «systemd-analyze timestamp» â aja analĂŒĂŒs ja vormindamine;
- «systemd-analyze timespan» â ajavahemike analĂŒĂŒs ja vormindamine;
- «systemd-analyze condition» â ConditionXYZ vĂ€ljendite analĂŒĂŒs ja testimine;
- «systemd-analyze exit-status» â lĂ”petamisoodikute analĂŒĂŒs ja vormindamine numbritest nimedeks ja vastupidi;
- «systemd-analyze unit-files» â kuvab kĂ”igi ĂŒksuste failide teed ja ĂŒksuste pseudonĂŒĂŒdide loend.
- Valikud SuccessExitStatus, RestartPreventExitStatus ja
RestartForceExitStatus toetavad nĂŒĂŒd mitte ainult numbrilisi vĂ€ljastuskoodide, vaid ka nende tekstilisi identifikaatoreid (nĂ€iteks «DATAERR»). Identifikaatorite ja koodide sidumise loendi nĂ€gemiseks kasutage kĂ€sku «systemd-analyze exit-status»; - Utility networkctl on saanud kĂ€su «delete» virtuaalsete vĂ”rguseadmete kustutamiseks ning valiku «âstats» seadmete statistika vĂ€ljundiks;
- faili networkd.conf on lisatud seadistused SpeedMeter ja SpeedMeterIntervalSec, et mÔÔta vĂ”rgu liidesete lĂ€bilaskevĂ”imet perioodiliselt. Saadud statistikat saab vaadata kĂ€su ânetworkctl statusâ vĂ€ljundis;
- Uus utiliit systemd-network-generator on lisatud, et genereerida faile
.network, .netdev ja .link IP seadistuste pĂ”hjal, mis on edastatud Linuxi tuuma kĂ€sureal Dracuti seadistuste formaadis; - sysctl vÀÀrtus «kernel.pid_max» 64-bitistes sĂŒsteemides seatakse nĂŒĂŒd vaikimisi 4194304 (22-bitised PID-d 16-bitiste asemel), mis vĂ€hendab PID mÀÀramise kokkulangevuse tĂ”enĂ€osust, suurendab samal ajal kĂ€ivitatud protsesside arvu limiiti ja mĂ”jub positiivselt turvalisusele. Muudatus vĂ”ib potentsiaalselt pĂ”hjustada ĂŒhilduvusprobleeme, kuid praktiliselt pole selliste probleemide kohta seni teateid saabunud;
- Vaikimisi on koostamisfaasis ĂŒle mindud ĂŒhisele cgroups-v2 hierarhiale (-Ddefault-hierarchy=unified). Varasemalt oli vaikimisi mÀÀratud hĂŒbriidreĆŸiim (-Ddefault-hierarchy=hybrid);
- SĂŒsteemikutsungite filtreerimise kĂ€itumine (SystemCallFilter) on muudetud nii, et keelatud sĂŒsteemikutsungi korral lĂ”petatakse kogu protsess, mitte ainult eraldi lĂ”ime (thread), kuna eraldi lĂ”imede lĂ”petamine vĂ”iks pĂ”hjustada ettearvamatuid probleeme. Muudatused kehtivad ainult juhul, kui kasutusel on Linuxi tuum 4.14+ ja libseccomp 2.4.0+;
- Privilegiseerimata programmidele on antud vĂ”imalus saata ICMP Echo (ping) pakette, seades sysctl vÀÀrtuse «net.ipv4.ping_group_range» kogu rĂŒhmade vahemikule (kĂ”ikidele protsessidele);
- Kogumise protsessi kiirendamiseks on vaikimisi peatatud man-juhtmete genereerimine (kogu dokumentatsiooni koostamiseks tuleb kasutada valikut «-Dman=true» vÔi «-Dhtml=true» html-formaadis juhiste jaoks). Dokumentatsiooni lihtsustamiseks on kaasatud kaks skripti build/man/man ja build/man/html, et genereerida ja eelvaadata soovitud juhiseid;
- Rahvuslike tĂ€hestike sĂŒmbolitega domeeninimede töötlemiseks on vaikimisi kaasatud teek libidn2 (libidn-i tagastamiseks tuleks kasutada valikut «-Dlibidn=true»);
- Toetamine tÀidetava faili /usr/sbin/halt.local on lÔpetatud, kuna selle funktsionaalsust ei ole distributsioonides laialdaselt kasutatud. Kommando kÀivitamiseks sulgemise ajal soovitatakse kasutada skripte /usr/lib/systemd/system-shutdown/ vÔi mÀÀrata uus unit, mis sÔltub final.target;
- Viimasel sulgemise etapil suurendab systemd nĂŒĂŒd automaatselt logitaseme sysctl-is «kernel.printk», mis lahendab probleemi sĂŒndmuste logimisega hilisemates sulgemise etappides, kui tavapĂ€rased logimise demonid on juba lĂ”petanud;
- journalctl-is ja muudes logide kuvamise utiliitides on hoiatused esile tĂ”stetud kollase vĂ€rviga ning auditi kirjed sinisega, et visuaalselt eristada neid ĂŒlejÀÀnud hulgast;
- Keskkonnamuutujas $PATH on tee bin/ nĂŒĂŒd enne teed sbin/, st kui mĂ”lemas kataloogis on samme defineeritud inimeste nimed, siis teostatakse bin/ fail;
- systemd-logind-is on tagatud SetBrightness() funktsiooni kutse ekraani heleduse ohutuks muutmiseks iga seansi jaoks;
- KĂ€sk «udevadm info» on saanud lipu «âwait-for-initialization», et oodata seadme algatamise lĂ”puleviimist;
- SĂŒsteemi kĂ€ivitamise protsessi kĂ€igus vĂ€ljendab PID 1 nĂŒĂŒd ekraanil unit-ide nimesid nende kirjelduse rea asemel. Eelmise kĂ€itumise jaoks vĂ”ib kasutada valikut StatusUnitFormat failis /etc/systemd/system.conf vĂ”i kernel'i parameetrit systemd.status_unit_format;
- Failis /etc/systemd/system.conf on PID 1 watchdogi jaoks lisatud valik KExecWatchdogSec, mis mÀÀratleb taaskÀivitamise ajavahemiku kexec-i abil. Vanem seade
ShutdownWatchdogSec on ĂŒmber nimetatud RebootWatchdogSec-iks ning mÀÀrab ajavahemiku tööde jaoks sulgemise protsessis vĂ”i tavaliseks taaskĂ€ivituseks; - Teenustele on lisatud uus valik , mis vĂ”imaldab mÀÀrata kĂ€ske, mis tĂ€idetakse enne ExecStartPre. Vastavalt kĂ€su vĂ€ljastatud veakoodile otsustatakse teenuse edasise tĂ€itmise ĂŒle â kui tagastatud kood on 0, jĂ€tkub teenuse kĂ€ivitamine, kui 1 kuni 254, siis lĂ”petatakse vaikselt ilma vea mĂ€rketa, ja kui 255, siis lĂ”petatakse vea mĂ€rkega;
- Uus teenus systemd-pstore.service on lisatud, et eraldada andmeid sys/fs/pstore/ ja salvestada need /var/lib/pstore, et neid saaks hiljem analĂŒĂŒsida;
- Utility'sse timedatectl on lisatud uued kÀsud NTP seadete konfigureerimiseks systemd-timesyncd jaoks, mis seonduvad vÔrguliideste kaupa;
- KÀsk «localectl list-locales» ei nÀita enam locale, mis ei ole UTF-8;
- Veateateid muutuja mÀÀramistest sysctl.d/ failides on nĂŒĂŒd ignoreeritud, kui muutuja nimi algab sĂŒmboliga «-«;
- Teenuseid vastutab nĂŒĂŒd tĂ€ielikult Linuxi tuuma pseudojuhuslike arvu generaatori entropia basseini algatamise eest. Teenused, mis vajavad korralikult algatatud /dev/urandom, peavad kĂ€ivituma pĂ€rast systemd-random-seed.service;
- systemd-booti laadijas on tagatud valikuline toetus juhusliku jĂ€rjestusega EFI sĂŒsteemiosakonna (ESP) sektsioonis;
- Utility'sse bootctl on lisatud uued kÀsud «bootctl random-seed» seed-faili genereerimiseks ESP-s ja «bootctl is-installed» systemd-booti laadija installatsiooni kontrollimiseks. Samuti on bootctl's leitud hoiatused vale kÀivituskirje seadistuse kohta (nÀiteks kui tuuma pilt on kustutatud, kuid kÀivituskirje on jÀÀnud);
- Automaatne vahetusruumi osakonna valik on tagatud sĂŒsteemi uinudes. Osakond valitakse vastavalt selle seadistatud prioriteedile, ja sama prioriteedi korral â vaba ruumi suurusele;
- Faili /etc/crypttab on lisatud valik keyfile-timeout, et mÀÀrata ooteaeg krĂŒpteerimise vĂ”tmega seadmest enne parooli kĂŒsitakse krĂŒpteeritud osakonna juurde pÀÀsemiseks;
- Lisatud on IOWeight valik sisend-/vÀljundkaalu mÀÀramiseks BFQ ajakava jaoks;
- systemd-resolvedis on lisatud range (âstrictâ) tööreĆŸiim DNS-over-TLS jaoks, samuti on rakendatud ainult positiivsete DNS-vastuste vahemĂ€lu vĂ”imalus («Cache no-negative» failis resolved.conf);
- VXLAN-i jaoks lisati systemd-networkd-sse suvand GenericProtocolExtension, et lubada VXLAN-protokolli laiendusi. VXLAN-i ja GENEVE-i jaoks lisati suvand IPDoNotFragment, et mÀÀrata fragmentatsiooni keelamise lipp vÀljaminevatele pakkidele;
- Systemd-networkd-sse tuli sektsioonis '[Route]' suvand FastOpenNoCookie, et aktiveerida TCP-ĂŒhenduste kiire avamise mehhanism (TFO â TCP Fast Open, RFC 7413) seoses eraldi marsruutidega, samuti suvand TTLPropagate TTL LSP (Label Switched Path) seadistamiseks. Suvandi 'Type' puhul tagatakse marsruutimisreĆŸiimide local, broadcast, anycast, multicast, any ja xresolve toe;
- Systemd-networkd-sse on sektsioonis '[Network]' lisatud suvand DefaultRouteOnDevice, et automaatselt seadistada vaikimisi marsruut antud vÔrguseadme jaoks;
- Systemd-networkd-sse on lisatud vÔrgu sildadele suvandid ProxyARP ja
ProxyARPWifi, et seadistada proxy ARP-i kĂ€itumist, MulticastRouter, et mÀÀrata marsruutimisparameetreid multicast-reĆŸiimis, ning MulticastIGMPVersion, et muuta IGMP (Internet Group Management Protocol) versiooni multicast-reĆŸiimis; - Systemd-networkd-sse on FooOverUDP tunnelitele lisatud suvandid Local, Peer ja PeerPort, et seadistada kohalikke ja kaugeid IP-aadresse, samuti vĂ”rguporti numbreid. TUN tunnelitele on lisatud suvand VnetHeader, et seadistada GSO (Generic Segment Offload) toetust;
- Systemd-networkd-s on failides .network ja .link sektsioonis [Match] lisatud suvand Property, mis vÔimaldab mÀÀrata seadmeid nende spetsiifiliste udev omaduste jÀrgi;
- Systemd-networkd-sse on tunnelitele lisatud suvand AssignToLoopback, mis haldab tunnelite lÔpu sidumist loopback seadmestikuga 'lo';
- Systemd-networkd-s on automatiseeritud IPv6-protokolli aktiveerimine, kui see on blokeeritud sysctl disable_ipv6 kaudu â IPv6 aktiveeritakse, kui vĂ”rguliidese jaoks on mÀÀratud IPv6 seaded (staatilised vĂ”i DHCPv6), muidu eelnevalt seatud sysctl vÀÀrtust ei muudetud;
- FAILIDES .network on suvand CriticalConnection asendatud suvandi KeepConfiguration-ga, mis pakub rohkem vĂ”imalusi olukordade mÀÀratlemiseks ('yes', 'static', 'dhcp-on-stop', 'dhcp'), milles systemd-networkd ei tohiks olemasolevaid ĂŒhendusi kĂ€ivitamisel muuta;
- Rikkumine on kÔrvaldatud , mis on tingitud ligipÀÀsukontrolli puudumisest systemd-resolved D-Bus liidesele. Probleem vÔimaldab madala privileegiga kasutajal teostada toiminguid, mis on saadaval ainult administraatoritele, nÀiteks DNS-seadete muutmine ja DNS-pÀringute suunamine vale serverisse;
- Rikkumine on kĂ”rvaldatud , mis seotud pam_systemd mittesĂŒmpaatsete seansside vĂ€ljalĂŒlitamisega, mis vĂ”imaldab korraldada aktiivse seansi petmist.
Allikas: opennet.ru
