Systemd 244 versiooni vÀljaanne

PĂ€rast kolme kuu arendustööd esitati sĂŒsteemi haldurite vĂ€ljalase systemd 244.

Peamised muudatused:

  • Lisatud on ressursside halduri cpuset tugi, mis pĂ”hineb cgroups v2-l, pakkudes mehhanismi protsesside sidumiseks kindlatele CPU-dele (seade „AllowedCPUs”) ja NUMA-mĂ€luklĂŒbidele (seade „AllowedMemoryNodes”);
  • Lisatud on tugi seadete laadimiseks EFI-muutujast SystemdOptions systemd konfiguratsiooni jaoks, mis vĂ”imaldab konfigureerida systemd kĂ€itumist olukordades, kus on keeruline muuta kĂ€rna kĂ€surea parameetreid ning kettalt lugemine toimub liiga hilja (nĂ€iteks kui on vaja konfigureerida cgroup hierarhiaga seotud valikuid). EFI-muutujate seadmiseks saab kasutada kĂ€sku ‘bootctl systemd-efi-options’;
  • Unititesse on lisatud tugi seadete laadimiseks kataloogidest „{unit_type}.d/”, mis on seotud unitide tĂŒĂŒpidega (nĂ€iteks „service.d/”), mida saab kasutada seadete lisamiseks, mis katab kĂ”ik selle tĂŒĂŒbi unitide failid;
  • Teenuse unitite jaoks on lisatud uus sandbox-isolatsioonireĆŸiim ProtectKernelLogs, mis lubab keelata programmi juurde pÀÀsu kernel logi puhvrisse, mis on saadaval syslog sĂŒsteemi kĂ”ne kaudu (Ă€rge segage sama nimega API-d, mida pakub libc). Kui reĆŸiim on aktiveeritud, siis rakenduse juurde pÀÀs /proc/kmsg, /dev/kmsg ja CAP_SYSLOG on blokeeritud;
  • Unitite jaoks on lisatud seade RestartKillSignal, mis vĂ”imaldab ĂŒle kirjutada signaali numbri, mida kasutatakse protsessi lĂ”petamiseks ĂŒlesannete uuesti kĂ€ivitamise ajal (saab muuta protsessi peatamise kĂ€itumist enne uuesti kĂ€ivitamist);
  • KĂ€sk „systemctl clean” on kohandatud socketite, mountide ja swap unititega (socket, mount, swap) kasutamiseks;
  • Laadimise varajases etapis on vĂ€lja lĂŒlitatud kernelil sĂ”numite vĂ€ljundintensiivsuse piirangud printk-kĂ”ne kaudu, mis vĂ”imaldab koguda pĂ”hjalikumaid laadimislogisid etapis, kui logide salvestus pole veel ĂŒhendatud (logi kogutakse kernelipuhvrisse). printk piirmÀÀrad, mis on seadistatud kernel kĂ€surealt, omavad suuremat prioriteeti ja vĂ”imaldavad systemd kĂ€itumist ĂŒle kirjutada. Systemd programmid, mis otse logivad /dev/kmsg-s (see toimub vaid laadimise varajases etapis), kasutavad eraldi sisemisi piiramisi, et vĂ€ltida puhvriajamist;
  • Systemctl utiliidile on lisatud kĂ€sk ‘stop —job-mode=triggering’, mis vĂ”imaldab peatada nii kĂ€sureal nimetatud unit'i kui ka kĂ”ik unit'id, mis vĂ”ivad seda vĂ€lja kutsuda;
  • Üksuse oleku teave sisaldab nĂŒĂŒd teavet kutse- ja kutsutud ĂŒksuste kohta;
  • On antud vĂ”imalus kasutada seadistust „RuntimeMaxSec” scope-ĂŒksustes (varasemalt kehtis ainult service-ĂŒksustes). NĂ€iteks vĂ”ib „RuntimeMaxSec” nĂŒĂŒd rakendada PAM-seansside ajapiirangute seadmiseks scope-ĂŒksuse loomiseks kasutatava kasutajakonto jaoks.
    Aja piirangut saab seadistada ka PAM-moduuli pam_systemd parameetrite kaudu, kasutades sĂŒsteemi seadeid systemd.runtime_max_sec;
  • On lisatud uus sĂŒsteemi kutsegrupp „@pkey”, mis lihtsustab konteinerites ja teenustes mĂ€lu kaitsega seotud sĂŒsteemi kutsete lisamist valge nimekirja;
  • Systemd-tmpfiles on lisatud lipp „w+” faili tĂ€iendamismoodis kirjutamiseks;
  • Systemd-analyze vĂ€ljundisse on lisatud teave tuuma mĂ€lu konfiguratsiooni vastavuse kohta systemd seadistustega (nĂ€iteks kui mĂ”ni kolmas osapool on muundanud tuuma parameetreid);
  • Systemd-analyze on lisatud valik „—base-time”, mille mÀÀramisel arvutatakse kalendriaeg selle valiku kontekstis, mitte praeguse sĂŒsteemi aja pĂ”hjal;
  • Journalctl —update-catalog on tagatud elementide jĂ€rjekorra pĂŒsimine vĂ€ljundis (kasulik korduvate kogumite korral);
  • On lisatud vĂ”imalus mÀÀrata vaikevÀÀrtus seadistusele „WatchdogSec”, mida kasutatakse systemd teenustes. Kogumise etapis saab aluseks oleva vÀÀrtuse mÀÀrata suvandi „-Dservice-watchdog” kaudu (kui see on seadistatud tĂŒhjaks, lĂŒlitatakse watch-dog vĂ€lja);
  • On lisatud kogumismeetod „-Duser-path” PATH vÀÀrtuse ĂŒle mÀÀramiseks;
  • Systemd-id128 utiliidile on lisatud valik „-u” („—uuid”), et vĂ€ljundisse anda 128-bitised identifikaatorid UUID (UUID kanoniline representatsioon);
  • Kogumiseks on nĂŒĂŒd vajalik libcryptsetup versioon vĂ€hemalt 2.0.1.

VÔrguseadistamisega seotud muudatused:

  • Systemd-networkd on lisatud toe elavlinkide ĂŒmberkonfigureerimiseks, mille jaoks on networkctl lisatud kĂ€sud „reload” ja „reconfigure DEVICE
”, et seadeid taaskĂ€ivitada ja seadmeid ĂŒmber konfigureerida;
  • Systemd-networkd on lĂ”petanud vaikimisi marsruutide loomise kohalikele IPv4 linkidele intraneti aadressidega 169.254.0.0/16 (Link-local). Varem automaatne marsruutide loomine vaikimisi sarnaste linkide jaoks viis mĂ”ningate juhtumite puhul ettearvamatult kĂ€itumise ja marsruutimise probleemideni. Vanade kĂ€itumiste taastamiseks tuleks kasutada seadet „DefaultRouteOnDevice=yes“. Samuti on lĂ”petatud kohalike IPv6-aadresside mÀÀramine, kui kohaliku IPv6-marsruutimise linkide jaoks pole aktiveeritud;
  • systemd-networkd-s, kui hÀÀlestatakse traadita vĂ”rke ad-hoc reĆŸiimis, on vaikimisi rakendatud kohaliku link-aadressimise konfiguratsioon;
  • Lisatud parameetrid RxBufferSize ja TxBufferSize, et kohandada vĂ”rguliidese vastuvĂ”tva ja saatva puhvri suurust;
  • systemd-networkd-s on rakendatud IPv6 tĂ€iendavate marsruutide kuulutamine, mida reguleeritakse valikute Route ja LifetimeSec kaudu jaotises „[IPv6RoutePrefix]“;
  • systemd-networkd-s on lisatud vĂ”imalus seadistada „next hop“ marsruute valikute „Gateway“ ja „Id“ abil jaotises „[NextHop]“;
  • systemd-networkd-s ja networkctl-s vĂ”imaldatakse DHCP-le IP-aadresside (leases) sidemete jooksvaid uuendusi, mida rakendatakse kĂ€suga ‘networkctl renew’;
  • systemd-networkd-s on tagatud DHCP konfiguratsiooni resetimine taaskĂ€ivitamisel (seadete sĂ€ilitamiseks tuleks kasutada parameetrit KeepConfiguration). Seadistuse SendRelease vÀÀrtus on vaikimisi muudetud „true“;
  • DHCPv4 kliendis on tagatud SERVER-ilt edastatud valiku OPTION_INFORMATION_REFRESH_TIME vÀÀrtuse kasutamine. Serverilt spetsiifiliste valikute pĂ€rimiseks pakutakse parameetrit „RequestOptions“, ja valikute saatmiseks serverile - „SendOption“. DHCP-kliendi IP-teenuse tĂŒĂŒbi seadmiseks on lisatud parameeter „IPServiceType“;
  • DHCPv4-serveri SIP (Session Initiation Protocol) serverite loendi asendamiseks on lisatud parameetrid „EmitSIP“ ja „SIP“. Kliendi poolel saab SIP parameetrite serverilt vastuvĂ”tmise aktiveerida seadistusega „UseSIP=yes“;
  • DHCPv6 kliendis on lisatud parameeter „PrefixDelegationHint“ aadressi prefiksi pĂ€rimiseks;
  • .network failides on tagatud traadita vĂ”rkude sobitamine SSID ja BSSID jĂ€rgi, nĂ€iteks juurdepÀÀsupunkti nime ja MAC-aadressi sidumiseks. SSID ja BSSID vÀÀrtused kuvatakse networkctl vĂ€ljundis traadita liideste jaoks. Lisaks on lisatud vĂ”imalus sobitada traadita vĂ”rgu tĂŒĂŒbi jĂ€rgi (parameeter WLANInterfaceType);
  • systemd-networkd-s on lisatud vĂ”imalus seadistada jĂ€rjekordade korraldamise distsipliine liikluse juhtimiseks uute parameetrite Parent abil,
    NetworkEmulatorDelaySec, NetworkEmulatorDelayJitterSec,
    NetworkEmulatorPacketLimit ja NetworkEmulatorLossRate,
    NetworkEmulatorDuplicateRate sektsioonis «[TrafficControlQueueingDiscipline]»;
  • systemd-resolved tagab IP-aadresside kontrollimise sertifikaatides, kui need on kompileeritud GnuTLS-iga.

Udeviga seotud muudatused:

  • systemd-udevd's on eemaldatud 30-sekundiline taimer sunnitud lĂ”petamiseks, nĂŒĂŒd ootab systemd-udevd töötlejate lĂ”petamist, mille jaoks 30 sekundit ei olnud piisav normaalsete toimingute lĂ”petamiseks suurtes seadistustes (nt taimer vĂ”is katkestada draiveri algatamise juure FS jaotise mountimise vahetamise protsessis). Kui kasutatakse systemd't, vĂ”ib systemd-udevd's vĂ€ljapÀÀsu ooteaega seada parameetriga TimeoutStopSec systemd-udevd.service. Systemd't mitte kasutades reguleeritakse taimerit parameetriga udev.event_timeout;
  • Udevisse on lisatud programm fido_id, mis tuvastab FIDO CTAP1
    («U2F») / CTAP2 nende varasema kasutuse andmete pÔhjal ja vÀljastab vajalikud keskkonnamuutujad (programm vÔimaldab ilma vÀlistest valgeid nimekirju kÔigist tuntud varem kasutatud tokenitest);
  • Udevisse on rakendatud automaatne udev-reeglite autosuspend genereerimine valge nimekirja seadmete jaoks, mis on imporditud Chromium OS'ist (muudatus vĂ”imaldab energiat sÀÀstvate reĆŸiimide rakendamist tĂ€iendavatele seadmetele);
  • Udevisse on lisatud uus seadistus «CONST{key}=value», mis vĂ”imaldab otseselt teostada sĂŒsteemsete konstantide vÀÀrtuste seoseid ilma eraldi töötlejate kĂ€ivitamiseta kontrollimiseks. Hetkel toetatakse ainult vĂ”tmeid «arch» ja «virt»;
  • Tagatud CDROM'i avamine mitteeksklusiivses reĆŸiimis toetatud reĆŸiimide pĂ€ringu tĂ€itmisel (muudatus lahendab probleemid programmide juurdepÀÀsuga CDROM'ile ja vĂ€hendab ohtu katkestada ketta kirjutamisprogrammid, mis ei kasuta eksklusiivse juurdepÀÀsu reĆŸiimi).

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster