SĂŒsteemi halduri systemd 246 vĂ€ljaanne

PĂ€rast viie kuu arendustööd esitati sĂŒsteemi haldurite vĂ€ljalase systemd 246. Uues vĂ€ljaandes on lisatud toetus unit-ide kĂŒlmutamiseks, vĂ”imalus verifitseerida juurdiskipildi digitaalset allkirja, toetada logi tihendamist ja core-viipeid kasutades ZSTD algoritmi, kodukataloogide avamine FIDO2 tokenite abil ning Microsoft BitLockeri osade avamine /etc/crypttab kaudu. Samuti on toimunud BlackList'i ĂŒmbernimetamine DenyList-iks.

Peamised muudatused:

  • Lisatud on toetus cgroups v2 pĂ”hjalisele resource freezer kontrollile, mille abil saab peatada protsesside töö ja ajutiselt vabastada teatud ressursse (CPU, sisend/vĂ€ljund ja potentsiaalselt isegi mĂ€lu) muude ĂŒlesannete tĂ€itmiseks. Unit-ide kĂŒlmutamist ja sulatamist saab teostada uue kĂ€suga „systemctl freeze“ vĂ”i D-Bus'i kaudu.
  • Lisatud on toetus juurdiskipildi digitaalsete allkirjade verifitseerimiseks. Kontrollimine toimub uute seadete kaudu teenuse unit-des: RootHash (juurdiskipildi hash, mis on mÀÀratud RootImage valiku kaudu) ja RootHashSignature (PKCS#7 formaadis digitaalne allkiri juurdiskihile).
  • PID 1 töötleja on rakendatud kompileeritud AppArmor reeglite automaatne laadimine ( /etc/apparmor/earlypolicy) sĂŒsteemi kĂ€ivitamise varajases etapis.
  • Unit-files on lisatud uued seadistused: ConditionPathIsEncrypted ja AssertPathIsEncrypted, et kontrollida mÀÀratud tee asukohta krĂŒpteeritud blokiseadmes (dm-crypt/LUKS), ConditionEnvironment ja AssertEnvironment keskkonnamuutujate (nt PAM-i seadistustest vĂ”i konteinerite seadistamisest) kontrollimiseks.
  • Unit-idele *.mount on lisatud seade ReadWriteOnly, mis keelab jagu monteerida ainult lugemisreĆŸiimis, kui selle lugemis- ja kirjutamisreĆŸiimi monteerimine ebaĂ”nnestub. /etc/fstab-is saab seda reĆŸiimi seadistada valiku „x-systemd.rw-only“ kaudu.
  • Unit-idele *.socket on lisatud seade PassPacketInfo, mis hĂ”lmab tuuma poolt lisatud tĂ€iendavate metaandmete lisamist igale socketist loetavale pakettile (kaasa arvatud IP_PKTINFO, IPV6_RECVPKTINFO ja NETLINK_PKTINFO reĆŸiimid socketi jaoks).
  • Teenustele (unitid *.service) on pakkuda seadistusi CoredumpFilter (mĂ€lu sektsioonide mÀÀramine, mis peavad olema core-viipades) ja
    TimeoutStartFailureMode/TimeoutStopFailureMode (mÀÀrab kĂ€itumise (SIGTERM, SIGABRT vĂ”i SIGKILL) taimeri ĂŒletamise korral teenuse kĂ€ivitamisel vĂ”i peatamisel).
  • Enamikus valikutes on lisatud toetus kuuekĂŒmnendeliste vÀÀrtuste mÀÀramiseks, kasutades prefiksina «0x».
  • Erinevates kĂ€surea parameetrites ja konfiguratsioonifailides, mis on seotud vĂ”tmete vĂ”i sertifikaatide seadistamisega, on rakendatud vĂ”imalus mÀÀrata tee unix-socket'itele (AF_UNIX), et edastada vĂ”tmeid ja sertifikaate IPC-teenuste kaudu, kui pole soovitav sertifikaate salvestada krĂŒpteerimata kettaruumidesse.
  • Lisatud toetus kuuele uuele spetsiifikaatorile, mida saab kasutada unit-ides, tmpfiles.d/, sysusers.d/ ja muudest konfiguratsioonifailidest: %a praeguse arhitektuuri sisestamiseks, %o/%w/%B/%W vĂ€ljade tuvastamiseks failist /etc/os-release ja %l lĂŒhinime sisestamiseks.
  • Unit-failides on lĂ”petatud kaasamine sĂŒntaksiga «.include», mis kuulutati aegunuks 6 aastat tagasi.
  • StandardError ja StandardOutput seadetes on lĂ”petatud vÀÀrtuste «syslog» ja «syslog-console» toetus, mis konverteeritakse automaatselt vÀÀrtusteks «journal» ja «journal+console».
  • Automatiseeritud mount-punktide loomisel, mis pĂ”hinevad tmpfs-l, (/_tmp, /run, /dev/shm jne) on tagatud suuruse ja inode'ide arvu piirangud, mis vastavad 50% RAM-i suurusest _tmp ja /dev/shm puhul ning 10% RAM-ist kĂ”igi teiste puhul.
  • Lisatud uusi kĂ€surea parameetreid tuuma jaoks: systemd.hostname hostinime seadmiseks alglaadimise alguses, udev.blockdev_read_only, mis piirab kĂ”iki fĂŒĂŒsiliste talletusseadmete plokk-seadmeid lugemisseisundiga (valikuline tĂŒhistamine on vĂ”imalik kĂ€suga «blockdev --setrw»), systemd.swap automaatse vahetusala aktiveerimise keelamiseks, systemd.clock-usec sĂŒsteemi kellade seadmiseks mikrosekundites, systemd.condition-needs-update ja systemd.condition-first-boot, et ĂŒletada ConditionNeedsUpdate ja ConditionFirstBoot kontrollimised.
  • Oletatavasti on sysctl fs.suid_dumpable seadistus seatud vÀÀrtusele 2 («suidsafe»), mis vĂ”imaldab salvestada core-dumpe suid-lipuga protsesside jaoks.
  • ChromiumOS-i riistvara andmebaasist on pĂ€rit fail /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, mis sisaldab teavet PCI- ja USB-seadmete kohta, mis toetavad automaatset unereĆŸiimi ĂŒleminekut.
  • networkd.conf on lisatud seadistus ManageForeignRoutes, mille aktiveerimisel hakkab systemd-networkd haldama kĂ”iki marsruute, mida on seadnud muud utiliidid.
  • Failides .network on lisatud sektsioon „[SR-IOV]“ SR-IOV (Single Root I/O Virtualization) toe toetamiseks vĂ”rguseadmete seadistamiseks.
  • systemd-networkd's on sektsiooni „[Network]“ lisatud seadistus IPv4AcceptLocal, et lubada kohalike lĂ€hteaadressidega paketide vastuvĂ”tmist vĂ”rguĂŒhendusel.
  • systemd-networkd's on lisatud vĂ”imalus seadistada liikluse prioriteedi distsipliine HTB lĂ€bi sektsioonide [HierarchyTokenBucket] ja
    [HierarchyTokenBucketClass], „pfifo“ sektsiooni kaudu [PFIFO], „GRED“ sektsiooni kaudu [GenericRandomEarlyDetection], „SFB“ sektsiooni kaudu [StochasticFairBlue], „cake“
    sektsiooni kaudu [CAKE], „PIE“ sektsiooni kaudu [PIE], „DRR“ sektsiooni kaudu [DeficitRoundRobinScheduler] ja
    [DeficitRoundRobinSchedulerClass], „BFIFO“ sektsiooni kaudu [BFIFO],
    „PFIFOHeadDrop“ sektsiooni kaudu [PFIFOHeadDrop], „PFIFOFast“ sektsiooni kaudu [PFIFOFast], „HHF“
    sektsiooni kaudu [HeavyHitterFilter], „ETS“ sektsiooni kaudu [EnhancedTransmissionSelection],
    „QFQ“ sektsiooni kaudu [QuickFairQueueing] ja [QuickFairQueueingClass].
  • systemd-networkd's on sektsiooni [DHCPv4] lisatud seadistus UseGateway, et keelata DHCP kaudu saadud vĂ€rava teabe rakendamine.
  • systemd-networkd's on sektsioonides [DHCPv4] ja [DHCPServer] lisatud seadistus SendVendorOption tootja lisavalikute seadmiseks ja töötlemiseks.
  • systemd-networkd's on sektsiooni [DHCPServer] rakendatud uus valikate kogum EmitPOP3/POP3, EmitSMTP/SMTP ja EmitLPR/LPR, et lisada teavet POP3, SMTP ja LPR serverite kohta.
  • systemd-networkd's on .netdev failides sektsiooni [Bridge] lisatud seadistus VLANProtocol kasutatava VLAN protokolli valimiseks.
  • systemd-networkd's on .network failides sektsiooni [Link] rakendatud seadistus Group linkide grupi haldamiseks.
  • BlackList seadistused on ĂŒmber nimetatud DenyList'iks (tagasiside ĂŒhilduvuse tagamiseks on vanade nimede töötlemine sĂ€ilinud).
  • systemd-networkd's on lisatud suur hulk seadeid, mis on seotud IPv6 ja DHCPv6-ga.
  • networkctl's on lisatud kĂ€sk „forcerenew“ kĂ”igi aadresside (lease) sidemete sundvĂ€rskendamiseks.
  • systemd-resolved's on DNS seadmises lisatud vĂ”imalus mÀÀrata pordi number ja hostinimi DNS-over-TLS sertifikaadi kontrollimiseks. DNS-over-TLS rakenduses on lisatud SNI kontrollimise toetus.
  • systemd-resolved's on lisatud vĂ”imalus seadistada ĂŒhetĂ€pse DNS-nimede (single-label) suunamist.
  • systemd-journald's on tagatud zstd algoritmi toimetamine suurte vĂ€ljade tihendamiseks logides. Teostatud on töö, et kaitsta hash-tabelite kolisioonide ilmumise eest, mida kasutatakse logides.
  • journalctl's on logisĂ”numite vĂ€ljundisse lisatud klikatavad URL-id viidatud dokumentatsioonile.
  • Faili journald.conf on lisatud Audit seade, et hallata sĂŒsteemile systemd-journald kĂ€ivitamisel auditi lubamist.
  • Failis systemd-coredump on lisatud vĂ”imalus core-dumpide kokkusurumiseks zstd algoritmi abil.
  • Failis systemd-repart on lisatud seade UUID, et mÀÀrata loodud jaotusele UUID.
  • Teenuses systemd-homed, mis haldab kantavaid kodukatalooge, on lisatud vĂ”imalus kodukataloogide avamiseks FIDO2-tokenite abil. LUKS sektsioonide krĂŒpteerimise tagant on lisatud tugi tĂŒhjade failisĂŒsteemi blokki automaatseks tagasemaastamiseks seansi lĂ”ppedes. Rikkus on kaitstud kahekordse krĂŒpteerimise eest, kui on kindlaks tehtud, et sektsioonile /home on sĂŒsteemis juba krĂŒpteerimine rakendatud.
  • Failis /etc/crypttab on lisatud seadistused: "keyfile-erase" vĂ”tme kustutamiseks pĂ€rast kasutamist ja "try-empty-password" jaotuse avamise katseks tĂŒhja parooliga enne parooli kĂŒsimist kasutajalt (kasulik krĂŒpteeritud piltide installimiseks, mille parool mÀÀratakse pĂ€rast esimest kĂ€ivitamist, mitte installimise ajal).
  • Failis systemd-cryptsetup on laadimise ajal rakendatud tugi Microsoft BitLockeri jaotuste avamiseks failiga /etc/crypttab. Samuti on lisatud vĂ”imalus lugeda
    vÔtmeid automaatseks jaotuste avamiseks failidest /etc/cryptsetup-keys.d/.key ja /run/cryptsetup-keys.d/.key.
  • On lisatud systemd-xdg-autostart-generator genereerimiseks, et luua unit-failid .desktop autostart failidest.
  • Failis "bootctl" on lisatud kĂ€sk "reboot-to-firmware".
  • Failis systemd-firstboot on lisatud valikud: "—image" kettapildi nĂ€itamiseks kĂ€ivitamiseks, "—kernel-command-line" /etc/kernel/cmdline faili initsialiseerimiseks, "—root-password-hashed" root parooli rĂ€si mÀÀramiseks ja "—delete-root-password" root parooli kustutamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster