PĂ€rast viie kuu arendustööd sĂŒsteemi haldurite vĂ€ljalase . Uues vĂ€ljaandes on lisatud toetus unit-ide kĂŒlmutamiseks, vĂ”imalus verifitseerida juurdiskipildi digitaalset allkirja, toetada logi tihendamist ja core-viipeid kasutades ZSTD algoritmi, kodukataloogide avamine FIDO2 tokenite abil ning Microsoft BitLockeri osade avamine /etc/crypttab kaudu. Samuti on toimunud BlackList'i ĂŒmbernimetamine DenyList-iks.
Peamised :
- Lisatud on toetus cgroups v2 pĂ”hjalisele resource freezer kontrollile, mille abil saab peatada protsesside töö ja ajutiselt vabastada teatud ressursse (CPU, sisend/vĂ€ljund ja potentsiaalselt isegi mĂ€lu) muude ĂŒlesannete tĂ€itmiseks. Unit-ide kĂŒlmutamist ja sulatamist saab teostada uue kĂ€suga âsystemctl freezeâ vĂ”i D-Bus'i kaudu.
- Lisatud on toetus juurdiskipildi digitaalsete allkirjade verifitseerimiseks. Kontrollimine toimub uute seadete kaudu teenuse unit-des: RootHash (juurdiskipildi hash, mis on mÀÀratud RootImage valiku kaudu) ja RootHashSignature (PKCS#7 formaadis digitaalne allkiri juurdiskihile).
- PID 1 töötleja on rakendatud kompileeritud AppArmor reeglite automaatne laadimine ( /etc/apparmor/earlypolicy) sĂŒsteemi kĂ€ivitamise varajases etapis.
- Unit-files on lisatud uued seadistused: ConditionPathIsEncrypted ja AssertPathIsEncrypted, et kontrollida mÀÀratud tee asukohta krĂŒpteeritud blokiseadmes (dm-crypt/LUKS), ConditionEnvironment ja AssertEnvironment keskkonnamuutujate (nt PAM-i seadistustest vĂ”i konteinerite seadistamisest) kontrollimiseks.
- Unit-idele *.mount on lisatud seade ReadWriteOnly, mis keelab jagu monteerida ainult lugemisreĆŸiimis, kui selle lugemis- ja kirjutamisreĆŸiimi monteerimine ebaĂ”nnestub. /etc/fstab-is saab seda reĆŸiimi seadistada valiku âx-systemd.rw-onlyâ kaudu.
- Unit-idele *.socket on lisatud seade PassPacketInfo, mis hĂ”lmab tuuma poolt lisatud tĂ€iendavate metaandmete lisamist igale socketist loetavale pakettile (kaasa arvatud IP_PKTINFO, IPV6_RECVPKTINFO ja NETLINK_PKTINFO reĆŸiimid socketi jaoks).
- Teenustele (unitid *.service) on pakkuda seadistusi CoredumpFilter (mÀlu sektsioonide mÀÀramine, mis peavad olema core-viipades) ja
TimeoutStartFailureMode/TimeoutStopFailureMode (mÀÀrab kĂ€itumise (SIGTERM, SIGABRT vĂ”i SIGKILL) taimeri ĂŒletamise korral teenuse kĂ€ivitamisel vĂ”i peatamisel). - Enamikus valikutes on lisatud toetus kuuekĂŒmnendeliste vÀÀrtuste mÀÀramiseks, kasutades prefiksina «0x».
- Erinevates kĂ€surea parameetrites ja konfiguratsioonifailides, mis on seotud vĂ”tmete vĂ”i sertifikaatide seadistamisega, on rakendatud vĂ”imalus mÀÀrata tee unix-socket'itele (AF_UNIX), et edastada vĂ”tmeid ja sertifikaate IPC-teenuste kaudu, kui pole soovitav sertifikaate salvestada krĂŒpteerimata kettaruumidesse.
- Lisatud toetus kuuele uuele spetsiifikaatorile, mida saab kasutada unit-ides, tmpfiles.d/, sysusers.d/ ja muudest konfiguratsioonifailidest: %a praeguse arhitektuuri sisestamiseks, %o/%w/%B/%W vĂ€ljade tuvastamiseks failist /etc/os-release ja %l lĂŒhinime sisestamiseks.
- Unit-failides on lĂ”petatud kaasamine sĂŒntaksiga «.include», mis kuulutati aegunuks 6 aastat tagasi.
- StandardError ja StandardOutput seadetes on lÔpetatud vÀÀrtuste «syslog» ja «syslog-console» toetus, mis konverteeritakse automaatselt vÀÀrtusteks «journal» ja «journal+console».
- Automatiseeritud mount-punktide loomisel, mis pÔhinevad tmpfs-l, (/_tmp, /run, /dev/shm jne) on tagatud suuruse ja inode'ide arvu piirangud, mis vastavad 50% RAM-i suurusest _tmp ja /dev/shm puhul ning 10% RAM-ist kÔigi teiste puhul.
- Lisatud uusi kĂ€surea parameetreid tuuma jaoks: systemd.hostname hostinime seadmiseks alglaadimise alguses, udev.blockdev_read_only, mis piirab kĂ”iki fĂŒĂŒsiliste talletusseadmete plokk-seadmeid lugemisseisundiga (valikuline tĂŒhistamine on vĂ”imalik kĂ€suga «blockdev --setrw»), systemd.swap automaatse vahetusala aktiveerimise keelamiseks, systemd.clock-usec sĂŒsteemi kellade seadmiseks mikrosekundites, systemd.condition-needs-update ja systemd.condition-first-boot, et ĂŒletada ConditionNeedsUpdate ja ConditionFirstBoot kontrollimised.
- Oletatavasti on sysctl fs.suid_dumpable seadistus seatud vÀÀrtusele 2 («suidsafe»), mis vÔimaldab salvestada core-dumpe suid-lipuga protsesside jaoks.
- ChromiumOS-i riistvara andmebaasist on pĂ€rit fail /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, mis sisaldab teavet PCI- ja USB-seadmete kohta, mis toetavad automaatset unereĆŸiimi ĂŒleminekut.
- networkd.conf on lisatud seadistus ManageForeignRoutes, mille aktiveerimisel hakkab systemd-networkd haldama kÔiki marsruute, mida on seadnud muud utiliidid.
- Failides .network on lisatud sektsioon â[SR-IOV]â SR-IOV (Single Root I/O Virtualization) toe toetamiseks vĂ”rguseadmete seadistamiseks.
- systemd-networkd's on sektsiooni â[Network]â lisatud seadistus IPv4AcceptLocal, et lubada kohalike lĂ€hteaadressidega paketide vastuvĂ”tmist vĂ”rguĂŒhendusel.
- systemd-networkd's on lisatud vÔimalus seadistada liikluse prioriteedi distsipliine HTB lÀbi sektsioonide [HierarchyTokenBucket] ja
[HierarchyTokenBucketClass], âpfifoâ sektsiooni kaudu [PFIFO], âGREDâ sektsiooni kaudu [GenericRandomEarlyDetection], âSFBâ sektsiooni kaudu [StochasticFairBlue], âcakeâ
sektsiooni kaudu [CAKE], âPIEâ sektsiooni kaudu [PIE], âDRRâ sektsiooni kaudu [DeficitRoundRobinScheduler] ja
[DeficitRoundRobinSchedulerClass], âBFIFOâ sektsiooni kaudu [BFIFO],
âPFIFOHeadDropâ sektsiooni kaudu [PFIFOHeadDrop], âPFIFOFastâ sektsiooni kaudu [PFIFOFast], âHHFâ
sektsiooni kaudu [HeavyHitterFilter], âETSâ sektsiooni kaudu [EnhancedTransmissionSelection],
âQFQâ sektsiooni kaudu [QuickFairQueueing] ja [QuickFairQueueingClass]. - systemd-networkd's on sektsiooni [DHCPv4] lisatud seadistus UseGateway, et keelata DHCP kaudu saadud vĂ€rava teabe rakendamine.
- systemd-networkd's on sektsioonides [DHCPv4] ja [DHCPServer] lisatud seadistus SendVendorOption tootja lisavalikute seadmiseks ja töötlemiseks.
- systemd-networkd's on sektsiooni [DHCPServer] rakendatud uus valikate kogum EmitPOP3/POP3, EmitSMTP/SMTP ja EmitLPR/LPR, et lisada teavet POP3, SMTP ja LPR serverite kohta.
- systemd-networkd's on .netdev failides sektsiooni [Bridge] lisatud seadistus VLANProtocol kasutatava VLAN protokolli valimiseks.
- systemd-networkd's on .network failides sektsiooni [Link] rakendatud seadistus Group linkide grupi haldamiseks.
- BlackList seadistused on ĂŒmber nimetatud DenyList'iks (tagasiside ĂŒhilduvuse tagamiseks on vanade nimede töötlemine sĂ€ilinud).
- systemd-networkd's on lisatud suur hulk seadeid, mis on seotud IPv6 ja DHCPv6-ga.
- networkctl's on lisatud kĂ€sk âforcerenewâ kĂ”igi aadresside (lease) sidemete sundvĂ€rskendamiseks.
- systemd-resolved's on DNS seadmises lisatud vÔimalus mÀÀrata pordi number ja hostinimi DNS-over-TLS sertifikaadi kontrollimiseks. DNS-over-TLS rakenduses on lisatud SNI kontrollimise toetus.
- systemd-resolved's on lisatud vĂ”imalus seadistada ĂŒhetĂ€pse DNS-nimede (single-label) suunamist.
- systemd-journald's on tagatud zstd algoritmi toimetamine suurte vÀljade tihendamiseks logides. Teostatud on töö, et kaitsta hash-tabelite kolisioonide ilmumise eest, mida kasutatakse logides.
- journalctl's on logisÔnumite vÀljundisse lisatud klikatavad URL-id viidatud dokumentatsioonile.
- Faili journald.conf on lisatud Audit seade, et hallata sĂŒsteemile systemd-journald kĂ€ivitamisel auditi lubamist.
- Failis systemd-coredump on lisatud vÔimalus core-dumpide kokkusurumiseks zstd algoritmi abil.
- Failis systemd-repart on lisatud seade UUID, et mÀÀrata loodud jaotusele UUID.
- Teenuses systemd-homed, mis haldab kantavaid kodukatalooge, on lisatud vĂ”imalus kodukataloogide avamiseks FIDO2-tokenite abil. LUKS sektsioonide krĂŒpteerimise tagant on lisatud tugi tĂŒhjade failisĂŒsteemi blokki automaatseks tagasemaastamiseks seansi lĂ”ppedes. Rikkus on kaitstud kahekordse krĂŒpteerimise eest, kui on kindlaks tehtud, et sektsioonile /home on sĂŒsteemis juba krĂŒpteerimine rakendatud.
- Failis /etc/crypttab on lisatud seadistused: "keyfile-erase" vĂ”tme kustutamiseks pĂ€rast kasutamist ja "try-empty-password" jaotuse avamise katseks tĂŒhja parooliga enne parooli kĂŒsimist kasutajalt (kasulik krĂŒpteeritud piltide installimiseks, mille parool mÀÀratakse pĂ€rast esimest kĂ€ivitamist, mitte installimise ajal).
- Failis systemd-cryptsetup on laadimise ajal rakendatud tugi Microsoft BitLockeri jaotuste avamiseks failiga /etc/crypttab. Samuti on lisatud vÔimalus lugeda
vÔtmeid automaatseks jaotuste avamiseks failidest /etc/cryptsetup-keys.d/.key ja /run/cryptsetup-keys.d/.key. - On lisatud systemd-xdg-autostart-generator genereerimiseks, et luua unit-failid .desktop autostart failidest.
- Failis "bootctl" on lisatud kÀsk "reboot-to-firmware".
- Failis systemd-firstboot on lisatud valikud: "âimage" kettapildi nĂ€itamiseks kĂ€ivitamiseks, "âkernel-command-line" /etc/kernel/cmdline faili initsialiseerimiseks, "âroot-password-hashed" root parooli rĂ€si mÀÀramiseks ja "âdelete-root-password" root parooli kustutamiseks.
Allikas: opennet.ru
