PĂ€rast nelja kuu arendust on vĂ€lja antud sĂŒsteemi halduri systemd 248 versioon. Uues vĂ€ljaandes on tagatud toetamine sĂŒsteemikaustade laiendamiseks mĂ”eldud piltide, ĐșĐŸĐœŃОгŃŃаtsioonifaili /etc/veritytab, utiliidi systemd-cryptenroll, LUKS2 lukustuse avamise kaudu TPM2 kiipide ja FIDO2 tokenitega, ĂŒksuste kĂ€itamine isoleeritud IPC identifikaatorite ruumis, B.A.T.M.A.N. protokoll mesh-vĂ”rkude jaoks, nftables taust systemd-nspawn jaoks. Stabiliseeritud on systemd-oomd.
Peamised muudatused:
- Uuendatud on sĂŒsteemi laienduse (System Extension) kontseptsioon, mida saab kasutada kaustahierarhia /usr/ ja /opt/ laiendamiseks ning tĂ€iendavate failide lisamiseks töötamise ajal, isegi kui nimetatud kaustad on monteeritud ainult lugemisreĆŸiimis. Kui ĂŒhendate sĂŒsteemi laienduse pildi, siis selle sisu asetatakse kaustahierarhiale /usr/ ja /opt/ OverlayFS abil.
Uute sĂŒsteemsete laienduste piltide ĂŒhendamiseks, lahtiĂŒhendamiseks, vaatamiseks ja vĂ€rskendamiseks on pakutud uus tööriist systemd-sysext. Jube ĂŒhendatud piltide automaatseks laadimiseks kĂ€ivitamisel on lisatud teenus systemd-sysext.service. Faili os-release on lisatud parameeter "SYSEXT_LEVEL=", et mÀÀrata sĂŒsteemi toetatavate laienduste tase.
- Unit'ide jaoks on rakendatud seadistamine ExtensionImages, mida saab kasutada sĂŒsteemi laienduse piltide sidumiseks isoleeritud teenuste FS nimede hierarhiaga.
- Lisatud konfiguratsioonifail /etc/veritytab, et seadistada andmete kontrollimist plokk-tasandil dm-verity mooduli abil. Faili formaat on sarnane /etc/crypttab'iga - "jaotuse_nimi andmete_seade hÀshehÔimede_seade juure_hÀkkimise kontrollimiseks options". dm-verity kÀitumise seadistamiseks juure seadmest on lisatud kernel'i kÀsurea parameeter systemd.verity.root_options.
- Systemd-cryptsetup on lisatud vĂ”imalus ekstraktida PKCS#11 URI token ja LUKS2 metaanoteerimise tervikliku vĂ”tme versioon JSON formaadis, mis vĂ”imaldab krĂŒpteeritud seadme avamise detailide integreerimist seadmesse ilma vĂ€listest failidest toetamata.
- Systemd-cryptsetup pakub tuge LUKS2 krĂŒpteeritud osade avamiseks TPM2 kiipide ja FIDO2 tokenite abil, lisaks varasemalt toetatud PKCS#11 tokenitele. Libfido2 laaditakse sisse lĂ€bi dlopen(), st olemasolu kontrollitakse jooksvalt, mitte kohustuslikuks sĂ”ltuvuseks.
- Systemd-cryptsetup'i jaoks on /etc/crypttab lisatud uued valikud 'no-write-workqueue' ja 'no-read-workqueue', et aktiveerida sĂŒnkroonset sisendi ja vĂ€ljundi töötlemist, mis on seotud krĂŒpteerimise ja dekrĂŒpteerimisega.
- Systemd-repart utiliidile on lisatud vĂ”imalus aktiveerida krĂŒpteeritud osi TPM2 kiipide abil, nĂ€iteks krĂŒpteeritud partitsiooni /var loomiseks esimesel kĂ€ivitamisel.
- Lisatud on utiliit systemd-cryptenroll, et siduda TPM2, FIDO2 ja PKCS#11 tokenid LUKS partitsioonidega, samuti nende vabastamine ja vaatamine, varuvÔtmete sidumine ja juurdepÀÀsuks parooli mÀÀramine.
- Lisatud PrivateIPC parameeter, mis vĂ”imaldab unit-failis seadistada protsesside kĂ€ivitamist isoleeritud IPC ruumis oma eraldi identifikaatorite ja sĂ”numijĂ€rjekorraga. Ăhendamiseks juba loodud identifikaatorite IPC ruumiga on pakkuda valik IPCNamespacePath.
- Lisatud seadistused ExecPaths ja NoExecPaths, mis vĂ”imaldavad rakendada noexec lippu eraldi failisĂŒsteemi osadele.
- systemd-networkd-sse on lisatud mesh-protokolli B.A.T.M.A.N. toe ('Better Approach To Mobile Adhoc Networking'), mis vĂ”imaldab luua detsentraliseeritud vĂ”rgusid, kus iga sĂ”lm on seotud naaber sĂ”lmedega. Seadistamiseks on pakutud sektsioon [BatmanAdvanced] .netdev failis, parameeter BatmanAdvanced .network failides ja uus seadme tĂŒĂŒp 'batadv'.
- Stabiilitud on sĂŒsteemi systemd-oomd mĂ€lupuuduse varajase reageerimise mehhanismi teostamine. Lisatud on suvand DefaultMemoryPressureDurationSec, et seadistada ressursside vabastamise ooteaega enne mĂ”jutamist. Systemd-oomd kasutab tuuma alam-sĂŒsteemi PSI (Pressure Stall Information) ning vĂ”imaldab tuvastada ressursipuudusest tingitud viivituste algust ning valikuliselt lĂ”petada ressursimahukaid protsesse, kui sĂŒsteem ei ole veel kriitilises seisundis ega alusta intensiivset vahemĂ€lu kĂ€rpimist ja andmete pagasisse tĂ”ukamist.
- Lisatud on tuuma kĂ€surea parameeter â "root=tmpfs", mis vĂ”imaldab mountida juurpartitsiooni ajutises salvestusruumis, mis asub mĂ€lus, kasutades Tmpfs.
- FailiĂ”igus, mis mÀÀratleb vĂ”tme faili /etc/crypttab, vĂ”ib nĂŒĂŒd viidata AF_UNIX ja SOCK_STREAM tĂŒĂŒpi soketitele. Sel juhul peab vĂ”tme edastama soketiga ĂŒhendamisel, mis vĂ”ib nĂ€iteks olla kasulik teenuste loomisel, mis dĂŒnaamiliselt edastavad vĂ”tmeid.
- Varura HOSTNAME (fallback) sĂŒsteemihalduri ja systemd-hostnamed'i kasutamiseks vĂ”ib nĂŒĂŒd mÀÀrata kahel viisil: lĂ€bi DEFAULT_HOSTNAME parameetri os-release'is ja keskkonnamuutuja $SYSTEMD_DEFAULT_HOSTNAME kaudu. Systemd-hostnamed'is on nĂŒĂŒd ka toetatud «localhost» tĂ€psustamine hostinimes ning lisatud on vĂ”imalus eksportida hostinimi ning omadused «HardwareVendor» ja «HardwareModel» DBusi kaudu.
- Keskkonnamuutujate plokk on nĂŒĂŒd seadistatav uue valiku ManagerEnvironment kaudu system.conf vĂ”i user.conf failis, mitte ainult tuuma kĂ€skude ja unit-failide seadete kaudu.
- Kompileerimise etapis on antud vĂ”imalus kasutada sĂŒsteemikĂ”ne fexecve() kĂ€ivitamiseks execve() asemel, et vĂ€hendada viivitust turvakonteksti kontrollimise ja selle rakendamise vahel.
- Unit-failidele on lisatud uued tingimuslikud toimingud ConditionSecurity=tpm2 ja ConditionCPUFeature, et kontrollida TPM2 seadmete olemasolu ja teatud CPU vÔimeid (nÀiteks vÔib ConditionCPUFeature=rdrand kasutada protsessori RDRAND operatsiooni toetuse kontrollimiseks).
- Saadaval olevate tuumade jaoks on rakendatud automaatne sĂŒsteemikĂ”nede tabelite genereerimine seccomp'i filtrite jaoks.
- Lisatud vĂ”imalus paigaldada uusi sidumisi (bind mounts) olemasolevatesse paigaldusruumidesse (mount namespace) teenustes ilma teenuste taaskĂ€ivitamiseta. Paigaldamine toimub kĂ€skudega 'systemctl bind âŠ' ja 'systemctl mount-image âŠ'.
- Seadetesse StandardOutput ja StandardError on lisatud toe andmine teede mÀÀramiseks vormis 'truncate:' enne kasutamist.
- sd-bus-s on lisatud vĂ”imalus luua ĂŒhendus mÀÀratletud kasutaja sessiooniga lokaalses konteineris. NĂ€iteks 'systemctl --user -M lennart@ start quux'.
- systemd.link failides on sektsioonis [Link] rakendatud parameetrid:
- Promiscuous â vĂ”imaldab seadme viia 'promiscuous' reĆŸiimi, et töödelda kĂ”iki vĂ”rgupakette, sealhulgas neid, mis ei ole suunatud kĂ€esolevale sĂŒsteemile;
- TransmitQueues ja ReceiveQueues TX ja RX jÀrjekordade arvu seadistamiseks;
- TransmitQueueLength TX jÀrjekorra suuruse seadistamiseks; GenericSegmentOffloadMaxBytes ja GenericSegmentOffloadMaxSegment GRO (Generic Receive Offload) tehnoloogia kohaldamise piiride mÀÀramiseks.
- systemd.network failidesse on lisatud uusi seadeid:
- [Network] RouteTable marsruuditabeli valimiseks;
- [RoutingPolicyRule] Type marsruudistamise tĂŒĂŒbi jaoks ('blackhole', 'unreachable', 'prohibit');
- [IPv6AcceptRA] RouteDenyList ja RouteAllowList lubatud ja keelatud marsruutide kuulutuste loendite jaoks;
- [DHCPv6] UseAddres DHCP aadressi vÀljajÀtmiseks;
- [DHCPv6PrefixDelegation] ManageTemporaryAddress;
- ActivationPolicy liidese aktiivsuse poliitika mÀÀratlemiseks (pĂŒsivalt UP vĂ”i DOWN olekus vĂ”i lubada kasutajal muuta olekuid kĂ€suga «ip link set dev»).
- systemd.netdev failidesse on lisatud valikud [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps ja [MACVLAN] BroadcastMulticastQueueLength VLAN-pakettide töötlemise seadistamiseks.
- Katalooge /dev/ noexec reĆŸiimis ei monteerita enam, kuna see pĂ”hjustab konflikte exec-flag'i kasutamisel failidega /dev/sgx. Vana kĂ€itumise tagasiviimiseks vĂ”ib kasutada seadistust NoExecPaths=/dev.
- Faili /dev/vsock juurdepÀÀsu Ă”igused muudetud 0o666, ja failid /dev/vhost-vsock ja /dev/vhost-net on kantud rĂŒhma. kvm.
- Riistvara identifikaatorite baasi on laiendatud USB-seadmetega, et lugeda sĂ”rmejĂ€lgi, mis toetavad korralikult hÀÀlestust unereĆŸiimi.
- systemd-resolved on lisatud tugi DNSSEC-pÀringute vastuste andmiseks stub-ressursside kaudu. Kohalikud kliendid saavad ise DNSSEC-i valideerida, samas kui vÀlised pÀringud suunatakse muutumatul kujul vanem DNS-serverisse.
- resolved.conf-failisse on lisatud valik CacheFromLocalhost, mille aktiveerimisel kasutab systemd-resolved vahemÀlu isegi 127.0.0.1 aadressi DNS-serveri pÀringute puhul (vahemÀllu salvestamine on vaikimisi selliste pÀringute jaoks keelatud, et vÀltida kahekordset vahemÀlu).
- systemd-resolved on lisatud RFC-5001 NSID tugi kohalikus DNS-ressursis, mis vÔimaldab klientidel eristada kohaliku ressursiga suhtlemist ja teisi. serveriga DNS.
- resolvectl utiliidis on rakendatud vĂ”imalus kuvada teavet andmete pĂ€ringu allika kohta (kohalik vahemĂ€lu, vĂ”rgu pĂ€ring, kohandatud vastus) ja andmete edastamise ajal krĂŒpteerimise rakendamine. Nime mÀÀramise protsessi haldamiseks on pakutud valikuid âcache, âsynthesize, ânetwork, âzone, âtrust-anchor ja âvalidate.
- systemd-nspawnis on lisatud vĂ”imekus seadistada tulemĂŒĂŒr nftablesi abil, lisaks olemasolevale toele iptablesile. systemd-networkdi IPMasquerade seadistusse on lisatud vĂ”imalus kasutada nftablesi pĂ”hjalikku tagakĂŒlge.
- systemd-localedis on lisatud toetus locale-gen'i kutsub vÀlja puuduolevate lokaalide genereerimiseks.
- Erinevates utiliitides on lisatud valikud âpager/âno-pager/âjson= lehekĂŒljereĆŸiimi lubamiseks/keelamiseks ning vĂ€ljund JSON formaadis. Lisatud on vĂ”imalus mÀÀrata terminalis kasutatavate vĂ€rvide arvu keskkonnaparameetriga SYSTEMD_COLORS ("16" vĂ”i "256").
- Ebakohasena on vÀlja kuulutatud eraldi kataloogihierarhiate (jaotamine / ja /usr) koostamine ja cgroup v1 toetus.
- Git'i peamine haru on ĂŒmber nimetatud 'master' -st 'main' -iks.
Allikas: opennet.ru
