Systemd 248 sĂŒsteemi halduri vĂ€ljaanne

PĂ€rast nelja kuu arendust on vĂ€lja antud sĂŒsteemi halduri systemd 248 versioon. Uues vĂ€ljaandes on tagatud toetamine sĂŒsteemikaustade laiendamiseks mĂ”eldud piltide, ĐșĐŸĐœŃ„ĐžĐłŃƒŃ€Đ°tsioonifaili /etc/veritytab, utiliidi systemd-cryptenroll, LUKS2 lukustuse avamise kaudu TPM2 kiipide ja FIDO2 tokenitega, ĂŒksuste kĂ€itamine isoleeritud IPC identifikaatorite ruumis, B.A.T.M.A.N. protokoll mesh-vĂ”rkude jaoks, nftables taust systemd-nspawn jaoks. Stabiliseeritud on systemd-oomd.

Peamised muudatused:

  • Uuendatud on sĂŒsteemi laienduse (System Extension) kontseptsioon, mida saab kasutada kaustahierarhia /usr/ ja /opt/ laiendamiseks ning tĂ€iendavate failide lisamiseks töötamise ajal, isegi kui nimetatud kaustad on monteeritud ainult lugemisreĆŸiimis. Kui ĂŒhendate sĂŒsteemi laienduse pildi, siis selle sisu asetatakse kaustahierarhiale /usr/ ja /opt/ OverlayFS abil.

    Uute sĂŒsteemsete laienduste piltide ĂŒhendamiseks, lahtiĂŒhendamiseks, vaatamiseks ja vĂ€rskendamiseks on pakutud uus tööriist systemd-sysext. Jube ĂŒhendatud piltide automaatseks laadimiseks kĂ€ivitamisel on lisatud teenus systemd-sysext.service. Faili os-release on lisatud parameeter "SYSEXT_LEVEL=", et mÀÀrata sĂŒsteemi toetatavate laienduste tase.

  • Unit'ide jaoks on rakendatud seadistamine ExtensionImages, mida saab kasutada sĂŒsteemi laienduse piltide sidumiseks isoleeritud teenuste FS nimede hierarhiaga.
  • Lisatud konfiguratsioonifail /etc/veritytab, et seadistada andmete kontrollimist plokk-tasandil dm-verity mooduli abil. Faili formaat on sarnane /etc/crypttab'iga - "jaotuse_nimi andmete_seade hĂ€shehĂ”imede_seade juure_hĂ€kkimise kontrollimiseks options". dm-verity kĂ€itumise seadistamiseks juure seadmest on lisatud kernel'i kĂ€surea parameeter systemd.verity.root_options.
  • Systemd-cryptsetup on lisatud vĂ”imalus ekstraktida PKCS#11 URI token ja LUKS2 metaanoteerimise tervikliku vĂ”tme versioon JSON formaadis, mis vĂ”imaldab krĂŒpteeritud seadme avamise detailide integreerimist seadmesse ilma vĂ€listest failidest toetamata.
  • Systemd-cryptsetup pakub tuge LUKS2 krĂŒpteeritud osade avamiseks TPM2 kiipide ja FIDO2 tokenite abil, lisaks varasemalt toetatud PKCS#11 tokenitele. Libfido2 laaditakse sisse lĂ€bi dlopen(), st olemasolu kontrollitakse jooksvalt, mitte kohustuslikuks sĂ”ltuvuseks.
  • Systemd-cryptsetup'i jaoks on /etc/crypttab lisatud uued valikud 'no-write-workqueue' ja 'no-read-workqueue', et aktiveerida sĂŒnkroonset sisendi ja vĂ€ljundi töötlemist, mis on seotud krĂŒpteerimise ja dekrĂŒpteerimisega.
  • Systemd-repart utiliidile on lisatud vĂ”imalus aktiveerida krĂŒpteeritud osi TPM2 kiipide abil, nĂ€iteks krĂŒpteeritud partitsiooni /var loomiseks esimesel kĂ€ivitamisel.
  • Lisatud on utiliit systemd-cryptenroll, et siduda TPM2, FIDO2 ja PKCS#11 tokenid LUKS partitsioonidega, samuti nende vabastamine ja vaatamine, varuvĂ”tmete sidumine ja juurdepÀÀsuks parooli mÀÀramine.
  • Lisatud PrivateIPC parameeter, mis vĂ”imaldab unit-failis seadistada protsesside kĂ€ivitamist isoleeritud IPC ruumis oma eraldi identifikaatorite ja sĂ”numijĂ€rjekorraga. Ühendamiseks juba loodud identifikaatorite IPC ruumiga on pakkuda valik IPCNamespacePath.
  • Lisatud seadistused ExecPaths ja NoExecPaths, mis vĂ”imaldavad rakendada noexec lippu eraldi failisĂŒsteemi osadele.
  • systemd-networkd-sse on lisatud mesh-protokolli B.A.T.M.A.N. toe ('Better Approach To Mobile Adhoc Networking'), mis vĂ”imaldab luua detsentraliseeritud vĂ”rgusid, kus iga sĂ”lm on seotud naaber sĂ”lmedega. Seadistamiseks on pakutud sektsioon [BatmanAdvanced] .netdev failis, parameeter BatmanAdvanced .network failides ja uus seadme tĂŒĂŒp 'batadv'.
  • Stabiilitud on sĂŒsteemi systemd-oomd mĂ€lupuuduse varajase reageerimise mehhanismi teostamine. Lisatud on suvand DefaultMemoryPressureDurationSec, et seadistada ressursside vabastamise ooteaega enne mĂ”jutamist. Systemd-oomd kasutab tuuma alam-sĂŒsteemi PSI (Pressure Stall Information) ning vĂ”imaldab tuvastada ressursipuudusest tingitud viivituste algust ning valikuliselt lĂ”petada ressursimahukaid protsesse, kui sĂŒsteem ei ole veel kriitilises seisundis ega alusta intensiivset vahemĂ€lu kĂ€rpimist ja andmete pagasisse tĂ”ukamist.
  • Lisatud on tuuma kĂ€surea parameeter — "root=tmpfs", mis vĂ”imaldab mountida juurpartitsiooni ajutises salvestusruumis, mis asub mĂ€lus, kasutades Tmpfs.
  • FailiĂ”igus, mis mÀÀratleb vĂ”tme faili /etc/crypttab, vĂ”ib nĂŒĂŒd viidata AF_UNIX ja SOCK_STREAM tĂŒĂŒpi soketitele. Sel juhul peab vĂ”tme edastama soketiga ĂŒhendamisel, mis vĂ”ib nĂ€iteks olla kasulik teenuste loomisel, mis dĂŒnaamiliselt edastavad vĂ”tmeid.
  • Varura HOSTNAME (fallback) sĂŒsteemihalduri ja systemd-hostnamed'i kasutamiseks vĂ”ib nĂŒĂŒd mÀÀrata kahel viisil: lĂ€bi DEFAULT_HOSTNAME parameetri os-release'is ja keskkonnamuutuja $SYSTEMD_DEFAULT_HOSTNAME kaudu. Systemd-hostnamed'is on nĂŒĂŒd ka toetatud «localhost» tĂ€psustamine hostinimes ning lisatud on vĂ”imalus eksportida hostinimi ning omadused «HardwareVendor» ja «HardwareModel» DBusi kaudu.
  • Keskkonnamuutujate plokk on nĂŒĂŒd seadistatav uue valiku ManagerEnvironment kaudu system.conf vĂ”i user.conf failis, mitte ainult tuuma kĂ€skude ja unit-failide seadete kaudu.
  • Kompileerimise etapis on antud vĂ”imalus kasutada sĂŒsteemikĂ”ne fexecve() kĂ€ivitamiseks execve() asemel, et vĂ€hendada viivitust turvakonteksti kontrollimise ja selle rakendamise vahel.
  • Unit-failidele on lisatud uued tingimuslikud toimingud ConditionSecurity=tpm2 ja ConditionCPUFeature, et kontrollida TPM2 seadmete olemasolu ja teatud CPU vĂ”imeid (nĂ€iteks vĂ”ib ConditionCPUFeature=rdrand kasutada protsessori RDRAND operatsiooni toetuse kontrollimiseks).
  • Saadaval olevate tuumade jaoks on rakendatud automaatne sĂŒsteemikĂ”nede tabelite genereerimine seccomp'i filtrite jaoks.
  • Lisatud vĂ”imalus paigaldada uusi sidumisi (bind mounts) olemasolevatesse paigaldusruumidesse (mount namespace) teenustes ilma teenuste taaskĂ€ivitamiseta. Paigaldamine toimub kĂ€skudega 'systemctl bind 
' ja 'systemctl mount-image 
'.
  • Seadetesse StandardOutput ja StandardError on lisatud toe andmine teede mÀÀramiseks vormis 'truncate:' enne kasutamist.
  • sd-bus-s on lisatud vĂ”imalus luua ĂŒhendus mÀÀratletud kasutaja sessiooniga lokaalses konteineris. NĂ€iteks 'systemctl --user -M lennart@ start quux'.
  • systemd.link failides on sektsioonis [Link] rakendatud parameetrid:
    • Promiscuous — vĂ”imaldab seadme viia 'promiscuous' reĆŸiimi, et töödelda kĂ”iki vĂ”rgupakette, sealhulgas neid, mis ei ole suunatud kĂ€esolevale sĂŒsteemile;
    • TransmitQueues ja ReceiveQueues TX ja RX jĂ€rjekordade arvu seadistamiseks;
    • TransmitQueueLength TX jĂ€rjekorra suuruse seadistamiseks; GenericSegmentOffloadMaxBytes ja GenericSegmentOffloadMaxSegment GRO (Generic Receive Offload) tehnoloogia kohaldamise piiride mÀÀramiseks.
  • systemd.network failidesse on lisatud uusi seadeid:
    • [Network] RouteTable marsruuditabeli valimiseks;
    • [RoutingPolicyRule] Type marsruudistamise tĂŒĂŒbi jaoks ('blackhole', 'unreachable', 'prohibit');
    • [IPv6AcceptRA] RouteDenyList ja RouteAllowList lubatud ja keelatud marsruutide kuulutuste loendite jaoks;
    • [DHCPv6] UseAddres DHCP aadressi vĂ€ljajĂ€tmiseks;
    • [DHCPv6PrefixDelegation] ManageTemporaryAddress;
    • ActivationPolicy liidese aktiivsuse poliitika mÀÀratlemiseks (pĂŒsivalt UP vĂ”i DOWN olekus vĂ”i lubada kasutajal muuta olekuid kĂ€suga «ip link set dev»).
  • systemd.netdev failidesse on lisatud valikud [VLAN] Protocol, IngressQOSMaps, EgressQOSMaps ja [MACVLAN] BroadcastMulticastQueueLength VLAN-pakettide töötlemise seadistamiseks.
  • Katalooge /dev/ noexec reĆŸiimis ei monteerita enam, kuna see pĂ”hjustab konflikte exec-flag'i kasutamisel failidega /dev/sgx. Vana kĂ€itumise tagasiviimiseks vĂ”ib kasutada seadistust NoExecPaths=/dev.
  • Faili /dev/vsock juurdepÀÀsu Ă”igused muudetud 0o666, ja failid /dev/vhost-vsock ja /dev/vhost-net on kantud rĂŒhma. kvm.
  • Riistvara identifikaatorite baasi on laiendatud USB-seadmetega, et lugeda sĂ”rmejĂ€lgi, mis toetavad korralikult hÀÀlestust unereĆŸiimi.
  • systemd-resolved on lisatud tugi DNSSEC-pĂ€ringute vastuste andmiseks stub-ressursside kaudu. Kohalikud kliendid saavad ise DNSSEC-i valideerida, samas kui vĂ€lised pĂ€ringud suunatakse muutumatul kujul vanem DNS-serverisse.
  • resolved.conf-failisse on lisatud valik CacheFromLocalhost, mille aktiveerimisel kasutab systemd-resolved vahemĂ€lu isegi 127.0.0.1 aadressi DNS-serveri pĂ€ringute puhul (vahemĂ€llu salvestamine on vaikimisi selliste pĂ€ringute jaoks keelatud, et vĂ€ltida kahekordset vahemĂ€lu).
  • systemd-resolved on lisatud RFC-5001 NSID tugi kohalikus DNS-ressursis, mis vĂ”imaldab klientidel eristada kohaliku ressursiga suhtlemist ja teisi. serveriga DNS.
  • resolvectl utiliidis on rakendatud vĂ”imalus kuvada teavet andmete pĂ€ringu allika kohta (kohalik vahemĂ€lu, vĂ”rgu pĂ€ring, kohandatud vastus) ja andmete edastamise ajal krĂŒpteerimise rakendamine. Nime mÀÀramise protsessi haldamiseks on pakutud valikuid —cache, —synthesize, —network, —zone, —trust-anchor ja —validate.
  • systemd-nspawnis on lisatud vĂ”imekus seadistada tulemĂŒĂŒr nftablesi abil, lisaks olemasolevale toele iptablesile. systemd-networkdi IPMasquerade seadistusse on lisatud vĂ”imalus kasutada nftablesi pĂ”hjalikku tagakĂŒlge.
  • systemd-localedis on lisatud toetus locale-gen'i kutsub vĂ€lja puuduolevate lokaalide genereerimiseks.
  • Erinevates utiliitides on lisatud valikud —pager/—no-pager/—json= lehekĂŒljereĆŸiimi lubamiseks/keelamiseks ning vĂ€ljund JSON formaadis. Lisatud on vĂ”imalus mÀÀrata terminalis kasutatavate vĂ€rvide arvu keskkonnaparameetriga SYSTEMD_COLORS ("16" vĂ”i "256").
  • Ebakohasena on vĂ€lja kuulutatud eraldi kataloogihierarhiate (jaotamine / ja /usr) koostamine ja cgroup v1 toetus.
  • Git'i peamine haru on ĂŒmber nimetatud 'master' -st 'main' -iks.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster