SĂŒsteemihalduri systemd 250 vĂ€ljalaskmine

PĂ€rast viie kuu arendust on esitatud sĂŒsteemihalduri systemd 250 versioon. Uues vĂ€ljaandes on lisatud vĂ”imalus salvestada sissetoomise andmeid krĂŒpteeritud kujul, rakendatud automaatselt tuvastatud GPT-partitsioonide allkirjastamise verifitseerimist, parandatud teavitamist teenuste kĂ€ivitamise viivituste pĂ”hjustest, lisatud valikud teenuse juurdepÀÀsu piiramiseks teatud failisĂŒsteemidele ja vĂ”rgu liideste jaoks, tagatud partitsioonide terviklikkuse kontrollimise tugi dm-integrity mooduli abil, lisatud sd-booti automaatuuendamise tugi.

Peamised muudatused:

  • Lisandunud on krĂŒpteeritud ja autentitud sissetoomise andmete tugi, mis vĂ”ib olla kasulik konfidentsiaalsete materjalide, nagu SSL-vĂ”tmed ja pÀÀsukoodid. Sissetoomise andmete dekrĂŒpteerimine toimub ainult vajadusel ja seondub kohaliku installatsiooni vĂ”i riistvaraga. Andmed krĂŒpteeritakse automaatselt sĂŒmmeetriliste krĂŒpteerimisalgoritmide abil, mille vĂ”tmed vĂ”ivad asuda failisĂŒsteemis, TPM2 kiibil vĂ”i kasutada kombineeritud skeemi. Teenuse kĂ€ivitamisel dekrĂŒpteeritakse sissetoomise andmed automaatselt ja need on teenusele tavalisel kujul saadaval. KrĂŒpteeritud andmete kĂ€itlemiseks on lisatud utiliit ‘systemd-creds’, ning teenustele on pakutud seadistused LoadCredentialEncrypted ja SetCredentialEncrypted.
  • sd-stubis, mis on EFI kĂ€ivitatav fail, mille abil EFI pĂŒsivara laadib Linuxi tuuma, on lisatud tugi tuuma laadimiseks LINUX_EFI_INITRD_MEDIA_GUID EFI protokolli abil. Samuti on sd-stubi lisatud vĂ”imalus pakkida sissetoomise andmeid ja sysext faile cpio arhiivi ning edastada see arhiiv tuumale koos initrd-ga (tĂ€iendavad failid asuvad kataloogis \.extra\/). Antud vĂ”imalus vĂ”imaldab kasutada verifitseeritavat muutumatut keskkonda initrd, mida tĂ€iendavad sysextid ja krĂŒpteeritud andmed autentimiseks.
  • Oluliselt on laiendatud avastatavate partitsioonide spetsifikatsiooni, mis pakub vahendeid sĂŒsteemide partitsioonide mÀÀramiseks, montaaĆŸiks ja aktiveerimiseks, mis kasutavad GPT (GUID partitsioonitabelid). VĂ”rreldes varasemate vĂ€ljaannetega on spetsifikatsioonis enamiku arhitektuuride jaoks rakendatud juurpartitsiooni ja partitsiooni /usr tugi, sealhulgas mitte-UEFI platvormide jaoks.

    Discoverable Partitionites on ka on lisatud tugi jagudele, mille terviklikkust kinnitab dm-verity moodul PKCS#7 digitaalsete allkirjade abil, mis lihtsustab tÀielikult autentitud kettapiltide loomist. Kinnitusmeetod on integreeritud erinevatesse utiliitidesse, mis manipuleerivad kettapiltidega, sealhulgas systemd-nspawn, systemd-sysext, systemd-dissect, RootImage teenused, systemd-tmpfiles ja systemd-sysusers.

  • Pikaajaliste vĂ”i peatatud unit-ite jaoks, lisaks toimingute animatsiooni nĂ€itamisele, on vĂ”imalik kuvada oleku teavet, mis vĂ”imaldab mĂ”ista, mis tĂ€pselt teenusega hetkel toimub ja millise teenuse lĂ”petamist sĂŒsteemi haldur praegu ootab.
  • Faili /etc/systemd/system.conf ja /etc/systemd/user.conf on lisatud parameeter DefaultOOMScoreAdjust, mis vĂ”imaldab reguleerida OOM-killeri kĂ€ivitamise lĂ€ve mĂ€lupuuduse korral, rakendatav sĂŒsteemi ja kasutajate poolt systemd poolt kĂ€ivitatavatele protsessidele. Vaikimisi on sĂŒsteemi teenuste kaal kĂ”rgem kui kasutaja teenustel, see tĂ€hendab, et mĂ€lu puudujÀÀgi korral on tĂ”enĂ€olisem, et kasutaja teenused lĂ”petatakse enne sĂŒsteemiteenuseid.
  • On lisatud seadistus RestrictFileSystems, mis vĂ”imaldab piirata teenuste juurdepÀÀsu teatud tĂŒĂŒpi failisĂŒsteemidele. Saadaval olevate failisĂŒsteemide tĂŒĂŒpide vaatamiseks vĂ”ib kasutada kĂ€sku 'systemd-analyze filesystems'. Sarnane on vĂ”imalus RestrictNetworkInterfaces, mis vĂ”imaldab piirata juurdepÀÀsu teatud vĂ”rguliidesetele. Teostus pĂ”hineb BPF-moodulil LSM, mis piirab protsesside rĂŒhma juurdepÀÀsu kerneli objektidele.
  • On lisatud uus konfiguratsioonifail /etc/integritytab ja utiliit systemd-integritysetup, mis seadistavad dm-integrity mooduli andmete terviklikkuse kontrollimiseks sektorite tasemel, nĂ€iteks krĂŒpteeritud andmete muutumatuse tagamiseks (Authenticated Encryption, tagab, et andmeplokk ei ole muudetud) . Faili /etc/integritytab formaat on sarnane failide /etc/crypttab ja /etc/veritytab vorminguga, vĂ€lja arvatud see, et dm-crypt ja dm-verity asemel kasutatakse dm-integrity.
  • Uus unit-fail systemd-boot-update.service on nĂŒĂŒd lisatud, mis aktiveerimisel ja sd-booti olemasolul vĂ”imaldab systemd-l automaatselt vĂ€rskendada sd-booti versiooni, hoides laadimiskoodi alati ajakohasena. Sd-boot koostatakse nĂŒĂŒd vaikimisi SBAT (UEFI Secure Boot Advanced Targeting) mehhanismi toega, lahendades UEFI Secure Booti sertifikaatide tagasikutsumise probleemid. Lisaks on sd-bootis tagatud Microsoft Windowsi kĂ€ivitusseadete tĂ”lgendamise vĂ”imalus, et Ă”igesti luua Windowsi kĂ€ivitusosade nimed ja kuvada Windowsi versioon.

    Sd-bootis on nĂŒĂŒd vĂ”imalik mÀÀrata vĂ€rviskeem koostamise etapil. KĂ€ivitamise protsessis on lisatud tugi ekraanilahenduse muutmiseks klahvi «r» vajutamisega. Lisatud on kiirklahv «f» firmwaresĂ€tete liidesesse sisenemiseks. Lisatud on automaatse sĂŒsteemi kĂ€ivitamise reĆŸiim, mis vastab menĂŒĂŒs valitud elemendile, mis valiti eelmise kĂ€ivitamise ajal. Samuti on lisatud vĂ”imalus automaatselt kĂ€ivitada EFI-draivereid, mis asuvad kaustas /EFI/systemd/drivers/ ESP jagus (EFI sĂŒsteemiosa).

  • Paketti on lisatud uus unit-fail factory-reset.target, mida töödeldakse systemd-logindis analoogselt kĂ€ivitamisoperatsioonidega, nagu reboot, poweroff, suspend ja hibernate, ja mis on mĂ”eldud töötleja loomiseks tehasesĂ€tte taastamiseks.
  • Systemd-resolvedi protsess loob nĂŒĂŒd tĂ€iendava kuulamissoketi aadressil 127.0.0.54, lisaks 127.0.0.53-le. Aadressile 127.0.0.54 saabuvad pĂ€ringud suunatakse alati kĂ”rgemal asuvale DNS-serverile ja neid ei töödeldĂ€ kohapeal.
  • On pakutud vĂ”imalust koostada systemd-importd ja systemd-resolved OpenSSL teegiga, mitte libgcryptiga.
  • On lisatud esialgne toetus arhitektuurile LoongArch, mida kasutatakse Loongsoni protsessorites.
  • Systemd-gpt-auto-generatoris on rakendatud vĂ”imalus automaatmiseks sĂŒsteemi mÀÀratletud vahetuspartitsioonide seadistamisel, mida krĂŒpteeritakse LUKS2 ala.
  • Systemd-nspawnis, systemd-dissectis ja sarnastes utiliitides kasutatavas GPT-piltide tĂ”lgendamise koodis on rakendatud vĂ”imalus dekodeerida pilte teistele arhitektuuridele, mis vĂ”imaldab systemd-nspawnil kĂ€ivitada pilte teiste arhitektuuride emulaatorites.
  • Systemd-dissectis kettapiltide jĂ€relevalvel kuvavad nĂŒĂŒd jaotuse mÀÀratluse ĂŒksikasjad, nĂ€iteks UEFI kaudu kĂ€ivitamisvalmidus vĂ”i konteineris kĂ€ivitamine.
  • System-extension.d/ failidesse on lisatud vĂ€li «SYSEXT_SCOPE», mis vĂ”imaldab mÀÀrata sĂŒsteemipildi rakenduse ulatuse — «initrd», «system» vĂ”i «portable».
  • Faili os-release on lisatud vĂ€li «PORTABLE_PREFIXES», mida saab kasutada kaasaskantavates piltides toetatavate unit-failide prefiksite mÀÀramiseks.
  • Systemd-logindis on rakendatud uued seaded HandlePowerKeyLongPress, HandleRebootKeyLongPress, HandleSuspendKeyLongPress ja HandleHibernateKeyLongPress, mida saab kasutada tegevuste mÀÀramiseks, kui hoida teatavaid klahve kauem kui 5 sekundit (nĂ€iteks kiirel Suspend-klahvi vajutamisel saab seadistada une-reĆŸiimi, samas kui hoidmisel — unereĆŸiimi).
  • Unit-ide jaoks on rakendatud seaded StartupAllowedCPUs ja StartupAllowedMemoryNodes, mis erinevad sarnastest seadistustest ilma Startup-prefiksita, kuna neid kohaldatakse ainult kĂ€ivitamise ja lĂ”petamise etapis, vĂ”imaldades mÀÀrata erinevaid ressursipiiranguid kĂ€ivitamise ajal.
  • Lisatud on kontrollid [Condition|Assert][Memory|CPU|IO]Pressure, mis vĂ”imaldavad vahele jĂ€tta vĂ”i viia unit-i aktiveerimise vigade korral lĂ”petamise ajal, kui PSI mehhanismi kaudu mÀÀratakse suur mĂ€lu, CPU ja sisendi/vĂ€ljundi koormus sĂŒsteemis.
  • VaikesĂ€tetena on suurenenud maksimum inode arvu piirang /dev jaos 64k kuni 1M ning /tmp jaos 400k kuni 1M.
  • Teenuste jaoks on pakutud seadistus ExecSearchPath, mis vĂ”imaldab muuta teed kĂ€ivitatavate failide otsimiseks, mis on seadistatud sarnaste kaudu nagu ExecStart.
  • Lisatud on seadistus RuntimeRandomizedExtraSec, mis vĂ”imaldab viia juhuslikke kĂ”rvalekaldeid ajapiirangusse RuntimeMaxSec, mis piirab unit-i tĂ€itmise aega.
  • Seadistuste RuntimeDirectory, StateDirectory, CacheDirectory ja LogsDirectory sĂŒntaksit on laiendatud, kus nĂŒĂŒd saab tĂ€iendava vÀÀrtuse, mida eraldab koolon, abil korraldada sĂŒmboolse lingi loomise mÀÀratud katalooge, et vĂ”imaldada juurdepÀÀsu mitmest teest.
  • Teenustele on pakutud seadeid TTYRows ja TTYColumns, et mÀÀrata TTY seadmes olevate ridade ja veergude arv.
  • Lisatud on seadistus ExitType, mis vĂ”imaldab muuta teenuse lĂ”petamise mÀÀramise loogikat. VaikesĂ€tetes jĂ€lgib systemd ainult peamise protsessi lĂ”petamist, kuid kui seadistada ExitType=cgroup, ootab sĂŒsteemihaldur viimase protsessi lĂ”petamist cgroupis.
  • TPM2/FIDO2/PKCS11 toe toetamise rakendamine systemd-cryptsetupis koostatakse nĂŒĂŒd ka cryptsetupi plugina vormis, mis vĂ”imaldab kasutada tavalist cryptsetupi kĂ€sku krĂŒpteeritud jaotuse avamiseks.
  • TPM2 töötlejas systemd-cryptsetupis on lisatud RSA pĂ”hivĂ”tmete tugi, lisaks ECC vĂ”tmetele, et parandada ĂŒhilduvust kiipidega, mis ei toeta ECC-d.
  • Failis /etc/crypttab on lisatud parameeter token-timeout, mis vĂ”imaldab mÀÀrata maksimaalse ootetĂ€htaega PKCS#11/FIDO2 mĂ€rgise ĂŒhendamiseks, mille möödumisel kuvatakse parooli vĂ”i taastamisvĂ”tme sisestamise kĂŒsimus.
  • Systemd-timesyncd'is on rakendatud seadistus SaveIntervalSec, mis vĂ”imaldab perioodiliselt salvestada praeguse sĂŒsteemi aja vÀÀrtuse kettale, nĂ€iteks monotoonsete kellade rakendamiseks sĂŒsteemides, kus RTC puudub.
  • Systemd-analyze utiliiti on lisatud valikud: „—image“ ja „—root“ mÀÀratud pildis vĂ”i juurkataloogis asuvate unit-failide kontrollimiseks, „—recursive-errors“ sĂ”ltuvate ĂŒksuste arvesse vĂ”tmine vea tuvastamisel, „—offline“ diskile salvestatud eraldi unit-failide kontrollimiseks, „—json“ vĂ€ljundi saamiseks JSON formaadis, „—quiet“ ebaoluliste sĂ”numite vĂ€ljalĂŒlitamiseks, „—profile“ ĂŒlekantava profiili seotuks tegemiseks. Samuti on lisatud kĂ€sk inspect-elf ELF formaadis core-failide analĂŒĂŒsimiseks ning vĂ”imalus kontrollida mÀÀratud nimeliste unit-failide staatust, sĂ”ltumata sellest, kas nimi on faili nimi.
  • Systemd-networkdis on laiendatud CAN (Controller Area Network) toe. Lisa seadeid CAN reĆŸiimide haldamiseks: Loopback, OneShot, PresumeAck ja ClassicDataLengthCode. [CAN] sektsiooni .network failidesse on lisatud valikud TimeQuantaNSec, PropagationSegment, PhaseBufferSegment1, PhaseBufferSegment2, SyncJumpWidth, DataTimeQuantaNSec, DataPropagationSegment, DataPhaseBufferSegment1, DataPhaseBufferSegment2 ja DataSyncJumpWidth bitisĂŒnkroonimise haldamiseks CAN liidese jaoks.
  • Systemd-networkdis on DHCPv4 kliendile lisatud valik Label, mis vĂ”imaldab mÀÀrata aadresside silti kasutatuna IPv4 aadresside konfigureerimisel.
  • Systemd-udevd-s on ethtooli jaoks rakendatud eriliste vÀÀrtuste „max“ tugi, mis mÀÀravad puhver suuruse seadme toetatud maksimaalse suuruse.
  • .link-failides systemd-udevd jaoks on nĂŒĂŒd vĂ”imalik seadistada erinevaid parameetreid vĂ”rguadapterite ĂŒhendamiseks ja riistvaraliste töötlejate (offload) ĂŒhendamiseks.
  • Systemd-networkd pakub vaikimisi uusi .network-faile: 80-container-vb.network, et mÀÀrata vĂ”rgu sildu, mis on loodud systemd-nspawn kĂ€ivitamisel „—network-bridge” vĂ”i „—network-zone” valikutega; 80-6rd-tunnel.network, et mÀÀrata tunnelid, mis on automaatselt loodud DHCP vastuse saamisel 6RD valikuga.
  • Systemd-networkd ja systemd-udevd on lisanud tugi IP edastamiseks InfiniBand liideste kaudu, mille jaoks on systemd.netdev failidesse lisatud jaotis „[IPoIB]” ja seadistuse Kind kaudu on teostatud „ipoib” vÀÀrtuse töötlemine.
  • Systemd-networkd tagab automaatse marsruutimise seadistuse aadresside jaoks, mis on mÀÀratud parameetris AllowedIPs, mida saab seadistada parameetrite RouteTable ja RouteMetric kaudu jaotistes [WireGuard] ja [WireGuardPeer].
  • Systemd-networkd tagab automaatse muutumatute MAC-aadresside genereerimise batadv ja bridge liidestele. Selle kĂ€itumise keelamiseks saab .netdev failidesse mÀÀrata vÀÀrtuse MACAddress=none.
  • Faile .link on lisatud jaotisse „[Link]” seadistus WakeOnLanPassword, et mÀÀrata parool WoL töö reĆŸiimis „SecureOn”.
  • Failide .network jaotisse „[CAKE]” on lisatud seadistused AutoRateIngress, CompensationMode, FlowIsolationMode, NAT, MPUBytes, PriorityQueueingPreset, FirewallMark, Wash, SplitGSO ja UseRawPacketSize CAKE (Common Applications Kept Enhanced) vĂ”rgu queue juhtimise mehhanismi parameetrite mÀÀramiseks.
  • Failide .network jaotisse „[Network]” on lisatud seadistus IgnoreCarrierLoss, mis mÀÀrab, kui kaua tuleb oodata enne, kui reageeritakse kande signaali kadumisele.
  • Systemd-nspawn, homectl, machinectl ja systemd-run on laiendanud parameetri „—setenv” sĂŒntaksit — kui nĂ€idatakse ainult muutuja nime (ilma „=“), vĂ”etakse vÀÀrtus vastavast keskkonnamuutujast (nĂ€iteks, kui nĂ€idata „—setenv=FOO”, vĂ”etakse vÀÀrtus keskkonnamuutujast $FOO ja kasutatakse konteineris samanimelise keskkonnamuutujana).
  • Systemd-nspawn on lisanud valiku „—suppress-sync”, et keelata sĂŒsteemisĂŒsteemide kutsed sync()/fsync()/fdatasync() konteineri loomisel (kasulik, kui kiirus on esmatĂ€htis ja kogumise artefaktide salvestamine ebaĂ”nnestumise korral ei ole oluline, kuna need vĂ”ivad igal hetkel uuesti luua).
  • Lisatud on uus andmebaas hwdb, kuhu on kaasatud erinevad signaalianalĂŒsaatorite tĂŒĂŒbid (multimeetrid, protokollianalĂŒsaatorid, oskiloskoobid jne). Infot kaamerate kohta hwdb-s on laiendatud kaameratĂŒĂŒbi (tavaline vĂ”i infrapuna) ja objektiivi asukoha (ettepoole vĂ”i tahapoole) vĂ€lja lisamisega.
  • Tagatud on muutumatute vĂ”rguinterfeiside nimede genereerimine netfront seadmetele, mida kasutatakse Xenis.
  • Core-failide analĂŒĂŒs utiliidiga systemd-coredump pĂ”hineb libdw/libelf teekidel, mille nĂŒĂŒd viiakse lĂ€bi eraldi protsessis, mis on isoleeritud karantiinikeskkonnas.
  • Systemd-importd-sse on lisatud keskkonnamuutujate toetus $SYSTEMD_IMPORT_BTRFS_SUBVOL, $SYSTEMD_IMPORT_BTRFS_QUOTA, $SYSTEMD_IMPORT_SYNC, mille abil saab keelata Btrfs jaotuste genereerimise, samuti seadistada kotid ja ketaste sĂŒnkroonimise.
  • Systemd-journald's on failisĂŒsteemide jaoks, mis toetavad copy-on-write reĆŸiimi, tagatud COW reĆŸiimi taaskĂ€ivitamine arhiveeritud pĂ€evikutes, mis vĂ”imaldab nende tihendamist Btrfs-i kaudu.
  • Systemd-journald's on rakendatud samavĂ€ljade deduplikatsioon ĂŒhes sĂ”numis, mis toimub enne sĂ”numi pĂ€evikusse paigutamist.
  • Shutdown kĂ€sule on lisatud valik "—show" planeeritud vĂ€ljalĂŒlitamise kuvamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster