VĂ€ljastatud sĂŒsteemihaldur systemd 252 UKI (Unified Kernel Image) toe toetusega

PĂ€rast viie kuu arendust on vĂ€lja antud sĂŒsteemihalduri systemd 252 vabastus. Uue versiooni peamine muudatus on uuendatud kĂ€ivitamisprotsessi toetuse integreerimine, mis vĂ”imaldab digiallkirjadega kontrollida mitte ainult kerneli ja laadijat, vaid ka alus sĂŒsteemikeskkonna komponente.

Ettepanek hĂ”lmab laadimist ĂŒhtse kerneli pildi UKI (Unified Kernel Image) kasutamist, mis ĂŒhendab kerneli laadimisprotsessori UEFI (UEFI boot stub) kaudu, Linuxi kerneli ja initsialiseerimiseks kasutatava initrd mĂ€lus, mis on vajalik juurfailisĂŒsteemi mountimise eel. UKI pilt on koondatud ĂŒhte tĂ€itmisfaili PE formaadis, mida saab laadida traditsiooniliste laadijate abil vĂ”i otse UEFI pĂŒsivara kaudu. UEFI kaudu kutsudes on vĂ”imalik kontrollida mitte ainult kerneli, vaid ka initrd sisu terviklikkust ja autentsust digiallkirja jĂ€rgi.

TPM PCR (Trusted Platform Module Platform Configuration Register) registrite parameetrite arvutamiseks, mida kasutatakse terviklikkuse kontrollimiseks ja UKI pildi digiallkirja genereerimiseks, on lisatud uus utiliit systemd-measure. Allkirjas kasutatud avalik vĂ”ti ja seotud teave PCR-i kohta saab sisestada otse UKI laadimispildi sisse (vĂ”ti ja allkiri salvestatakse PE formaadis failis vĂ€ljade ‘.pcrsig’ ja ‘.pcrkey’ alla) ning neid saab vĂ€lja vĂ”tta vĂ€listest vĂ”i sisemistest utiliitidest.

Selle teabe kasutamiseks on kohandatud utiliite systemd-cryptsetup, systemd-cryptenroll ja systemd-creds, millega saab tagada krĂŒpteeritud ketassectionite sidumise digiallkirja kontrollitud kerneli (selles juhul antakse juurdepÀÀs krĂŒpteeritud sektsioonile ainult siis, kui UKI pilt on terviklikkuse kontrollimise lĂ€binud vastavalt TPMi parameetritele).

Lisaks on lisatud utiliit systemd-pcrphase, mis vĂ”imaldab hallata erinevate laadimisetappide sidumist parameetritega, mis on salvestatud krĂŒptoprotsessorite mĂ€llu, mis toetavad TPM 2.0 spetsifikatsiooni (nĂ€iteks saab teha LUKS2 sektsiooni dekrĂŒpteerimise vĂ”tme kĂ€ttesaadavaks ainult initrd pildis ja blokeerida sellele juurdepÀÀsu hilisemates laadimisetappides).

MÔned muud muudatused:

  • Vaikimisi on kasutusel locale C.UTF-8, kui seadetes ei ole mÀÀratud muud locale.
  • TĂ€itmise vĂ”imalus tĂ€ieliku teenuste ettevalmistuse operatsiooni („systemctl preset”) sooritamiseks esimesel laadimisel on rakendatud. Ettevalmistuse aktiveerimiseks laadimise ajal on vajalik koostamine valikuga „-Dfirst-boot-full-preset”, kuid tulevaste vĂ€ljaannete puhul on kavas see vaikimisi aktiveerida.
  • Kasutajate haldamise unit-des on kasutusele vĂ”etud CPU ressursihaldur, mis vĂ”imaldab mÀÀrata CPUWeight seadeid kĂ”igile slice-unit'itele, mida kasutatakse sĂŒsteemi osadeks jagamiseks (app.slice, background.slice, session.slice), et isoleerida ressursse erinevate kasutajate teenuste vahel, kes konkureerivad CPU ressursside pĂ€rast. CPUWeight toetab ka „idle” vÀÀrtust, et aktiveerida vastav ressursside eraldamise reĆŸiim.
  • Ajutistes („transient”) unit-des ja utiliidis systemd-repart on lubatud seadete ĂŒlekirjutamine drop-in failide loomise kaudu kataloogis /etc/systemd/system/nimi.d/.
  • SĂŒsteemipiltide jaoks on kehtestatud toetuse lĂ”petamise lipukese (‘support-ended’) mÀÀramine, tuvastades selle uue parameetri „SUPPORT_END=” vÀÀrtuse pĂ”hjal failis /etc/os-release.
  • Lisatud on seaded „ConditionCredential=” ja „AssertCredential=”, mida saab kasutada unit'ite ignoreerimiseks vĂ”i hĂ€dapĂ€raseks lĂ”petamiseks, kui sĂŒsteemil puuduvad teatud akrediteeringud.
  • Failides system.conf ja user.conf on lisatud seaded „DefaultSmackProcessLabel=” ja „DefaultDeviceTimeoutSec=”, et mÀÀrata SMACKi turvalisuse tase ja unit'i aktiveerimise aegumisaja seaded vaikimisi.
  • Seadetes „ConditionFirmware=” ja „AssertFirmware=” on lisatud vĂ”imalus nĂ€idata individuaalseid SM BIOS vĂ€lju, nĂ€iteks unit'i kĂ€ivitamiseks ainult juhul, kui vĂ€li /sys/class/dmi/id/board_name sisaldab vÀÀrtust „Custom Board”, saab nĂ€idata „ConditionFirmware=smbios-field(board_name = „Custom Board”)”.
  • Initsialiseerimisprotsessi (PID 1) on lisatud vĂ”imalus importida akrediteeringute andmeid SM BIOS vĂ€ljadest (TĂŒĂŒp 11, „OEM vendor strings”) lisaks nende mÀÀratlemisele qemu_fwcfg kaudu, mis lihtsustab akrediteeringute andmist virtuaalmasinatesse ja vĂ”imaldab vĂ€ltida kolmandate osapoolte tööriistade, nagu cloud-init ja ignition, kasutamist.
  • LĂ”petamise ajal on muudetud virtuaalsete failisĂŒsteemide (proc, sys) lahtihaakimise loogikat ja tagatud, et logis sĂ€ilitatakse teave protsesside kohta, mis blokeerivad failisĂŒsteemide lahtihaakimist.
  • SĂŒsteemikutsungifiltris (SystemCallFilter) on vaikimisi lubatud juurdepÀÀs sĂŒsteemitĂ”rnidele riscv_flush_icache.
  • sd-boot laadijasse on lisatud vĂ”imalus kĂ€ivitada hĂŒbriidreĆŸiimis, kus 64-bitine Linuxi kernal kĂ€ivitatakse 32-bitise UEFI pĂŒsivara kaudu. Lisatud on eksperimentaalne vĂ”imalus automaatselt rakendada SecureBoot vĂ”tit failidest, mis asuvad ESP-s (EFI sĂŒsteemipartitsioon).
  • bootctl utiliiti on lisatud uus valik „—all-architectures”, et installida binaarfailid kĂ”ikidele toetatavatele EFI arhitektuuridele, „—root=” ja „—image=”, et töötada katalooge vĂ”i kettapilte, „—install-source=” installsource mÀÀramiseks ja „—efi-boot-option-description=”, et hallata kĂ€ivitamisvalikute nimesid.
  • systemctl utiliiti on lisatud kĂ€sk 'list-automounts', et nĂ€idata automaatselt monteeritud kataloogide loendit, ja valik „—image=”, et kĂ€ivitada kĂ€sklusi seoses mÀÀratud kettapildiga. KĂ€skude 'show' ja 'status' juurde on lisatud valikud „—state=” ja „—type=”.
  • systemd-networkd-sse on lisatud valikud „TCPCongestionControlAlgorithm=”, et valida TCP ĂŒlekoormuse juhtimise algoritmi, „KeepFileDescriptor=”, et sĂ€ilitada TUN/TAP liideste faili deskriptor ega, „NetLabel=”, et mÀÀrata NetLabeli sildid, „RapidCommit=”, et kiirendada seadistamist lĂ€bi DHCPv6 (RFC 3315). 'RouteTable=' parameetris on lubatud mÀÀrata marsruuditabeli nimed.
  • systemd-nspawn lubab kasutada suhtelisi failiteid valikutes „—bind=” ja „—overlay=”. Valikusse „—bind=” on lisatud toe parametritele 'rootidmap', et siduda konteineri root-kasutaja ID monteeritud katalooge peremeessĂŒsteemi omanikuga.
  • systemd-resolvedis on vaikimisi krĂŒpteerimise taustaks kasutusele vĂ”etud OpenSSL-pakett (gnutls tugi jÀÀb valikuks). Üksused, mis ei toeta DNSSEC, kĂ€sitletakse nĂŒĂŒd kui mitteturvalisi, selle asemel et tagastada viga (SERVFAIL).
  • systemd-sysusers, systemd-tmpfiles ja systemd-sysctl on rakendatud vĂ”imalus edastada seadeid lĂ€bi credentiali salvestussĂŒsteemi.
  • systemd-analyze utiliiti on lisatud kĂ€sk 'compare-versions', et vĂ”rrelda versiooni numbreid (analoogiliselt 'rpmdev-vercmp' ja 'dpkg —compare-versions'). 'systemd-analyze dump' kĂ€sku on lisatud vĂ”imalus filtreerida ĂŒksusi mustri jĂ€rgi.
  • Mitmeastmelise une reĆŸiimi (suspend-then-hibernate, siirdumine magamisseisundisse pĂ€rast ooteolekut) valimisel valitakse nĂŒĂŒd ootenĂ€dal vastavalt jÀÀnud aku kestvuse prognoosile. Kohene siirdumine magamisseisundisse toimub, kui jÀÀb alla 5% aku laadimisest.
  • ‘journalctl’-isse on lisatud uus vĂ€ljundi reĆŸiim „-o short-delta”, mis kuvab ajavahe eri logisĂ”numite vahel.
  • systemd-repart on lisatud toetus Squashfs-failisĂŒsteemiga sektsioonide ja dm-verity sektsioonide loomise jaoks, sealhulgas digitaalse allkirjaga.
  • systemd-logind on lisatud seadistus „StopIdleSessionSec=”, et lĂ”petada mitteaktiivne seanss, kui mÀÀratud ajavahemik on möödas.
  • systemd-cryptenroll utiliiti on lisatud valik „—unlock-key-file=”, et tĂ”mmata lahti vĂ”ti failist, mitte kasutajalt kĂŒsimise kaudu.
  • Lubatud on kĂ€ivitada systemd-growfs utiliiti keskkondades, kus puudub udev.
  • systemd-backlight'is on parendatud mitme graafikakaardi sĂŒsteemide toetust.
  • Dokumentatsioonis esitatavate koodinĂ€idete litsents on muudetud CC0-lt MIT-0-le.

Ühilduvust rikkuvad muudatused:

  • YĂ€edemisimise versiooni versiooni kontrollimisel on nĂŒĂŒd kui vĂ”rreldakse kehtiv jeer „=“ ja „!=“, rakendatakse lihtsat stringi vĂ”rreldust, ja kui vĂ”rdlusoperaatorit ĂŒldse ei ole, vĂ”ib rakendada glob-maske sobitust, kasutades sĂŒmboleid „*“, „?“ ja „[“, „]“. Funktsiooni stverscmp()-stiilis versioonide vĂ”rdlemiseks tuleb kasutada operaatoreid „“, „=”.
  • SELinuxi silt, mida kasutatakse unit-failist juurdepÀÀsu kontrollimiseks, loetakse nĂŒĂŒd faili laadimise etapis, mitte juurdepÀÀsu kontrollimise ajal.
  • Seisund „ConditionFirstBoot” aktiveerub nĂŒĂŒd sĂŒsteemi esimesel kĂ€ivitamisel ainult laadimisfaasis ja tagastab „false”, kui ĂŒksusi kutsutakse pĂ€rast laadimise lĂ”ppemist.
  • 2024. aastal plaanib systemd lĂ”petada cgroup v1 ressursside piirangumehhanismi toetamise, mis on muudetud vananenuks systemd versioonis 248. Administratoore nĂ”utakse eelnevalt hoolitseda cgroup v2-le ĂŒlemineku eest teenustes, mis on seotud cgroup v1-iga. cgroups v2 peamine erinevus v1-st on kĂ”igi ressursside jaoks ĂŒhtse cgroupi hierarhia rakendamine, mitte eraldi hierarhiad CPU ressursside ja mĂ€lu tarbimise ning sisendi/vĂ€ljundi reguleerimise jaoks. Eraldi hierarhiad toovad keerukusi töötlemise vahelise koostöö korral ja lisanduvad kerneli ressursside kulud, kui rakendatakse reegleid protsessile, mida mainitakse erinevates hierarhiates.
  • 2023. aasta teises pooles plaanitakse lĂ”petada eraldi kataloogihierarhiate toetus, kui /usr monteeritakse eraldi juurest vĂ”i eraldi kataloogid /bin ja /usr/bin, /lib ja /usr/lib.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster