VĂ€lja on antud sĂŒsteemihaldur systemd 252, UKI (Unified Kernel Image) toe toetamisega

PĂ€rast viie kuu arendust on vĂ€lja antud sĂŒsteemihaldur systemd 252. Uue versiooni peamine muudatus on tĂ€iustatud laadimisprotsessi toetuse integreerimine, mis vĂ”imaldab digitaalsete allkiri abil kontrollida mitte ainult tuumasid ja laadijat, vaid ka pĂ”hisĂŒsteemi keskkonna komponente.

Pakutud meetod hĂ”lmab laadimisel ĂŒhtse tuuma UKI (Unified Kernel Image) pildi kasutamist, mis ĂŒhendab UEFI (UEFI boot stub) tuuma laadimise töötleja, Linuxi tuuma pildi ja esimese initsialiseerimise jaoks kasutatava initrd sĂŒsteemi keskkonna, mis rakendatakse enne juure FS-i montaaĆŸi. UKI-pilt on vormindatud ĂŒhe PE formaadis kĂ€ivitatava failina, mida saab laadida traditsiooniliste laadijate abil vĂ”i otse UEFI failist. UEFI-st kutsumise korral on ka vĂ”imalik kontrollida mitte ainult tuuma, vaid ka initrd sisu terviklikkust ja ehtsust digitaalsete allkirjade abil.

TPM PCR (Trusted Platform Module Platform Configuration Register) parameetrite arvutamiseks, mida kasutatakse terviklikkuse kontrollimiseks ja UKI pildi digitaalsete allkiri loomiseks, on lisatud uus utiliit systemd-measure. Kasutatav digitaalne allkiri ja seotud teave PCR-i kohta saavad olla otse UKI laadimisfaili integreeritud (vÔti ja allkiri salvestatakse PE formaadis failis ' .pcrsig' ja ' .pcrkey') ning neid saab sellest vÀliste vÔi sisemiste utiliitide abil vÀlja vÔtta.

Kuna selle teabe kasutamiseks on kohandatud utiliidid systemd-cryptsetup, systemd-cryptenroll ja systemd-creds, saavad need tagada krĂŒpteeritud diskiosade sidumise digitaalsete allkiri tuumaga (sellisel juhul antakse juurdepÀÀs krĂŒpteeritud osale ainult juhul, kui UKI pilt on lĂ€binud digitaalsete allkirjade abil verifitseerimise TPM-is paigutatud parameetrite pĂ”hjal).

Lisaks on sisse toodud utiliit systemd-pcrphase, mis vĂ”imaldab hallata erinevate laadimisprotsesside sidumise parameetreid, mis paiknevad TPM 2.0 spetsifikatsiooni toetavate krĂŒptoprosessorite mĂ€lu vĂ”imekustes (nĂ€iteks saab LUKS2 osa dekrĂŒpteerimise vĂ”tme kĂ€ttesaadavaks teha ainult initrd pildis ning hilisematel laadimisetappidel sellele juurdepÀÀsu blokeerida).

MÔned muud muudatused:

  • Kasutatakse vaikimisi locale'i C.UTF-8, kui seadetes ei ole mÀÀratud muud locale'i.
  • TĂ€itmise vĂ”imalus on rakendatud teenuste tĂ€ieliku eelvalimise operatsioonile («systemctl preset») esimesel kĂ€ivitamisel. Eelvalimise aktiveerimiseks kĂ€ivitamise ajal on vajalik koostamine valiku «-Dfirst-boot-full-preset» abil, kuid tulevastes vĂ€ljaannetes plaanitakse seda vaikimisi sisse lĂŒlitada.
  • Kasutajad haldavad unit'ites CPU ressursside kontrollerit, mis vĂ”imaldab seadete CPUWeight rakendamist kĂ”ikidele slice-unit'itele, mida kasutatakse sĂŒsteemi osadeks jagamiseks (app.slice, background.slice, session.slice) ressursside isoleerimiseks erinevate kasutaja teenuste vahel, mis konkureerivad CPU ressursside pĂ€rast. Samuti on CPUWeight-s rakendatud toe vÀÀrtusele «idle» vastava ressursside pakkumise reĆŸiimi aktiveerimiseks.
  • Ajutistes («transient») unit'ites ja utiliidis systemd-repart on lubatud seadete ĂŒlekirjutamine drop-in failide loomisega kataloogis /etc/systemd/system/nimi.d/.
  • SĂŒsteemipiltide jaoks on sisse lĂŒlitatud toe lĂ”petamise lipu mÀÀramine (‘support-ended’), mÀÀrates selle uue parameetri vÀÀrtuse «SUPPORT_END=» pĂ”hjal failis /etc/os-release.
  • Lisatud on seaded «ConditionCredential=» ja «AssertCredential=», mida saab kasutada ĂŒksuste ignoreerimiseks vĂ”i hĂ€daseisundi lĂ”petamiseks, kui sĂŒsteemis puuduvad teatud mandaadid.
  • failides system.conf ja user.conf on lisatud seaded «DefaultSmackProcessLabel=» ja «DefaultDeviceTimeoutSec=», et mÀÀrata SMACK turvatase ja ĂŒksuse aktiveerimise ajutine piirmÀÀr, mis kehtivad vaikimisi.
  • Seadetes «ConditionFirmware=» ja «AssertFirmware=» on lisatud vĂ”imalus mÀÀrata konkreetseid SMBIOS vĂ€lju, nĂ€iteks selleks, et kĂ€ivitada unit ainult juhul, kui vĂ€li /sys/class/dmi/id/board_name sisaldab vÀÀrtust «Custom Board», saab уĐșĐ°Đ·Đ°Ń‚ŃŒ «ConditionFirmware=smbios-field(board_name = «Custom Board»)».
  • Algusprotsessi (PID 1) kĂ€ivitamisel on lisatud vĂ”imalus importida mandaate SMBIOS vĂ€ljade (TĂŒĂŒp 11, «OEM vendor strings») kaudu, lisaks nende mÀÀramise vĂ”imalusele qemu_fwcfg abil, mis lihtsustab mandaadi pakkumist virtuaalmasinate ja vĂ”imaldab vĂ€ltida kolmandate osapoolte tööriistu, nagu cloud-init ja ignition.
  • Seadmise kĂ€igus on muudetud virtuaalsete failisĂŒsteemide (proc, sys) eemalduse loogikat ja tagatud, et logisse salvestatakse teave protsesside kohta, mis takistavad failisĂŒsteemide eemaldamist.
  • SystemCallFilteris lubamisel on vaikimisi lubatud juurdepÀÀs sĂŒsteemikutsumisele riscv_flush_icache.
  • Sd-booti laadijale on lisatud tugi segareĆŸiimile, kus 64-bitine Linuxi kernal kĂ€ivitub 32-bitilisest UEFI pĂŒsivara. Eksperimentaalne vĂ”imalus automaatsete SecureBoot vĂ”tmete rakendamiseks, mis leitakse ESP-st (EFI sĂŒsteemiosakond), on samuti lisatud.
  • Bootctl utiliidile on lisatud uued valikud „—all-architectures” kĂ”igi toetatud EFI arhitektuuride binarfailide installimiseks, „—root=” ja „—image=” katalooge vĂ”i ketta kujutistes töötamiseks, „—install-source=” allika mÀÀramiseks installimiseks, „—efi-boot-option-description=” kĂ€ivitusregistreeringute nimede haldamiseks.
  • Systemctl utiliidile on lisatud kĂ€sk ‘list-automounts’ automaatselt mountitud kataloogide loetelu nĂ€itamiseks ja valik „—image=” kĂ€skude tĂ€itmiseks mÀÀratud ketta kujutisega seotult. KĂ€skudele ‘show’ ja ‘status’ on lisatud valikud „—state=” ja „—type=”.
  • Systemd-networkd on lisatud valikud „TCPCongestionControlAlgorithm=” TCP koormuse juhtimise algoritmi valimiseks, „KeepFileDescriptor=” TUN/TAP liideste failide deskriptorite hoidmiseks, „NetLabel=” NetLabeli siltide seadmiseks, „RapidCommit=” DHCPv6 seadistamise kiirendamiseks (RFC 3315). „RouteTable=” parameetril on lubatud mÀÀrata marsruuditabelite nimesid.
  • Systemd-nspawnis on lubatud kasutada suhtelisi failiteid valikutes „—bind=” ja „—overlay=”. Valikusse „—bind=” on lisatud toetust parameetrile ‘rootidmap’ konteineri root kasutaja identifikaatori sidumiseks mountitud katalooge host-sĂŒsteemi omanikuga.
  • Systemd-resolvedis on vaike krĂŒpteerimise taustaks kasutusele vĂ”etud OpenSSL paketid (gnutls tugi on sĂ€ilinud valikuna). Ühildumatud DNSSEC algoritmid kĂ€sitletakse nĂŒĂŒd kui ebaturvalisi, mitte ei tagastata viga (SERVFAIL).
  • Systemd-sysusers, systemd-tmpfiles ja systemd-sysctl on rakendanud seadete edastamise vĂ”imaluse autentimisandmete salvestamise mehhanismi kaudu.
  • Systemd-analyze utiliidile on lisatud kĂ€sk ‘compare-versions’ versiooninumber stringide vĂ”rdlemiseks (sarnane ‘rpmdev-vercmp’ ja ‘dpkg —compare-versions’ kĂ€skudega). ‘Systemd-analyze dump’ kĂ€sule on lisatud vĂ”imalus filtreerida ĂŒksusi mustri jĂ€rgi.
  • Mitmeastmelise unereĆŸiimi (suspend-then-hibernate, ootejĂ€rjekorrast magamisse minek) valimisel valitakse nĂŒĂŒd unereĆŸiimis viibimise aeg, arvestades jĂ€relejÀÀnud aku tööaega. Kohene ĂŒleminek unereĆŸiimi toimub, kui laadimise tase on alla 5%.
  • ‘journalctl’ on lisatud uus vĂ€ljundireĆŸiim „-o short-delta“, mis nĂ€itab ajavahet erinevate logisĂ”numite vahel.
  • systemd-repart on lisatud tugi Squashfs-failisĂŒsteemiga ja dm-verity jaoks, sealhulgas digitaalsete allkirjadega partitsioonide loomisel.
  • systemd-logind on lisatud seadistus „StopIdleSessionSec=“, mis lĂ”petab mitteaktiivse sessiooni pĂ€rast mÀÀratud taimeri möödumist.
  • systemd-cryptenroll on lisatud valik „—unlock-key-file=“, et hankida dekrĂŒpteerimisvĂ”ti failist, mitte kasutaja pĂ€ringust.
  • Omandatud on possibility to run systemd-growfs utility in environments without udev.
  • systemd-backlight on parandanud toe sĂŒsteemidele, millel on mitu graafikakaarti.
  • KoodinĂ€idete litsents, mis on dokumentatsioonis, on muudetud CC0-lt MIT-0-le.

Muudatused, mis rikuvad ĂŒhilduvust:

  • Tuuma versiooni numbri kontrollimisel direktiivi ConditionKernelVersion abil kasutatakse nĂŒĂŒd lihtsat stringivĂ”rdlemist operaatoritega ‘=’ ja ‘!=’; kui vĂ”rdlusoperaatorit pole ĂŒldse, vĂ”ib kasutada glob-maski toimetusi sĂŒmbolitega ‘*’, ‘?’ ja ‘[‘, ‘]’. Versioonide vĂ”rreldamiseks stverscmp() funktsiooni stiilis tuleks kasutada operaatoreid ‘’, ‘=’.
  • SELinuxi silt, mida kasutatakse juurdepÀÀsu kontrollimiseks unit-failist, loetakse nĂŒĂŒd faili laadimise faasis, mitte juurdepÀÀsu kontrollimise hetkel.
  • Konditsioon „ConditionFirstBoot“ aktiveerub nĂŒĂŒd sĂŒsteemi esimesel kĂ€ivitusel ainult laadimisprotsessi jooksul ja tagastab „false“, kui kutsutakse ĂŒksusi pĂ€rast laadimise lĂ”ppu.
  • 2024. aastal on systemd plaanis lĂ”petada cgroup v1 ressursside piirangumehhanismi toetamine, mis kuulutati vananenuks systemd 248 vĂ€ljalaskmisel. Administraatoritel soovitatakse varakult hoolitseda teenuste ĂŒleviimise eest cgroup v2 peale, mis sĂ”ltuvad cgroup v1-st. Cgroups v2 peamine erinevus v1-st on ĂŒhise cgroupi hierarhia rakendamine kĂ”ikide ressursside liikide jaoks, mitte eraldi hierarhiad CPU ressursside, mĂ€lu tarbimise ja sisendi/vĂ€ljundi reguleerimiseks. Eraldi hierarhiad pĂ”hjustavad raskusi töötlemise koordineerimisel ja toovad kaasa tĂ€iendavaid kernelite ressursikasutuse kulutusi, kui rakendatakse reegleid protsesside jaoks, mis on mainitud erinevates hierarhiates.
  • 2023. aasta teisel poolel on plaanis lĂ”petada eraldi kaustade hierarhiate tugi, kui /usr monteeritakse eraldi juurest vĂ”i on eraldatud kaustad /bin ja /usr/bin, /lib ja /usr/lib.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster