SĂŒsteemide haldur systemd 255 vĂ€ljaanne

Neljakuudse arendustöö jĂ€rel on vĂ€lja antud sĂŒsteemihalduri systemd 255 uus versioon. KĂ”ige olulisemate parenduste seas on: tugi massiivide eksportimiseks lĂ€bi NVMe-TCP, komponent systemd-bsod, mis vĂ”imaldab kuvada veateateid tĂ€isekraanil, utiliit systemd-vmspawn virtuaalmasinate kĂ€ivitamiseks, utiliit varlinkctl Varlink teenuste haldamiseks ning utiliit systemd-pcrlock TPM2 PCR registrite analĂŒĂŒsimiseks ja juurdepÀÀsureeglite genereerimiseks, autentimismodul pam_systemd_loadkey.so.

Uues vÀljaandes on olulised muutused:

  • Lisatud komponent «systemd-storagetm», mis vĂ”imaldab automaatselt eksportida kĂ”iki kohalikke plokiseadmeid NVMe-TCP draiveri kaudu (NVMe ĂŒle TCP), mis vĂ”imaldab juurdepÀÀsu NVMe-massiividele vĂ”rgus (NVM Express over Fabrics) TCP protokolli kasutades. Juhtimise NVMe ĂŒle TCP eest vastutab uus ĂŒhik «storage-target-mode.target», mida saab laadimisetapis aktiveerida, mÀÀrates kernel'i kĂ€sureale «rd.systemd.unit=storage-target-mode.target», nĂ€iteks juhul, kui on vajalik kaugjuurdepÀÀs massiivile diagnostilistel eesmĂ€rkidel.
  • Lisatud komponent «systemd-bsod», mis rakendab «sinise ekraani surma» analooge, mis vĂ”imaldab laadimisfaasis kuvada kriitiliste vigade (LOG_EMERG) teateid tĂ€isekraanil.
  • Lisatud utiliit «systemd-vmspawn», mis on analoog utiliidile systemd-nspawn, et kĂ€ivitada operatsioonisĂŒsteemi pilt virtuaalses masinas (utiliit systemd-nspawn on mĂ”eldud konteinerite kĂ€itamiseks, samas kui systemd-vmspawn pakub sarnast liidest). virtuaalmasinatePraegu on virtuaalmasinate kĂ€itamiseks saadaval ainult QEMU-pĂ”hine tagaplaan.
  • Lisatud utiliit «varlinkctl» teenuste kutsumiseks ja introspektseks, mis kasutavad Varlink protokolli.
  • Lisaud utiliit «systemd-pcrlock» TPM2 PCR (Platform Configuration Register) registreerimise seisundite analĂŒĂŒsimiseks ja prognoosimiseks ning TPM2 NV ligipÀÀsureeglite, mis lubavad ligipÀÀsu TPM2 objektidele, nagu krĂŒpteerimise vĂ”tmed, ainult ajal kinnitatud digitaalallkirjaga komponentidelt, mis kĂ€ivitatakse verifitseeritud laadimise etapis. AnalĂŒĂŒsi sisendina vĂ”ib kasutada PCR oleku pĂ€ringu tulemust TPM2-st, mis vĂ€ljastatakse UEFI kĂ€ivituslogi (\/sys\/kernel\/security\/tpm0\/binary_bios_measurements) kaudu vĂ”i lokaalselt salvestatud TPM2 logi (\/run\/log\/systemd\/tpm2-measure.log). LigipÀÀsureeglite sĂ€ilitamise tugi on lisatud systemd-cryptsetup, systemd-cryptenroll ja systemd-repart.
  • Lisatud PAM-moodul pam_systemd_loadkey.so, mis on mĂ”eldud automaatseks paroolifraasi vĂ€ljatĂ”mbamiseks tuumahoidlast (keyring) cryptsetup-is, et avada krĂŒpteeritud juurefailisĂŒsteem, ja selle paroolifraasi seadmiseks autentimise tokeniks (PAM authtok). Moodulit saab rakendada nĂ€iteks GNOME Keyring ja KDE Wallet autoavamise seadistamiseks automaatse sisselogimise aktiveerimisel.
  • Lisatud tugi unereĆŸiimile (hibernation), mille kĂ€igus salvestatakse mĂ€lu sisu vahetusfailidesse, mis on salvestatud Btrfs failisĂŒsteemi.
  • Teenuste ĂŒksustele on lisatud omadused MemoryPeak, MemorySwapPeak, MemorySwapCurrent ja MemoryZSwapCurrent, mis vastavad cgroup v2 omadustele memory.peak, memory.swap.peak, memory.swap.current ja memory.zswap.current. Informatsioon nende omaduste kohta on lisatud vĂ€ljundisse «systemctl status».
  • Teenuste kĂ€ivitamise meetod on ĂŒmber töötatud, viies selle ĂŒle posix_spawn'i kasutamisele CLONE_VM ja CLONE_VFORK valikutega protsessi kĂ€itamiseks ja eraldi teostatava faili systemd-executor kasutamisele kĂ€itatava protsessi seadistamiseks. Varasemalt loodi protsessid fork'i funktsiooniga, kopeerides vanema protsessi mĂ€lu copy-on-write reĆŸiimis ja teostades vajalikke seadistusi (nimetuste ruumide monteerimine ja CGroup'i seadistamine) enne sihtfaili kĂ€ivitamisele minekut exec'i kaudu, mis tekitas probleeme, kuna mĂ”ned API Glibc-dele oma etapis fork ja exec tĂ€itmine ei olnud juurdepÀÀsetav.
  • Sise proseso jĂ€lgimise kood on muudetud kasutama PIDFD-d PID asemel keskkondades, kus sĂŒdamik toetab PIDFD-d (PIDFD seondub konkreetse protsessiga ja ei muutu, samas kui PID vĂ”ib seonduda teise protsessiga pĂ€rast praeguse PID-ga seotud protsessi lĂ”petamist). On rakendatud vĂ”imalus luua scope-unit'e, kasutades PIDFD-d protsesside valimisel PID asemel.
  • Erinevate kataloogihierarhiate tugi on lĂ”petatud (kui /usr on eraldi juurest monteeritud vĂ”i kui kataloogid /bin ja /usr/bin, /lib ja /usr/lib on eraldi). Tulevikus on ka otsustatud lĂ”petada cgroups v1 toe, System V teenuste skriptide ja SystemdOptions EFI-muutujate tugi.
  • KĂ€sk «systemctl switch-root» on piiratud rakendamiseks ainult initrd-is. Juure failisĂŒsteemi muutmiseks tavakeskkonnas tuleks kasutada «systemctl soft-reboot».
  • Parameetrid SuspendMode, HybridSleepMode, HibernateStat ja HybridSleepState sektsioonis «[Sleep]» on kuulutatud vananenuks. Need parameetrid ignoreeritakse nĂŒĂŒd ja need vĂ”ivad vĂ”tta ainult vaikeseaded.
  • Unit'itele on lisatud valik SurviveFinalKillSignal, mis vĂ”imaldab ignoreerida viimast SIGTERM/SIGKILL signaali, mis antakse vĂ€lja sulgemise ajal, mis vĂ”ib olla kasulik, et hoida unit kĂ€imas sĂŒsteemi pehme taaskĂ€ivitamise ajal reĆŸiimis soft-reboot.
  • Lisatud on seadistus NFTSet, mis vĂ”imaldab kasutada cgroup'i identifikaatoreid reeglite logika vahetamiseks tulemĂŒĂŒri reeglites.
  • Lisatud on valik ConditionSecurity=measured-uki, mis tagab, et unit saab kĂ€ivitada ainult sĂŒsteemis, mis on laaditud allkirjastatud kernelipildiga UKI formaadis.
  • Systemd-boot'ile on lisatud uued otseteed «B» ja «O» sĂŒsteemi taaskĂ€ivitamiseks ja vĂ€ljalĂŒlitamiseks laadimismenĂŒĂŒst. Lisatud on seadistus «menu-disabled» laadimismenĂŒĂŒ kuvamise keelamiseks.
  • Systemd-repart utiliidile on lisatud uued valikud «—copy-from» mÀÀratud failisĂŒsteemi pildist partitsiooni kirjelduste saamiseks, «—copy-source» baaskatalooge mÀÀramiseks CopyFiles parameetrile, «—make-ddi=confext», «—make-ddi=sysext» ja «—make-ddi=portable» erinevate tĂŒĂŒpi DDI genereerimiseks, ja «—tpm2-device-key» ketta sidumiseks teatud avaliku TPM2 vĂ”tmega.
  • Utiliidile journalctl on parameetrisse «—lines» lisatud vÀÀrtus «+N» N kĂ”ige vanemate kirjevĂ€ljade kuvamiseks.
  • Udevadm'ile on lisatud lipp «—json» JSON formaadis vĂ€ljundi saamiseks.
  • Systemd-analyze, systemd-tmpfiles, systemd-sysusers, systemd-sysctl ja systemd-binfmt utiliitidesse on lisatud '—tldr' valik, et kuvada ainult tegelikke konfiguratsiooni parameetreid ilma tĂŒhikute ja kommentaarideta.
  • Seccomp allk subsystemisse on lisatud toetus LoongArch64 arhitektuurile. Seccomp-i kasutamine sĂŒsteemi kutsete filtreerimiseks on lubatud teenustes, mis ei kĂ€itu root kasutaja all, ilma NoNewPrivileges=yes seadistust aktiveerimata.
  • Systemd-mount utiliiti on lisatud '—tmpfs' valik uue 'tmpfs' koopia mountimiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster