System manager systemd 255 väljaanne

Nelja kuu arendust pärast on esitatud süsteemi halduri systemd 255 uus versioon. Olulisemate täienduste seas on: toetamine salvestusseadmestiku ekspordi jaoks NVMe-TCP kaudu, komponent systemd-bsod, mis võimaldab kuvada veateateid täisekraanil, tööriist systemd-vmspawn virtuaalsete masinate käivitamiseks, tööriist varlinkctl Varlink teenuste haldamiseks, tööriist systemd-pcrlock TPM2 PCR registrite analüüsimiseks ja juurdepääsureeglite genereerimiseks ning autentimismodul pam_systemd_loadkey.so.

Uue versiooni märkimisväärsed muudatused:

  • Lisatud on komponent «systemd-storagetm», mis võimaldab automaatselt eksportida kõik kohalikud plokiseadmed NVMe-TCP draiveri kaudu (NVMe üle TCP), mis võimaldab pääseda NVMe salvestusseadmetele võrgu kaudu (NVM Express over Fabrics), kasutades TCP protokolli. Uue ühtlase «storage-target-mode.target» abil tagatakse juurdepääs NVMe üle TCP režiimis, mida saab aktiveerida käivitusfaasis, määrates tuuma käsureale «rd.systemd.unit=storage-target-mode.target», näiteks vajaduse korral kaugjuurdepääsuks salvestusseadmest diagnostilistel eesmärkidel.
  • Lisatud komponent „systemd-bsod”, mis implementeerib „sinise surmaekraani” analooge, mis võimaldab laadimisfaasis kuvada kriitiliste vigade (LOG_EMERG) teateid täisekraanil teatisena.
  • Lisatud utiliit „systemd-vmspawn”, mis on analoog utiliidile systemd-nspawn operatsioonisüsteemi pildiga virtuaalmasina käivitamiseks (utiliit systemd-nspawn on mõeldud konteinerite käitamiseks, samas kui systemd-vmspawn pakub sarnast liidest). virtuaalmasinadPraegu on virtuaalmasinate käitamiseks saadaval ainult QEMU-põhine tagasiside.
  • Lisatud utiliit „varlinkctl” teenuste kutsumiseks ja introspektimiseks, mis kasutavad protokolli Varlink.
  • Lisatud on utiliit 'systemd-pcrlock', mis analüüsib ja ennustab TPM2 PCR (Platform Configuration Register) registrite olekuteid ning genereerib TPM2 NV juurdepääsu reeglid, mis lubavad pääseda TPM2 objektele, nagu näiteks ketasülese krüptimise võtmed, vaid allkirjastatud osade kaudu, mis käivituvad kontrollitud käivitamise etapis. Sisendina analüüsiks võiks kasutada PCR oleku päringut TPM2-st, mille annab UEFI käivituslogi (/sys/kernel/security/tpm0/binary_bios_measurements) või kohalikult salvestatud TPM2 logi (/run/log/systemd/tpm2-measure.log). Säilitamise reeglite toetamine on lisatud systemd-cryptsetup, systemd-cryptenroll ja systemd-repart.
  • Lisatud on PAM-moodul pam_systemd_loadkey.so, mis on mõeldud automaatseks krüptsetup-s kasutatava parooli fraasi väljavõtmiseks kernelis (keyring) olevast võtmehoidjast, et avada krüptitud juurkataloog ning määrata see parooli fraas autentimis-tokeniks (PAM authtok). Moodulit saab kasutada näiteks GNOME Keyring'i ja KDE Wallet'i automaatse juurdepääsu seadistamiseks automaatse sisselogimise puhul.
  • Lisatud tugi hibernatsiooni (une režiimi) jaoks, kus mälu sisu salvestatakse vahetusfailidesse, mis on salvestatud Btrfs-failisüsteemis.
  • Üksustesse on lisatud atribuudid MemoryPeak, MemorySwapPeak, MemorySwapCurrent ja MemoryZSwapCurrent, mis vastavad cgroup v2 kaudu kättesaadavatele omadustele memory.peak, memory.swap.peak, memory.swap.current ja memory.zswap.current. Teave nende omaduste kohta on lisatud väljundisse „systemctl status“.
  • Teenuste käivitamise meetod on ümber töötatud, et kasutada posix_spawn kutset koos CLONE_VM ja CLONE_VFORK valikutega protsessi käivitamiseks ning eraldi täitevfaili systemd-executor kasutamiseks käivitatava protsessi konfigureerimiseks. Varem propageeriti protsesse fork-funktsiooni abil, kus kontrollprotsessi mälu kopeeriti copy-on-write režiimis ning vajalikud seadistused (nimetusrakenduste monteerimine ja CGroupi seadistamine) tehti enne sihtmärgi täitevfaili käivitamist exec kutsega, mis põhjustas probleeme, kuna teatud Glibc API-dele ei saanud juurdepääsu fork ja exec funktsioonide täitmise vahel.
  • Sisemiste jälgimise kood on muudetud kasutama PIDFD asemel PID-d protsessikeskkondades, kus tuum toetab PIDFD-d (PIDFD on seotud konkreetse protsessiga ja ei muutu, samas kui PID võib pärast käimasoleva protsessi lõpetamist seostuda teise protsessiga, mis on seotud selle PID-ga). On võimaldatud loomine scope-üksuste, kasutades PIDFD-d protsesside valimiseks.
  • Erinevate kataloogide hierarhiate tugi on lõpetatud (kui /usr on eraldi mountitud juurest või on eraldatud kataloogid /bin ja /usr/bin, /lib ja /usr/lib). Tulevikus on ka otsustatud lõpetada cgroups v1 toe, System V teenuse skriptide ja SystemdOptions EFI-muutujate toetus.
  • Käsk «systemctl switch-root» on piiratud rakendamisega ainult initrd-s. Tavalises keskkonnas juure FS-i asendamiseks tuleks kasutada «systemctl soft-reboot».
  • Parameetrid SuspendMode, HybridSleepMode, HibernateStat ja HybridSleepState on kuulutatud vananenuks sektsioonis «[Sleep]» failis systemd-sleep.conf. Need parameetrid on nüüd ignoreeritud ja võivad lubada ainult vaikimisi väärtusi.
  • Yhikutesse on lisatud võimalus SurviveFinalKillSignal, mis võimaldab ignoreerida lõpusignaali SIGTERM/SIGKILL, mis antakse välja töö lõppedes. See võib olla kasulik, et hoida jooksmas üksust süsteemi pehme taaskäivitamise režiimis soft-reboot.
  • Lisatud on seadistus NFTSet, mis võimaldab kasutada cgroup'i identifikaatoreid tulemüürireeglite loogika vahetamiseks.
  • Lisatud on valik ConditionSecurity=measured-uki, mis garanteerib, et üksust saab käivitada ainult süsteemis, mis on laaditud verifitseeritud kerneli pildiga formaadis UKI.
  • systemd-booti on lisatud uued otseteed «B» ja «O» süsteemi taaskäivitamiseks ja väljalülitamiseks buutimise menüüst. Lisatud on seadistus «menu-disabled» buutimise menüü kuvamise keelamiseks.
  • systemd-repart utiliiti on lisatakse uued valikud «—copy-from», et saada partitsiooni kirjeldusi määratud FS-pildist, «—copy-source» määrata baaskaust parameetrile CopyFiles, «—make-ddi=confext», «—make-ddi=sysext» ja «—make-ddi=portable» erinevate tüüpi DDI genereerimiseks ning «—tpm2-device-key» ketta sidumiseks kindla avatud TPM2 võtmega.
  • Journalctl utiliidi on lisatud parameeter «—lines» väärtusega «+N», et kuvada N kõige vanemat kirjet.
  • Udevadm utiliidi on lisatud lipp «—json» JSON-vormingus väljundi jaoks.
  • Systemd-analyze, systemd-tmpfiles, systemd-sysusers, systemd-sysctl ja systemd-binfmt utiliidi on lisatud valik «—tldr», et kuvada ainult tegelikke konfiguratsiooniparametreid ilma tühikute ja kommentaarideta.
  • Seccomp alamsüsteemis on lisatud toetus LoongArch64 arhitektuuri jaoks. Seccomp'i kasutamine süsteemikutsungite filtreerimiseks on lubatud teenustes, mis ei tööta juurkasutajana, ilma et oleks aktiveeritud seade NoNewPrivileges=yes.
  • Systemd-mount utiliidi on lisatud valik «—tmpfs», et mountida uus «tmpfs» eksemplar.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS-kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS-kaitsega, VPS VDS serverid | ProHoster