System Manageri systemd 257 vÀljaandmine

PĂ€rast kuue kuu arendust on vĂ€lja antud System Manageri systemd 257. Peamised muudatused: uued utiliidid systemd-sbsign ja systemd-keyutil, MPTCP toe lisamine socketi aktiveerimise korral, algne tugi Musl C-raamatukoguga koostamiseks, utiliit updatectl uuenduste haldamiseks systemd-sysupdate kaudu, teenuste kĂ€ivitamise vĂ”imalus eraldi PID namespace'is, kaitse juhusliku failide kustutamise vastu kĂ€su „systemd-tmpfiles —purge” kasutamisel.

Among the changes in the new release:

  • Lisatud uus utiliit systemd-sbsign, mis kinnitab digitaalset allkirja PE (Portable Executable) formaatides kĂ€ivitatavatele failidele, mida kasutatakse EFI Secure Boot reĆŸiimis kĂ€ivitamisel. Allkirja koostamiseks vĂ”ivad kasutada OpenSSL raamatukogust saadud mootorid ja pakkujad. Systemd-sbsign saab kasutada alternatiivina rakendustele sbsigntool ja pesign utiliidi ukify kĂ€ivitamise ajal, et luua UKI (Unified Kernel Image) universaalseid kernelipilte, mis ĂŒhendavad ĂŒhte faili UEFI (UEFI boot stub) kĂ€ivitaja, Linuxi ŃĐŽŃ€ĐŸ ja initsialiseerimisringi (initrd).
  • Lisatud uus utiliit systemd-keyutil, mis teostab erinevaid toiminguid privaatvĂ”tmete ja X.509 sertifikaatidega. NĂ€iteks vĂ”ib systemd-keyutil'i kasutada privaatvĂ”tmete ja sertifikaatide laadimise vĂ”imaluse kontrollimiseks ning nende hulgast avalike vĂ”tmete eraldamiseks PEM formaadis.
  • Unit-ites „.socket”, mida kasutatakse socketi aktiveerimismehhanismi tagamiseks (protsesside kĂ€ivitamine, kui pĂŒĂŒtakse luua vĂ”rguĂŒhendust), on rakendatud MPTCP (Multipath TCP) tugi, TCP protokolli laiendus, mis organiseerib TCP-ĂŒhenduse toimimise pakettide edastamise kaudu samaaegselt mitmete marsruutide kaudu, mis on seotud erinevate vĂ”rguinterfeissidega. IP-aadresside.
  • Kompositsioon sisaldab muudatusi, mis on vajalikud koostamiseks standardse Musl C-raamatukogu kasutamisel.
  • Erinevatesse systemd komponentidesse, mis nĂ€itavad toimingute edenemise indikaatoreid (nt systemd-repart, systemd-sysupdate/updatectl ja importctl), on lisatud vĂ”imalus kasutada ANSI-jĂ€rjestusi, et animatsioon kĂ€itamise edenemist. Praegu toetatakse selliseid jĂ€rjestusi ainult Windows Terminal'is (oodatakse, et selline vĂ”imalus kantakse ajaga ĂŒle ka Linuxi terminalsimuleerijatele).
  • Systemd-sysupdate'i funktsioonid on laiendatud, mis vĂ”imaldavad automaatset tuvastamist, allalaadimist ja vĂ€rskenduste installimist aatomarhistruktuuri abil, kasutades sĂ”ltumatuid jaotusi/faile/katalooge (ĂŒhes asub praegu töötav ressurss ja teises installitakse jĂ€rgmine vĂ€rskendus, mille jĂ€rel jaotused/failid/kataloogid vahetatakse). Praktikas kasutatakse systemd-sysupdate'i juba GNOME OS-is.

    Lisaks systemd-sysupdate protsessile on lisatud sama nimekandva teenus, mis vĂ”imaldab D-Bus'i kasutamist sĂŒsteemi vĂ€rskendamise haldamiseks privileegita kasutaja poolt. Teenuse haldamiseks on lisatud uus utiliit updatectl. Systemd-sysupdate'i on lisatud lipp „—offline”, et keelata andmete allalaadimine vĂ”rgu kaudu ja kasutada ainult juba kohalikule sĂŒsteemile laaditud versioone. KĂ”ikidele kĂ€skudele on lisatud tugi JSON-formaadis vĂ€ljundiks.

  • Teenustele on loodud uus omadus „PrivatePIDs”, mille abil saab kĂ€ivitada protsesse PID 1 (init-protsess) eraldatud protsesside identifikaatorite ruumis (PID namespace). KĂ€ivitatud protsessi keskkonnas on nĂ€htavad ainult loodud identifikaatorite ruumi protsessid.
  • Udev'i reeglatesse on lisatud tugi tĂ€he suuruse tĂ€helepanuta jĂ€tmiseks (nt ‘ATTR{foo}==i»abcd»‘). Udev'i kaudu on antud privileegita kohalikule kasutajale juurdepÀÀs seadmele /dev/udmabuf, mis on vajalik IPMI-kaamerate haldamiseks libcamera kaudu. Udev tunnustab erinevaid riistvarakrypto rahakotte, mis kasutavad USB-liidest, ja mÀÀrab neile omaduse ID_HARDWARE_WALLET, mis vĂ”imaldab rakendada nende suhtes reĆŸiimi „uaccess” privileegita kasutajate juurdepÀÀsuks.
  • Faili /etc/os-release on lisatud uued vĂ€ljad RELEASE_TYPE, EXPERIMENT ja EXPERIMENT_URL. „RELEASE_TYPE” vĂ”ib vĂ”tta vÀÀrtusi „experimental”, „development”, „stable” ja „lts”, et eristada stabiilseid versioone arenduses ja eksperimentaalsetest koosseisudest. Parameetrid EXPERIMENT ja EXPERIMENT_URL on mĂ”eldud eksperimentaalse koosseisu olemuse selgitamiseks.
  • Run0 utiliidile, mis on vĂ€lja töötatud sudo programmi asendamiseks, on lisatud valik "—shell-prompt-prefix", mis mÀÀratleb kĂ€skude tĂ”ukereale eelneva rea. Vaikimisi kuvatakse eelseisvana emoji "🩾", et visuaalselt eristada kĂ”rgendatud Ă”igustega seanssi.
  • Systemd-tmpfilesis, et vĂ€ltida valefailide kustutamist, rakendatakse valikut "—purge" nĂŒĂŒd ainult tmpfiles.d/ seadetele, millele on selgelt mÀÀratud lipp "$". "—purge" toimingu tĂ€itmiseks on nĂŒĂŒd samuti nĂ”utav vĂ€hemalt ĂŒhe faili mÀÀramine tmpfiles.d/ kataloogist. TĂŒĂŒpide 'L' ridadele on lisatud lipp '?', mille mÀÀramisel luuakse sĂŒmboolne link ainult sihtfaili olemasolul.
  • Teenusehalduris ja sellega seotud utiliitides on jĂ€tkatud protsessi jĂ€lgimiskoodi tĂ”lkimist PIDFD kasutamisele PID asemele. PIDFD identifikaator seondub konkreetselt protsessiga ja ei muutu, samas kui PID vĂ”ib olla seotud teise protsessiga pĂ€rast praeguse protsessi lĂ”ppemist, mis on seotud antud PID-ga.
  • Teenuste jaoks on realiseeritud vĂ”imalus mÀÀrata parameetris "RestartMode" vÀÀrtus "debug", mille puhul ebaĂ”nnestunud teenuse taaskĂ€ivitamine toimub koos silumisreĆŸiimi lubamisega (muutujatoodetakse keskkonnamuutujaks DEBUG_INVOCATION=1), ja LogLevelMax vÀÀrtus tĂ”stetakse ajutiselt silumisastmeni.
  • PID 1 töötlijas on realiseeritud vĂ”imalus laadida reeglid LSM-mooduli IPE (Integrity Policy Enforcement) jaoks, mis mÀÀratlevad terviklikkuse tagamise poliitika kogu sĂŒsteemis (millised toimingud on lubatud ja kuidas tuleb komponentide autentsust kontrollida).
  • .timer unit-failidesse on lisatud valik "DeferReactivation", mis vĂ”imaldab vahele jĂ€tta jĂ€rgmise aktiveerimise ajastust, kui teenus ei ole veel lĂ”petanud selle tĂ€itmist pĂ€rast eelmise aktiveerimise aega.
  • Unit-failide parameetris PrivateUsers on realiseeritud vĂ”imalus mÀÀrata vÀÀrtus "identity" identifikaatorite kasutajate kaardistamise lubamiseks ruumi loomisel (user namespace).
  • Unit-failide parameetrisse PrivateTmp on lisatud toe vÀÀrtusele "disconnected", mille korral kasutatakse katalooge /tmp/ ja /var/tmp/ jaoks eraldi tmpfs eksemplare.
  • ProtectControlGroups'i unit-failidesse on lisatud toimetamisel "private" ja "strict" reĆŸiimidele tugi, mille puhul luuakse teenuse jaoks uus cgroup (cgroup namespace) ja mountitakse cgroupfs. "strict" valiku puhul mountitakse cgroupfs lugemiseks ainult.
  • StateDirectory, RuntimeDirectory, CacheDirectory, LogsDirectory ja ConfigurationDirectory parameetrites on lisatud vĂ”imalus kasutada ':ro' lippu, et piirata juurdepÀÀsu vastavatele kaustadele lugemisreĆŸiimi.
  • Kernikomandireale "systemd.machine_id" on lisatud tugi vÀÀrtusele "firmware", mille korral sĂŒsteemi identifikaator (machine ID) arvutatakse SMBIOS/DeviceTree UUID alusel.
  • Lisatud on toetus sĂŒsteemi kĂ”nedele mseal(), listmount() ja statmount(), mis on ilmunud hiljutistes Linuxi kernelite vĂ€ljaannetes.
  • resolvectl, timedatectl ja systemd-inhibit utiliitidesse on lisatud interaktiivse autoriseerimise tugi Polkit'i kaudu.
  • systemctl utiliiti on lisatud vĂ”imalus kasutada "--now" lippu kĂ€skluses "reenable".
  • systemd-mount utiliiti on lisatud "--json" valik, et vĂ€ljastada JSON formaadis (nt, kui kasutada koos "--list-devices"-ga, antakse vĂ€lja seadmete nimekiri JSON formaadis).
  • localectl utiliiti on lisatud valikud "-l" ja "--full", et keelata pikkade ridade kĂ€rpimine vĂ€ljastamisel.
  • sleep.conf'i on lisatud HibernateOnACPower valik, mis vĂ”imaldab lĂŒkata unereĆŸiimi sisselĂŒlitamist, kuni seade on lahti ĂŒhendatud statsionaarset toiteallikat.
  • systemd-sysusers'isse on ridadel "u" lisatud tugi modifikaatorile "!", millega saab luua tĂ€ielikult lukustatud kasutajakontosid (varem kasutati kasutaja lukustamiseks vale parooli seadistamist, mis nĂ€iteks ei pĂ”hjustanud lukustumist SSH vĂ”tmeautentimise korral).
  • systemd-coredump'i on lisatud "EnterNamespace" valik, mis vĂ”imaldab ligipÀÀsu igasuguste kokku kukkunud protsesside mountpunktide ruumile, et saada nende silumist sĂŒmboleid. Praktiliselt vĂ”ib see valik olla kasulik core-failide tagasi jĂ€lgimise korraldamiseks, kui rakendused töötavad isoleeritud konteinerites.
  • Systemd-logind sisaldab nĂŒĂŒd Ctrl-Alt-Shift-Esc kombinatsiooni töötlemist, et saata kasutajakeskkonna komponentidele signaal org.freedesktop.login1.SecureAttentionKey, paludes nĂ€idata turvavalve sisselogimise dialooge. Rakendatud on seade 'DesignatedMaintenanceTime', et automaatselt planeerida vĂ€ljalĂŒlitamist teatud ajal. DRM-seadmete ja evdev toega sarnasel viisil on lisatud tugi privileegita kasutajate juurdepÀÀsuks hidraw seadmetele (mĂ€ngupuldid ja joystick'id).
  • Systemd-machined on lisatud toetus privileegita klientide ja konteinerite registreerimiseks. Systemd-machinedi funktsionaalsusele on juurdepÀÀs API Varlinki kaudu, lisaks D-Bus'ile. virtuaalmasinate Ja konteinerite kaudu. Juhtimiseks on kergesti juurdepÀÀs Varlink API kaudu, lisaks D-Bus'ile.
  • Faili networkd.conf on lisatud uus sektsioon '[IPv6AddressLabel]', et seadistada siltide ja prefiksite mÀÀramine IPv6 aadressidele.
  • 'networkctl edit' kĂ€sule on lisatud valik '--stdin', et lugeda faili sisu standardvoolust. 'networkctl edit' ja 'networkctl cat' kĂ€skudele on lisatud toetus .netdev failide redigeerimiseks ja kuvamiseks, osutades vĂ”rgu liidesele. Lisatud on valik '--no-ask-password', et keelata interaktiivne autoriseerimine.
  • Utiliitides ukify, bootctl, systemd-keyutil, systemd-measure, systemd-repart ja systemd-sbsign on lisatud valik '--certificate-source', et laadida X.509 sertifikaati OpenSSL pakkuja kaudu, selle asemel et otse failist laadida.
  • Systemd-bootis on vĂ€lja töötatud vĂ”imalus kasutada helitugevuse juhtnuppe, et liikuda ĂŒles ja alla laadimismenĂŒĂŒs, mis vĂ”ib olla kasulik sellistes seadmetes nagu nutitelefonid. Utiliidile bootctl on lisatud tugi UEFI Secure Boot andmebaasi installimiseks formaadis ESL(db/dbx/
) systemd-booti jaoks.
  • Journalctl'i on lisatud valik '--list-invocation', et nĂ€idata unit'ide kutsumise loendit ja valik '--invocation' ('-I'), et nĂ€idata logisid, mis on seotud ainult teatud kĂ”nega.
  • Systemd-nspawnis on lisatud toetus privileegita FUSE (Filesystem in Userspace) kasutamiseks konteinerites. Valiku '--bind-user' kasutamisel on tagatud SSH-vĂ”tmete edastamine konteinerisse, mis on vajalik SSH kaudu ligipÀÀsuks.
  • Libsystemd'sse on lisatud uus programmeerimisliides 'sd-json', mis kasutab JSON formaati, samuti 'sd-varlink', mis kasutab IPC Varlink'i.
  • Soovitatud pĂ”hituuma versioon on tĂ”stetud versioonile 5.4, mille vĂ€ljalaskmine toimus 2019. aastal. JĂ€rgmise aasta jooksul kavatsetakse lĂ”petada vanade tuumade toetamine ja mÀÀrata versioon 5.4 minimaalselt toetatud pĂ”hiversiooniks.
  • cgroups v1 toe tunnistamine on vananenud ja vaikimisi see keelatakse (tuuma kĂ€sureal tuleb seadistada SYSTEMD_CGROUP_ENABLE_LEGACY_FORCE=1, lisaks sellele tuleb see aktiveerida systemd seadistustes). JĂ€rgmises systemd 258 versioonis on plaanis tĂ€ielikult eemaldada cgroups v1 seotud kood. Systemd 258 versioonis on samuti plaanis eemaldada System V teenuste skriptide toetus.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster