SĂŒsteemihalduri systemd 261 ja fork liberated-systemd 261 vĂ€ljaanne

PĂ€rast kolme kuu arendust on vĂ€lja antud sĂŒsteemihalduri systemd 261 versioon. Peamised uuendused: API toe ettevalmistamine vanuse kontrollimiseks, Kexec Handover ja Live Update Orchestration alamprogrammide tugi, mis vĂ”imaldavad taaskĂ€ivitamist ilma olekut kaotamata, IMDS (Instance Metadata Service) alamprogramm, funktsionaalsus sĂŒsteemide kĂ€ivitamise kaitsmiseks ilma fĂŒĂŒsilise TPM (Trusted Platform Module) toeta, systemd-sysinstall komponent paigalduri rakendamisega.

Among the changes in the new release:

  • Uus komponent systemd-sysinstall on lisatud lihtsa operatsioonisĂŒsteemi paigalduri teostamiseks, mida saab hallata kĂ€surealt vĂ”i interaktiivse tekstipĂ”hise liidese kaudu. Systemd-sysinstalli funktsionaalsus on koostatud juba olemasolevatest systemd vĂ”imalustest: kettaosade seadistamiseks kasutatakse systemd-reparti, kernelite paigaldamiseks ja kĂ€ivitusmenĂŒĂŒ genereerimiseks on kĂ€su „bootctl link”, systemd-booti paigaldamiseks on kĂ€su „bootctl install”, ning paigaldatava sĂŒsteemi esialgseks konfigureerimiseks (nĂ€iteks keele ja klaviatuuri paigutuse valimiseks) kasutatakse systemd-creds.
  • Kohandades seadusid vanuse kontrollimise API integreerimist sĂŒsteemi, on userdb andmebaasi lisatud birthDate vĂ€li, mis sisaldab kasutaja sĂŒnniaega. Lisatud vĂ€li saab olema kasutatav arendatavas jaotuses xdg-desktop-portal ja AccountsService teenuses, et anda rakendustele teavet kasutaja vanuserĂŒhma kohta D-Bus liidese kaudu „org.freedesktop.AgeVerification1” vĂ”i „org.freedesktop.ParentalControls”. Vanuse seadmiseks on utiliidile homectl lisatud valik „—birth-date”.
  • PID1 töötlejasse on lisatud tugi Linuxi tuuma LUO (Live Update Orchestration) ja KHO (Kexec Handover) alamprogrammidele, mis vĂ”imaldavad kĂ€rpimisel ja tuuma uuendamisel, ilma sĂŒsteemi, seadmete ja protsesside olekut kaotamata. KHO vĂ”imaldab kĂ€ivitada uut tuuma vanast ilma sĂŒsteemi olekut kaotamata, samas kui LUO tagab seadmete ja RAM oleku sĂ€ilitamise ning tagab DMA ja katkestuste töötlemisega seotud operatsioonide jĂ€rjepidevuse.

    Systemd-s on sĂŒsteemi ja kasutaja unit'ite jaoks rakendatud vĂ”imalus salvestada failide deskriptorid enne kexec'i kutsumist ja taastada need pĂ€rast kerneli taaskĂ€ivitamist kexec'i kaudu. Unit'ides on samuti vĂ”imalik luua oma LUO sessioone, mis salvestatakse ja taastatakse kexec'i kĂ€igus. Failide deskriptorite oleku salvestamise lubamiseks tuleb kasutada seadistust 'FileDescriptorStorePreserve=yes'.

  • On rakendatud subsystem systemd-imdsd, mis pakub Varlink IPC pĂ”hinevat API-d kohalikest programmide pÀÀsemiseks IMDS (Instance Metadata Service) teenustele, mida pakuvad erinevad pilveteenuste pakkujad. IMDS vĂ”imaldab virtuaalmasinate saada teavet pilvekeskkonna kohta, nĂ€iteks on vĂ”imalik saada andmeid vĂ”rgu konfiguratsiooni, sĂ”lme geograafilise asukoha, CPU tĂŒĂŒbi ja salvestusmahu kohta. Systemd-imdsd pakub nii madala taseme API-d, et pÀÀseda ligi eraldi vĂ€ljadele, kui ka kĂ”rge taseme liidest, et kĂŒsida tĂŒĂŒpiliste vĂ”tmete jĂ€rgi, mis on seotud konkreetsete pilveplatvormide vĂ”tmetega. Systemd-imdsd-ga suhtlemiseks on lisatud tööriist systemd-imds, mis vĂ”imaldab importida vĂ€ljad IMDS-st kohalikku kasutajate sĂŒsteemi.

    Uute pilveplatvormide tuvastamiseks SMBIOS teabe pÔhjal ja IMDS kÀttesaadava funktsionaalsuse mÀÀramiseks on lisatud uus andmebaas hwdb.d/40-imds.hwdb. On rakendatud pilveplatvormide Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS ja Vultr tuvastamine. Saadaval on automaatne teenuse genereerija systemd-imds-generator, mis vÔimaldab automaatset teenuse sisestamist andmete saamiseks IMDS kaudu, kui tuvastatakse, et töötatakse toetatava pilveplatvormi all. On vÔimalik luua universaalseid pilte, mis toetavad IMDS-i kasutamist pilvekeskkondades, kuid suudavad töötada ka ilma IMDS-ita.

  • Systemd-stub-s on rakendatud funktsionaalsus „boot secret“, mis vĂ”imaldab genereerida vĂ”tme, mis pĂ”hineb EFI-muutuajal, mis on salvestatud operatsioonisĂŒsteemile kĂ€ttesaamatutes piirkondades ja algselt juhuslikult vÀÀrtustatud. Initrd-s edastatakse vĂ”tme kaudu fail .extra/boot-secret. Antud vĂ”imalus vĂ”ib olla vajalik sĂŒsteemi spetsiifilise juhusliku vĂ”tme saamiseks kĂ€ivitamise verifitseerimiseks vĂ”i krĂŒpteerimiseks sĂŒsteemides, kus puudub riistvaraline TPM (Trusted Platform Module).
  • Lisatud on teenus systemd-tpm2-swtpm.service, et kĂ€ivitada TPM-kiipide emulaator swtpm (Software TPM Emulator), mida saab kasutada automaatseks tagasipöördumiseks tarkvara TPM rakendusele kaitstud kĂ€ivitamiseks sĂŒsteemides, kus puudub riistvara TPM. Tarkvara TPM töötab kasutajaruumis ja ei suuda saavutada samu kaitseastmeid nagu riistvara TPM, kuid teatud olukordades on selle kasutamine Ă”igustatud vĂ”rreldes töö tegemisega ilma TPM-ita. NĂ€iteks vĂ”ib tarkvara TPM hankida jaotuste krĂŒpteerimise vĂ”tme uue funktsiooniga „boot secret“ ja kasutada oma oleku salvestamiseks jaotust ESP (EFI sĂŒsteemios), mis asub kettal. Tarkvara TPM automaatseks sisselĂŒlitamiseks on ette nĂ€htud kernel’i kĂ€surea parameeter systemd.tpm2_software_fallback.
  • Stabiilne versioon on vĂ€lja kuulutatud ja paigutatud /usr/bin/ komponent systemd-sysupdate, mis on mĂ”eldud automaatseks tuvastamiseks, allalaadimiseks ja vĂ€rskendamiseks, kasutades atomaarselt jaotuste, failide vĂ”i kataloogide asendamise mehhanismi (kasutatakse kahte sĂ”ltumatut jaotust/faili/katalooge, millest ĂŒhes asub praegu töötav ressurss ja teises installitakse jĂ€rgmine vĂ€rskendus, pĂ€rast mida vahetatakse jaotuste/failide/kataloogide kohad).
  • Systemd-resolved on rakendatud vĂ”imalus ĂŒle mÀÀrata vĂ”i mÀÀrata uusi DNS-kandeid, paigutades JSON-vormingu faile kataloogidesse systemd/resolve/static.d/. Erinevalt /etc/hosts'ist saab uutes failides mitte ainult siduda IP-aadressid nimi hostide ja mÀÀrata ressursi DNS RR-kanded, mis erinevad „A“ ja „AAAA” kappidest. Lisaks on systemd-resolved’sse lisatud DNS-vahemĂ€lu seadistuste suuruse seadistused: ‘DNSCacheSize’, ‘MulticastDNSCacheSize’ ja ‘LLMNRCacheSize’.
  • Lisatud on utiliit ‘storagectl’ salvestusseadmete inspekteerimiseks ja plokkseadmete ja failisĂŒsteemide ĂŒhendamise haldamiseks.
  • SĂ”ltuvuste vĂ€hendamise algatuse raames on libsystemd-s rakendatud dĂŒnaamiline laadimine raamatukogudest libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk ja libcryptsetup
    kasutades funktsiooni dlopen() olukordades, kus nende funktsioonide kasutamine on tÔeliselt vajalik.
  • Systemd-tmpfiles on lisatud lipp „—inline“, mis vĂ”imaldab seadeid kĂ€skluserikkuda ilma ĐșĐŸĐœŃ„ĐžĐłŃƒŃ€Đ°Ń†ĐžĐŸĐœĐœŃ‹Đ” фаĐčлы tmpfiles.d/ loomiseta ja ilma seadete edastamiseta STDIN kaudu. On lisatud uus direktiivide tĂŒĂŒp ‘k/K’, et mÀÀrata capabilities. On lisatud ĐșĐŸĐœŃ„ĐžĐłŃƒŃ€Đ°Ń†ĐžĐŸĐœĐœŃ‹Đč фаĐčĐ» tmpfiles.d/root.conf, mis seab juurdirektori (/) Ă”igused 0555 (-r-xr-xr-x), et kaitsta vale Ă”iguste mÀÀramise eest juure FS-i dĂŒnaamilise genereerimise korral.
  • Tööriist bootctl on rakendanud varukoopia salvestamise sĂŒsteemilaadijast systemd-boot ja kirjutades vanema versiooni UEFI-s varukas laadimisvalikuna.
  • Systemd-vmspawn on saanud toetuse tuumalaadimise otse ilma UEFI pĂŒsivara kasutamiseta. Rakendatud on valik „—firmware-features“, et valikuliselt lubada vĂ”i keelata ĂŒksikute pĂŒsivara vĂ”imaluste sisselĂŒlitamine. Lisatud on reĆŸiim „—console=headless“, et kĂ€ivitada virtuaalmasin ilma konsooli ja ekraanita. Lisatud on valik „—image-disk-type“, et valida VM-is kasutatav plokkh storage tĂŒĂŒp (virtio-blk, virtio-scsi, nvme, scsi-cd). Lisatud on valik „—coco“ (Confidential Computing), et aktiveerida mĂ€lu krĂŒpteerimise reĆŸiim. virtuaalmasinate kasutades tehnoloogiat AMD SEV-SNP.
  • Systemd-hostnamed ja /etc/machine-info on saanud toe suvaliste siltide kinnitamiseks praegusele sĂŒsteemile, kasutades parameetrit „Tags“. Seadistatud silte saab seejĂ€rel kasutada valikuliseks seadete rakendamiseks, kontrollides lĂ€bi ConditionMachineTag vĂ€ljendite.
  • Lisatud seaded EventLoopRateLimitIntervalSec ja EventLoopRateLimitBurst, mis piira PID1-s sĂŒndmuste töötlemise tsĂŒkli intensiivsust CPU ressursside vabastamiseks seisaku korral.
  • Teenusehalduris on rakendatud parameeter MinimumUptimeSec, et mÀÀrata sĂŒsteemi minimaalne tööaeg (vaikimisi 15 sekundi). Kui enne selle aja möödumist kĂ€ivitatakse vĂ€lja lĂŒlitamine vĂ”i taaskĂ€ivitamine, lisatakse sulgemise etappidesse vastav viivitus.
  • Unit-ide jaoks on rakendatud uusi seadeid CPUSetPartition, et mÀÀrata cgroups cpuset jagamise tĂŒĂŒpi („root“, „isolated“, „member“), RestrictFileSystemAccess, et lubada ainult digitaalselt allkirjastatud kĂ€ivitatavate failide töötlemine dm-verity abil, ning CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec, et saada teateid kĂ”rge CPU ja I/O koormuse kohta.
  • Systemd-report utili valikute nimekiri on laienenud. NĂ€iteks on lisatud teavet fĂŒĂŒsilise mĂ€lu suuruse ja aktiivsete CPU tuumade kohta, samuti andmed SMBIOS vĂ€ljade ja /etc/machine-info sisu, Confidential Computing reĆŸiimi toe teave ning teave TPM2 kiipide tootja kohta.
  • Systemd-oomd-s on rakendatud reeglite mÀÀramise vĂ”imalus protsesside elimineerimiseks, kui sĂŒsteemis on mĂ€lu nappus. Reegleid saab seadistada kataloogis /etc/systemd/oomd/rules.d/ vĂ”i teenuse unit-ites OOMRule direktiivi kaudu.
  • Systemd-socket-proxys on lisatud toetust PROXY protokollile, mis vastab haproxy protokolli esimesele versioonile.
  • Systemd-networkd-s on rakendatud uus sd-dhcp-relay taust DHCP relĂ©de jaoks. Seaded jaotises [DHCPServer] — BindToInterface, RelayTarget, RelayAgentCircuitId ja RelayAgentRemoteId on kuulutatud aegunuks ning nende asemel tuleks kasutada DHCPRelay parameetrit jaotises [Network] ning uut seeriat seadeid jaotises [DHCPRelay] ja failis networkd.conf. Lisatud on kĂ€sk 'networkctl dhcp-lease INTERFACE' IP-aadresside sidumise (DHCP lease) teabe salvestamiseks.
  • Systemd-nspawn utiliidile on lisatud valik ‘--restrict-address-families’ ning .nspawn failides RestrictAddressFamilies seade, et piirata konteineris kasutatavate sokli aadresside peresid. Tulevastel vĂ€ljaannetel on vaikimisi lubatud ainult AF_INET, AF_INET6 ja AF_UNIX aadresside pered.
  • Vanade udev andmebaasi formaadi (versioon 0.x) toetus on lĂ”petatud. Ülevaatus sĂŒsteemidest versioonilt systemd 247 enam ei toeta.
  • Musl C-raamatukogu koostamisel on nĂŒĂŒd vajalik vĂ€hemalt musl 1.2.6 vĂ€ljaanne.

VĂ”ime veel mĂ€rkida projekti liberated-systemd 261 vĂ€ljaande, mis arendab systemd fork'i, mis on vabastatud koodist, mida saab kasutada kasutajate jĂ€lgimiseks. Pakutavas vĂ€ljaandes on muudatused suunatud koodi eemaldamisele, mis lisab userdb vĂ€ljal birthDate kasutaja sĂŒnnikuupĂ€eva, ja homectl utiliidile on lisatud '—birth-date' valik vanuse seadmiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster