Oracle Corporation esimene stabiilne väljalase (UEK R6), laiendatud Linuxi kernelite kogum, mis on mõeldud Oracle Linuxi jaotises kasutamiseks alternatiivi Red Hat Enterprise Linuxi vaikimisi paketile. Kerneli on saadaval ainult x86_64 ja ARM64 (aarch64) arhitektuuride jaoks. Kerneli lähtekood, sealhulgas eraldi patšide jagamine, on saadaval Oracle'i avalikus Git-repositooriumis.
Unbreakable Enterprise Kernel 6 pakett põhineb kernelil (UEK R5 põhines kernelil 4.14), mis on täiustatud uute funktsioonide, optimeerimise ja parandustega ning on testitud ühilduvuse osas enamiku RHEL-is töötavate rakendustega. See on spetsiaalselt optimeeritud tööstuslike rakenduste ja Oracle'i riistvara jaoks. UEK R6 installimise ja src-paketid on ette valmistatud Oracle Linuxi jaoks ja . Toetuse haru 6.x lõpetatakse, UEK R6 rakendamiseks tuleb süsteem uuendada Oracle Linuxi 7-le (mingeid takistusi ei ole selle kerneliga sarnaste RHEL, CentOS ja Scientific Linuxi versioonide kasutamiseks).
Peamised Unbreakable Enterprise Kernel 6:
- Laiendatud tugi 64-bitistes ARM (aarch64) arhitektuuriga süsteemidele.
- Cgroup v2 kõikide võimaluste tugi on rakendatud.
- Ktask raamistik on ellu viidud, et paraleelseid CPU ressursse tarbivaid ülesandeid jagada. Näiteks võimaldab ktask mälulehtede puhastamise või inode nimekirjade töötlemise operatsioonide paraleelset korraldamist.
- Kasutusele on võetud kswapd paraleelne versioon, et hallata mälulehtede asendamise operatsioone asünkroonses režiimis, vähendades otseste (sünkroonsete) asendamisoperatsioonide arvu. Kui vabad mälulehed vähenevad, skaneerib kswapd mittekasutatud lehti, mida saab vabastada.
- Toetatakse tuuma ja püsivara pildi terviklikkuse kontrollimist digitaalse allkirja alusel, kui tuuma käivitamine toimub Kexec mehhanismi kaudu (tuuma laadimine juba käivitatud süsteemist).
- Virtuaalse mälu haldamise süsteemi jõudlust on optimeeritud, mälulehtede ja mälupuhvri puhastamise efektiivsust on parandatud ning mitteeraldatud mälulehtede (page faults) käitlemist on täiendatud.
- NVDIMM tugi on laiendatud, nüüd võib määratud püsiv mälu kasutada traditsioonilise RAM-ina.
- Onustatud DTrace 2.0 dünaamiliste silumisvõimaluste süsteemi, mis kasutab eBPF kernelit. DTrace töötab nüüd eBPF peal, sarnaselt sellele, kuidas olemasolevad jälgimisvahendid Linuxis töötavad eBPF peal.
- Parendused on tehtud OCFS2 (Oracle Cluster File System) failisüsteemis.
- Parandatud Btrfs failisüsteemi tuge. Lisatud võimalus rakendada Btrfs juurkataloogidel. Installatsiooniprogramm on saanud uue valiku, et valida Btrfs seadmete vormindamisel. Lisatud võimalus paigutada vahetused Btrfs lõikudele. Btrfs toetab nüüd ka ZStandard algoritmi kasutamisest sõltuvat kompressiooni.
- Lisatud liidese tugi asünkroonsete sisend-/väljundite jaoks — io_uring, mis on tuntud sisend-/väljundi polling’u toe ja selle poolest, et see saab töötada nii puhverdatud kui ka puhverdatud andmetega. Rikka jõudlusega on io_uring SPDK-le väga lähedane ja ületab libaio, kui polling on sisse lülitatud. Kasutamiseks lõpprakendustes, mis töötavad kasutajaruumi, on ette valmistatud liburingi teek, mis pakub kõrgetasemelist liidest tuuma liidesele;
- Lisatud režiimi tugi kiireks kettamaandamiseks.
- Lisa toetust tihendusele, kasutades algoritmi (zstd).
- Failisüsteemis ext4 on kasutusele võetud 64-bitised ajatempli märgid superbloki väljades.
- XFS-i on lisatud vahendid failisüsteemi terviklikkuse oleku jälgimiseks töö ajal ja fsck'i täitmise staatuse hankimiseks reaalajas.
- TCP-stack on vaikimisi muutunud mudelikaks „„ asemel „As Fast As Possible” pakettide saatmisel. UDP jaoks on aktiveeritud GRO (Generic Receive Offload) toe tugi. Lisatud on TCP-pakettide vastuvõtu ja saatmise tugi zero-copy režiimis.
- On rakendatud TLS-protokolli teostus tuumatasemel (KTLS), mida saab nüüd kasutada mitte ainult edastatavate, vaid ka vastuvõetavate andmete jaoks.
- Vaikimisi on tulemüüriks rakendatud
nftables. Valikuliselt on lisatud tugi . - Lisatud tugi XDP (eXpress Data Path) alamkavale, mis võimaldab Linuxis käivitada BPF-programme võrgujuhtme tasemel, pakkudes otse juurdepääsu paketi DMA-puhvrile ja skbuff võrgu pileti jaotamise etapis.
- Parandatud ja aktiveeritud UEFI Secure Boot režiimi kasutamisel. , mis piirab root-kasutaja juurdepääsu tuumale ja blokeerib UEFI Secure Boot’i ümbersuunamisteed. Näiteks lukustamisrežiimis piiratakse juurdepääsu /dev/mem, /dev/kmem, /dev/port, /proc/kcore, debugfs, kprobesi silumise režiimile, mmiotrace, tracefs, BPF, PCMCIA CIS (Kaardi teave struktuur), mõnede ACPI liideste ja CPU MSR-registerite juurde, blokeeritakse kexec_file ja kexec_load kutseid, keelatakse magamisrežiimi üleminek, piiratakse PCI-seadmete DMA kasutamine, keeldutakse ACPI koodi importimisest EFI muutujatest, ei lubata sisendi/väljundi portidega manipuleerimist, sealhulgas katkestusnumbrite ja sisendi/väljundi portide muutmist järjestusportide jaoks.
- Lisatud on toetus tõhustatud IBRS (Enhanced Indirect Branch Restricted Speculation) käskudele, mis võimaldavad dünaamiliselt lubada ja keelata spetsiifiliste käskude spekulatiivset täitmist katkemiste, süsteemikutsete ja konteksti vahetuste töötlemise ajal. Kui Enhanced IBRS tuge on saadaval, rakendatakse seda meetodit Spectre V2 rünnakute kaitsmiseks Retpoline’i asemel, kuna see võimaldab saavutada paremat jõudlust.
- Parandatud kaitset kataloogides, kuhu kõigil on kirjutamisõigus. Nendes kataloogides on keelatud FIFO-failide ja failide loomine, mis kuuluvad kasutajatele, kes ei ühti katalooge kuuluvate isikutega, millel on sticky-lipp.
- ARM-süsteemidel on vaikimisi lubatud tuumade aadressiruumi juhuslikkus (KASLR). Aarch64 jaoks on lubatud pointerite autentimine.
- Lisatud tugi 'NVMe over Fabrics TCP'.
- Lisatud virtio-pmem draiver, mis võimaldab juurdepääsu füüsilisse aadressiruumi peegelduvatele salvestusseadmetele, nagu NVDIMM.
Allikas: opennet.ru
