Microsoft on välja andnud Azure Linux 3.0.20241203 distributsiooni uuenduse. Distributsioon areneb universaalse aluse platvormina Linuxi keskkondade jaoks, mida kasutatakse pilvinfra-, edge-süsteemides ja erinevates Microsofti teenustes. Projekti enda arengud jagatakse MIT litsentsi alusel. Paketi kogumid on loodud aarch64 ja x86_64 arhitektuuride jaoks. Installipildi suurus on 750 MB.
Uue versiooni muudatuste hulgas on:
- Pakettfilter iptables on muudetud käsu töötlemiseks reeglite tõlkimise kaudu bytecode’i nftables'i (vaikimisi on iptables-legacy asemel kasutusel paketipippi iptables-nft).
- Aarch64 süsteemidele on pakutud täiendav paketituum kernel-64k, kus kasutatakse suuri mälulehekesi, suurusega 64KB (tuum on koostatud CONFIG_ARM64_64K_PAGES valiku abil).
- Paketihaldurisse tdnf (C libsi baasil olev dnf analoog) on lisatud toetust seadistusele 'installonlypkgs', mis on kasutusele võetud kernel-64k tuuma installimise korraldamiseks.
- Systemd-networkd'i kasutamisel on sisse lülitatud livenet rootfs'i töötlemine Dracut'ist.
- Lisatud on drivi jaoks Intel Ethernet Connection E800 võrgukaartide jaoks.
- Fluent-bit'i logitöötleja on saanud toe Lua keelele.
- Aktiveeritud on digitaalallkirjade kontrolle tuumade jaoks, mis laetakse kexec mehhanismi kaudu.
- Konteinerikogumite määramiseks on asendatud '/.dockerenv' faili kontrollimisega utiliit systemd-detect-virt.
- Pakettide versioonid on ajakohastatud, sealhulgas Linuxi tuum 6.6.57, shim 15.8, SymCrypt 103.6.0, Valkey (Redis'i fork) 8.0.1, Go 1.23.3, MariaDB 10.11.10, PostgreSQL 16.5.
Azure Linuxi distributsioon pakub väikest tüüpiliste põhipakettide komplekti, mis toimib universaalse alusena konteinerite, hostikeskkondade ja teenuste loomiseks, mis töötavad pilveinfrastruktuurides ja ääresüsteemides. Kõik keerukamad ja spetsialiseeritud lahendused võivad olla loodud täiendavate pakettide lisamisega Azure Linuxi peale, kuid kõigi selliste süsteemide alus jääb muutumatuks, mis lihtsustab hooldust ja uuenduste ettevalmistamist.
Azure Linuxi kasutatakse WSLg mini-distributsiooni aluseks, kuhu on lisatud graafikastek komponentide tagamiseks Linuxi GUI-rakenduste käitamiseks WSL2 (Windows Subsystem for Linux) baasil olevates keskkondades. WSLg-s on laiendatud funktsionaalsus teatud täiendavate pakettide lisamise kaudu. serveriga Weston, XWayland, PulseAudio ja FreeRDP.
Teenuste ja laadimise haldamiseks kasutatakse süsteemi haldussüsteemi systemd. Pakettide haldamiseks on saadaval pakettide haldurid RPM ja DNF. SSH-server ei ole vaikimisi lubatud. Jaotuse installimiseks on saadaval installeri, mis töötab nii tekstiliselt kui ka graafiliselt. Installer pakub võimalust installida täielik või põhikomplekt pakette, võimaldab valida kettajaotuse, hostinime ja kasutajate loomise.
Azure Linux'i kogumissüsteem võimaldab genereerida nii eraldiseisvaid RPM-pakette SPEC-failide ja lähtekoodide põhjal kui ka monoliitseid süsteemipilte, mis on loodud rpm-ostree tööriista abil ning mida uuendatakse atomaarselt, ilma et neid jagataks eraldi pakettideks. Seetõttu toetatakse kahte värskenduste tarnimise mudelit: eraldi pakettide uuendamist ja kogu süsteemipildi ümberkujundamist ja uuendamist. Saadaval on hoidla, mis sisaldab umbes 3000 juba kokku pandud RPM-paketti, mida saab kasutada oma piltide koostamiseks konfigureerimisfaili alusel.
Põhiplatvorm sisaldab ainult kõige vajalikumate komponente ja on optimeeritud madalate mälu- ja kettaruumi tarbimise ning kiire käivitamise jaoks. Projekti lähenemine on 'maksimaalne turvalisus vaikimisi', mis hõlmab erinevate täiendavate mehhanismide kasutuselevõttu kaitse suurendamiseks:
- Süsteemikõnede filtreerimine seccomp mehhanismi abil.
- Kettajagude krüpteerimine.
- Pakettide allkirjade digitaalne kontrollimine.
- Aadressiruumi randomiseerimine.
- Sümboolsete linkide, mmap, /dev/mem ja /dev/kmem-ga seotud rünnakute kaitse.
- Ainult lugemise režiim ja koodi käitamise keelamine mälupiirkondades, kus asuvad tuuma ja moodulite andmesegmentide jagunemised.
- Valik tuuma moodulite laadimise keelamiseks pärast süsteemi algkäivitamist.
- Iptablesi kasutamine võrgu pakettide filtreerimiseks.
- Kaitserežiimide (buffers, virna ülevoolu ja stringi vormindamise probleemide) lubamine kogumisel (_FORTIFY_SOURCE, -fstack-protektor, -Wformat-security, relro).
Allikas: opennet.ru
