Debiani 10 «Buster» väljaanne

Kaks aastat arendustööd on nüüd lõppenud toimus väljalase Debian GNU/Linux 10.0 (Buster), mis saadaval kümne ametlikult toetatud arhitektuuri: Intel IA-32/x86 (i686), AMD64/x86-64, ARM EABI (armel), 64-bit ARM (arm64), ARMv7 (armhf), MIPS (mips, mipsel, mips64el), PowerPC 64 (ppc64el) ja IBM System z (s390x). Debian 10 uuendusi antakse välja 5 aasta jooksul.

Reposiitides on 57703 binaarset paketti, mis on umbes 6000 rohkem kui Debian 9. Debian 9 võrreldes on lisatud 13370 uut binaarset paketti, eemaldatud 7278 (13%) vananenud või mahajäetud paketti, värskendatud 35532 (62%) paketti. 91,5% pakettidest tagatud toetavad korduvaid koostamisi, mis võimaldavad kinnitada, et täidetav fail on tõepoolest koostatud näidatud lähtekoodidest ja ei sisalda kolmandate osapoolte muudatusi, mille sisestamine võib juhtuda näiteks ründamise kaudu koostamisstruktuurile või kompilaatoreis.

Kuna allalaadimiseks saadaval DVD-pildid, mida saab alla laadida HTTP, jigdo või BitTorrent. Samuti koostatud on mitteametlik installipildid nonfree, mis sisaldavad omanduses olevaid püsivara. Arhitektuuride amd64 ja i386 jaoks on välja töötatud LiveUSB, saadaval GNOME, KDE ja Xfce versioonides, samuti mitme arhitektuuri DVD, mis ühendab amd64 platvormi pakette koos täiendavate pakettidega i386 arhitektuurile. Lisatud on netboot kaudu käivitatavate kuvandite toetus SD kaartidele ja 16 GB USB Flash-le mahutu pildi;

Peamised muudatused Debian 10.0-s:

  • On rakendatud UEFI Secure Boot toetus, mille tagamiseks kasutatakse Shim-käivituslaadurit, millel on Microsofti digitaalselt allkirjastatud sertifikaat (shim-signed), koos projekti enda sertifikaadiga allkirjastatud kernel-i ja grub-i (grub-efi-amd64-signed) allkirjastamisega. Pakettid shim-signed ja grub-efi-ARCH-signed on kaasatud amd64, i386 ja arm64 koostamise sõltuvustesse. Allkirjastatud käivituslaadur ja grub on kaasatud EFI-piltidesse amd64, i386 ja arm64 jaoks. Meelespea, et Secure Booti toetus oodati algselt Debian 9-s, kuid seda ei jõutud enne väljaandmist stabiliseerida ja see lükkus järgmise olulise väljaande juurde;
  • Käivitatud on vaikimisi AppArmor'i kohustusliku juurdepääsukontrolli tugi, mis võimaldab kontrollida protsesside volitusi, määrates failide loendeid koos vastavate õigustega (lugemine, kirjutamine, mälu kuvamine ja käivitamine, faili lukustamine jne) iga rakenduse jaoks, samuti kontrollida juurdepääsu võrku (näiteks ICMP kasutamise keelamine) ja hallata POSIX volitusi. Peamine erinevus AppArmor'i ja SELinux'i vahel on see, et SELinux opereerib objektiga seotud siltidega, samas kui AppArmor määratleb volitused faili tee alusel, mis lihtsustab seadistamisprotsessi oluliselt. AppArmor'i põhipaketiga kaasnevad kaitseprofiilid vaid mõne rakenduse jaoks; teiste jaoks tuleks kasutada paketti apparmor-profiles-extra või profaile konkreetsetest rakenduste paketidest.
  • iptable'i, ip6table'i, arptable'i ja ebtables'i asemele nftables on pakettifilter, mis rakendatakse nüüd vaikimisi ja millel on välja toodud pakettide filtreerimise liideste ühtsustamine IPv4, IPv6, ARP ja võrgu sildade jaoks. Nftables pakub ainult ühtset liidest, mis ei sõltu konkreetsest protokollist, ja mis tagab põhifunktsioonid andmete ülesleidmiseks pakettides, andmete töötlemiseks ja liikluse juhtimiseks. Filtreerimise loogika ja protokollipõhised käsitlejad kompileeritakse kasutaja ruumis byte-koodiks, misjärel see byte-kood laaditakse kernelisse Netlinki liidese kaudu ja käitatakse spetsiaalses virtuaalmasinas, mis meenutab BPF (Berkeley Packet Filters);

    Vaikimisi installitakse pakett iptables-nft, mis pakub kogumit tööriistu iptables'iga ühilduvuse tagamiseks, millel on sama käsuree süntaks, kuid mis tõlgendab saadud reeglid nf_tables byte-koodiks, mida teostatakse virtuaalmasinas. Valikuliselt on saadaval installimiseks pakett iptables-legacy, shuluta старую реализацию на основе x_tables. Исполняемые файлы iptables теперь устанавливаются в /usr/sbin, а не в /sbin (для совместимости создаются символические ссылки);

  • Для APT реализован режим sandbox-изоляции, включаемый через опцию APT::Sandbox::Seccomp и обеспечивающий фильтрацию системных вызовов при помощи seccomp-BPF. Для более тонкой настройки белого и чёрного списков системных вызовов можно использовать списки APT::Sandbox::Seccomp::Trap и APT::Sandbox::Seccomp::Allow;
  • Ядро Linux обновлено до версии 4.19;
  • Рабочий стол GNOME по умолчанию переведён на использование Wayland, а сеанс на базе X-сервера предложен в виде опции (X-сервер по-прежнему входит в число пакетов, входящих в базовую поставку). Обновлён графический стек и пользовательские окружения: GNOME 3.30, KDE Plasma 5.14, Cinnamon 3.8, LXDE 0.99.2, LXQt 0.14, MATE 1.20, и Xfce 4.12. Офисные пакет LibreOffice обновлён до выпуска 6.1, а Calligra до выпуска 3.1. Обновлены Evolution 3.30, GIMP 2.10.8, Inkscape 0.92.4, Vim 8.1;
  • В состав дистрибутива включён компилятор для языка Rust (поставляется Rustc 1.34). Обновлены GCC 8.3, LLVM/Clang 7.0.1, OpenJDK 11, Perl 5.28, PHP 7.3, Python 3.7.2;
  • Serveri rakendused on ajakohastatud, sealhulgas Apache httpd 2.4.38, BIND 9.11, Dovecot 2.3.4, Exim 4.92, Postfix 3.3.2, MariaDB 10.3, nginx 1.14, PostgreSQL 11, Samba 4.9 (tuum toetab SMBv3);
  • cryptsetup-s on teostatud üleminek LUKS2 kettakrüpteerimise formaadile (varem kasutati LUKS1). LUKS2 erineb lihtsustatud võtmehalduse süsteemi, võimalike suurte sektorite kasutamise (4096 asemel 512, mis vähendab koormust dekrüpteerimise ajal), sümboolsete partitsioonide identifikaatorite (label) ja andmete varundamise vahendite poolest, mis võimaldavad automaatset taastamist koopia abil kahjustumise korral. Uuendamise käigus muudetakse olemasolevad LUKS1 partitsioonid automaatselt LUKS2-sobivaks formaadiks, kuid pealise suuruse piirangute tõttu ei ole kõik uued funktsioonid neile saadaval;
  • Installeerijale on lisatud võimalus kasutada samaaegselt mitmeid konsoole installimise protsessi käigus. ReiserFS toetus on eemaldatud. Btrfs-le on lisatud ZSTD (libzstd) kokkusurumise toetus. Lisatud on NVMe seadmete toetus;
  • Debootstrapis on vaikimisi sisse lülitatud valik „—merged-usr“, kus kõik käivitatavad failid ja raamatukogud juurd direktoriteest on kantud kausta /usr (kaustad /bin, /sbin ja /lib* on sümboolsed lingid vastavatesse kaustadesse kaustas /usr). Muudatust rakendatakse ainult uute installatsioonide korral, värskendamise käigus jääb vana kaustade struktuur;
  • Pakett unattended-upgrades sisaldab nüüd automaatsete värskenduste installimise kõrval, mis on seotud turvaaukude likvideerimisega, vaikimisi ka värskendusi vahepealsete väljaanneteni (Debian 10.1, 10.2 jne);
  • Prindisüsteemi komponendid on värskendatud versioonini CUPS 2.2.10 ja cups-filters 1.21.6, mis toetavad AirPrinti, DNS-SD (Bonjour) ja IPP Everywhere printerite väljastamist ilma eelneva draiverite installimiseta;
  • On lisatud tugi Allwinner A64 protsessorite baasil olevatele plaatidele, nagu FriendlyARM NanoPi A64, Olimex A64-OLinuXino, TERES-A64, PINE64 PINE A64/A64/A64-LTS, SOPINE, Pinebook, SINOVOIP Banana Pi BPI-M64 ja Xunlong Orange Pi Win(Plus);
  • Debian Med meeskonna poolt toetatavate med-metapakettide arvu on suurendatud, mis võimaldavad installida programmide kogumeid, mis on seotud bioloogia ja meditsiiniga;
  • Pakutakse Xen külg süsteemide toetust PVH režiimis;
  • OpenSSL-is on keelatud TLS 1.0 ja 1.1 protokollide tugi, minimaalne toetatud versioon on TLS 1.2.
  • Palju vananenud ja hoolduseta pakette on eemaldatud, sealhulgas Qt 4 (ainult Qt 5 jääb), phpmyadmin, ipsec-tools, racoon, ssmtp, ecryptfs-utils, mcelog, revelation. Debian 11 lõpetab Python 2 toe.
  • 64-bitisele RISC-V arhitektuurile on loodud port, mis ei kuulu Debian 10 ametlikult toetatud hulka. Praegu on RISC-V jaoksedukalt koostatud umbes 90% kogu pakettide arvust.
  • Live-keskkondades on alustatud iseseisva moodulinstallija rakendamist Calamares , millel on Qt-põhine liides, mida kasutatakse ka Manjaro, Sabayon, Chakra, NetRunner, KaOS, OpenMandriva ja KDE neon jaotuste installimise korraldamiseks. Tavalistes installimisversioonides jääb kasutusele debian-installer.

    Lisaks varasematele juurdepääsuvõimalustele on loodud LXQt töölauaga Live-ümbrik ning graafilise liidese puudumisel ainul konsoolide utiliitidest koosnev Live-ümbrik, mis moodustab põhissüsteemi. Konsool Live-ümbrikku saab kasutada jaotuse väga kiireks paigaldamiseks, kuna erinevalt traditsioonilisest installipakendist kopeeritakse juba valmis kataloogide lõige, ilma et eraldi pakette avatakse dpkg abil.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster