systemd 261 ja liberated-systemd 261

PĂ€rast kolme kuu arendustööd saadaval sĂŒsteemi halduri vĂ€ljaanne systemd 261. Peamised muudatused: valmisolek API toe jaoks vanuse kontrollimiseks, Kexec Handover ja Live Update Orchestration alamsĂŒsteemide toetus, et taaskĂ€ivitada ilma oleku kaotamiseta, IMDS (Instantsi Metainfo Teenus), funktsionaalsus kĂ€ivitus kaitsmiseks fĂŒĂŒsilise TPM (UsaldusvÀÀrne Platvormi Moodul) puudumisel, systemd-sysinstall komponent, mis rakendab installerit.

Kuna muutusi uues vÀljaandes:

  • Uus komponent lisatud systemd-sysinstall sĂŒsteemi installatori rakendusega, mida saab juhtida kĂ€surea kaudu vĂ”i interaktiivse tekstipĂ”hise kasutajaliidese kaudu. systemd-sysinstalli funktsionaalsus on loodud olemasolevatest systemd omadustest: diskijagude seadistamiseks kasutatakse systemd-repart, kernel'i paigaldamiseks ja kĂ€ivitusmenĂŒĂŒ genereerimiseks—kĂ€sk “bootctl link”, laadija installimiseks systemd-boot — kĂ€sk “bootctl install”, installitava sĂŒsteemi esialgseks seadistamiseks (nt piirkonna ja klaviatuuri paigutuse valimine) — systemd-creds.
  • Valmistumisel nĂ”uete tĂ€itmiseks seadused API integreerimiseks OS-is vanuse kontrollimist andmebaasis userdb kasutaja sĂŒnnipĂ€eva jaoks on lisatud birthDate vĂ€li. See uus vĂ€li on kasutatav arendatavas xdg-desktop-portal portaalis ja AccountsService teenuses, et pakkuda rakendustele teavet kasutaja vanusekategooria kohta D-Bus liidese org.freedesktop.AgeVerification1 vĂ”i org.freedesktop.ParentalControls kaudu. Vanuse seadistamiseks on utiliidile homectl lisatud valik —birth-date.
  • KĂ€itleja PID1 on lisatud tugi Linuxi kernelite sĂŒsteemidele LUO (Live Update Orchestration) ja KHO (Kexec Handover), mis vĂ”imaldavad kernelit tĂ€ielikult taask kĂ€ivitada ja uuendada ilma töö katkemiseta ning ilma sĂŒsteemi, seadmete ja protsesside oleku kaotamiseta. KHO pakub vĂ”imalusi uue kerneliga vanast kĂ€ivitamiseks ilma sĂŒsteemi oleku kaotamiseta, ning LUO rakendab seadmete ja sĂŒsteemi mĂ€lu oleku sĂ€ilitamist ning tagab DMA-ga seotud operatsioonide ja katkestuste töötlemise jĂ€rjepidevuse.
    systemd-s on sĂŒsteemi- ja kasutajate unit-ide jaoks rakendatud failikĂ€sitsete sĂ€ilitamise vĂ”imalus enne kexec kutset ja nende taastamine pĂ€rast kernelit kexec kaudu taaskĂ€ivitamist. Unit-ides on samuti vĂ”imalik luua oma seansid. LUO, salvestatud ja taastatud kexeci tĂ€itmise ajal. Failideskirjeldaja oleku sĂ€ilitamise lubamiseks tuleb kasutada seadet FileDescriptorStorePreserve=yes.
  • Rakendatud alamsĂŒsteem systemd-imdsd, mis pakub Varlink IPC-pĂ”hist API, et kohalikke programme ligipÀÀsuks IMDS-i (Instantsi Metaandmete Teenus) pakutavatele teenustele, mida pakuvad erinevad pilveteenuse pakkujad. IMDS vĂ”imaldab virtuaalmasinatel saada teavet pilvekeskkonna kohta; nĂ€iteks saab teavet vĂ”rgu konfiguratsiooni, sĂ”lme geograafilise asukoha, CPU tĂŒĂŒbi ja salvestusmahu kohta. Systemd-imdsd pakub madala taseme API-d ĂŒksikute vĂ€ljade juurde pÀÀsemiseks ning kĂ”rge taseme liidest tĂŒĂŒpiliste vĂ”tmete pĂ€rimiseks, mis on seotud erinevate pilveteenuste spetsiifiliste vĂ”tmetega. Systemd-imdsd-ga suhtlemiseks on lisatud tööriist systemd-imds, mis vĂ”imaldab importida vĂ€ljad IMDS-ist kohalikku kasutajahalduse sĂŒsteemi.
    Tuged serverite jaoks, et tuvastada pilveplatvorme SMBIOS teabe jĂ€rgi ja mÀÀrata praegusel sĂ”lmel saadaval olev IMDS funktsionaalsus, on lisatud uus andmebaas hwdb.d/40-imds.hwdb. On teostatud Amazon EC2, Microsoft Azure, Google Compute Engine, Hetzner, Oracle Cloud, Scaleway, Tencent Cloud, Alibaba ECS ja Vultr pilveplatvormide tuvastamine. Saadaval on sĂŒsteemide rikkaim generator, systemd-imds-generator, automaatseks teenuse sisestamiseks andmete saamiseks IMDS kaudu, kui avastatakse, et töötatakse toetatud pilveplatvormi all. On vĂ”imalik luua universaalseid pilte, mis toetavad IMDS-i kasutamist pilves keskkondades, kuid saavad töötada ka ilma IMDS-ita.
  • V systemd-stub On rakendatud boot secret funktsionaalsus, mis vĂ”imaldab luua vĂ”tme, tuginedes EFI-muuttujale, mis on salvestatud operatsioonisĂŒsteemile kĂ€ttesaamatus piirkonnas ja algselt juhusliku vÀÀrtusega initsialiseerituna. Initrd failis edastatakse vĂ”ti failis /.extra/boot-secret. Esitatud vĂ”imalus vĂ”ib osutuda vajalikuks sĂŒsteemile spetsiifilise juhusliku vĂ”tme saamiseks kĂ€ivitamisprotsessi vĂ”i krĂŒptimise kontrollimiseks sĂŒsteemides ilma riistvaralise TPM (Trusted Platform Module) toega.
  • Lisatud teenus systemd-tpm2-swtpm.service TPM-kiipide emulatori kĂ€ivitamiseks. swtpm (Software TPM Emulator), mida saab kasutada automaatseks tagasipöördumiseks tarkvaralise TPM-i elluviimisele, et tagada turvaline sĂŒsteemi kĂ€ivitamine seadmetes, kus puudub riistvaraline TPM. Tarkvaraline TPM töötab kasutajaruumis ega suuda saavutada sama kaitsetasandit nagu riistvaraline TPM, kuid teatud olukordades on selle kasutamine mĂ”ttekas vĂ”rreldes TPM-i puudumisega. NĂ€iteks vĂ”ib tarkvaraline TPM saada jaotiste krĂŒpteerimisvĂ”tme uue funktsionaalsuse „boot secret“ abil ning kasutada oma oleku salvestamiseks jaotist ESP (EFI sĂŒsteemijaotus) kettal. Tarkvaralise TPM-i automaatseks aktiveerimiseks on pakutud kĂ€skluse rida systemd.tpm2_software_fallback.
  • Kuulutatud stabiilseks ja paigaldatud /usr/bin/ komponendiks systemd-sysupdate, mis on mĂ”eldud automaatseks vĂ€rskenduste tuvastamiseks, allalaadimiseks ja installimiseks, kasutades aatomilist jagamisprotsessi, faile vĂ”i katalooge (kasutatakse kahte iseseisvat jaotust/faili/katalooge, millest ĂŒhes on praegune töötav ressurss ja teises installitakse jĂ€rgmine vĂ€rskendus, pĂ€rast mida vahetatakse jaotused/failid/kataloogid omavahel).
  • V systemd-resolved on vĂ”imalik ĂŒle mÀÀrata vĂ”i mÀÀrata uusi DNS-kirjeid, paigutades JSON-formaadis faile kataloogidesse systemd/resolve/static.d/. Erinevalt /etc/hosts failidest on uutes failides vĂ”imalik mitte ainult siduda IP-aadresse hostinimedele, vaid ka mÀÀratleda ressursi DNS RR-kirjed, mis ei ole «A» ja «AAAA». Lisaks on systemd-resolved lisatud DNS-vahemĂ€lu suuruse seaded: DNSCacheSize, MulticastDNSCacheSize ja LLMNRCacheSize.
  • Lisatud utiliit ‘storagectl’ salvestusseadmete inspekteerimiseks ning blokeeritud seadmete ja file-sĂŒsteemide ĂŒhenduse haldamiseks.
  • Raames algatusest sĂ”ltuvuste vĂ€hendamine libsystemd-s on rakendatud dĂŒnaamiline raamatukogude laadimine libgnutls, libmicrohttpd, libcurl, libcrypto, libssl, libfdisk ja libcryptsetup, kasutades dlopen() kutseid olukordades, kus nende funktsioonid on tĂ”eliselt vajalikud.
  • V systemd-tmpfiles on lisatud lipp —inline, mis vĂ”imaldab mÀÀrata direktiive kĂ€sureal ilma konfiguratsioonifailide loomise ja seadete edastamiseta STDIN kaudu. Uus direktiivide tĂŒĂŒp k/K on lisatud mÀÀramiseks. vĂ”imed. Lisatud on tmpfiles.d/root.conf konfiguratsioonifail, mis seadistab juurdirecto)oriumile (/) juurdepÀÀsuĂ”iguseks 0555 (-r-xr-xr-x), et kaitsta valeĂ”iguste mÀÀramise eest dĂŒnaamilise juurfailisĂŒsteemi genereerimise ajal.
  • Utilities bootctl tagatud on systemd-boot laadija varukoopia sĂ€ilitamine ja vanema versiooni mÀÀramine UEFI-s varu kĂ€ivitamisvariandina.
  • V systemd-vmspawn lisatud on otse laadimise tugi ilma UEFI pĂŒsivara kasutamiseta. Ellu on viidud valik —firmware-features individuaalsete pĂŒsivara funktsioonide sisse- ja vĂ€ljalĂŒlitamiseks. Lisatud on reĆŸiim —console=headless virtuaalmasina kĂ€itamiseks ilma konsooli ja ekraanita. Lisatud on valik —image-disk-type, et valida virtuaalmasinas kasutatav blokaarsalvestuse tĂŒĂŒp (virtio-blk, virtio-scsi, nvme, scsi-cd). Lisatud on valik —coco (Confidential Computing), et aktiveerida virtuaalmasinate mĂ€lu krĂŒpteerimise reĆŸiim, kasutades AMD SEV-SNP tehnoloogiat.
  • V systemd-hostnamed ja /etc/machine-info on lisatud tugi suvaliste siltide sidumiseks praeguse sĂŒsteemiga, kasutades parameetrit Tags. Seadistatud silte saab seejĂ€rel kasutada valikute seadistamiseks tingimuste kontrolliga ConditionMachineTag vĂ€ljendi kaudu.
  • Lisa on EventLoopRateLimitIntervalSec ja EventLoopRateLimitBurst sĂ€tted, mis piiravad sĂŒndmuste töötlemise tsĂŒkli intensiivsust PID1-s, et vabastada CPU ressursse tsĂŒkli korral.
  • Teenusehalduris on ellu viidud hÀÀlestus MinimumUptimeSec, et mÀÀrata sĂŒsteemi minimaalne töötamise aeg (vaikimisi 15 sekundit). Kui selle aja jooksul algatatakse vĂ€lja lĂŒlitamine vĂ”i taaskĂ€ivitamine, lisatakse lĂ”petamise staadiumis vastav viivitus.
  • Ühikutele on ellu viidud uued sĂ€tted CPUSetPartition, et mÀÀrata cpuset jaotuse tĂŒĂŒp cgroup-is (root, isolated, member), RestrictFileSystemAccess, et lubada kĂ€ivitada ainult digitaalse allkirjaga kontrollitud kĂ€ivitatavaid faile dm-verity abil, ja CPUPressureWatch/CPUPressureThresholdSec/IOPressureWatch/IOPressureThresholdSec, et saada teateid kĂ”rge CPU ja sisendi/vĂ€ljundi koormuse kohta.
  • Utiliit on laiendanud vĂ€ljundite loetelu systemd-report. NĂ€iteks on lisatud teavet fĂŒĂŒsilise mĂ€lu suuruse ja aktiivsete CPU tuumade kohta, andmed SMBIOS vĂ€ljade ja /etc/machine-info sisu kohta, andmed Confidential Computing reĆŸiimi toetamist ning teave TPM2 kiibi tootja kohta.
  • V systemd-oomd on loodud vĂ”imalus mÀÀrata reegleid protsesside eraldamiseks sĂŒsteemis mĂ€lupuuduse tekkimisel. Reeglid saab mÀÀrata kataloogis /etc/systemd/oomd/rules.d/ vĂ”i teenuse unit-ides OOMRule direktiivi kaudu.
  • V systemd-socket-proxy lisatud tugi PROXY protokollile, mis vastab haproxy esimeses versioonis pĂ”hinevale protokollile.
  • V systemd-networkd rakendatud uus sd-dhcp-relay tagastus DHCP releede jaoks. Osade [DHCPServer] seadistused — BindToInterface, RelayTarget, RelayAgentCircuitId ja RelayAgentRemoteId on kuulutatud aegunuks, mida tuleks asendada [Network] sektsiooni DHCPRelay parameetri ja uue seadistuste seeriaga [DHCPRelay] sektsioonis ja failis networkd.conf. Lisatud kĂ€sk networkctl dhcp-lease INTERFACE IP-aadresside sidumise (DHCP lease) teabe salvestamiseks.
  • Tööriista systemd-nspawn lisatud valik —restrict-address-families, ja failides .nspawn seadistus RestrictAddressFamilies, mis piirab konteineris kasutatavaid soklite aadressiperede. Tulevastes vĂ€ljalaskeides lubatakse vaikimisi ainult AF_INET, AF_INET6 ja AF_UNIX pered.
  • toetuse lĂ”petamine vana udev andmebaasi formaadi (0.x versioon) osas. Üleminek versioonid systemd-st vĂ€ljaandele 247 (opennet.ru) ei ole enam toetatud.
  • Kogudes musl C-teekiga, on nĂŒĂŒd vĂ€hemalt vajalik musl 1.2.6 vĂ€ljaanne.

Lisaks saab mĂ€rkida vĂ€ljalase projekt liberated-systemd 261, mis, mille sĂŒsteemidekood sisaldab jĂ€lgimise lehti. Uues vĂ€ljaandes on muudatused vĂ€hendatud, et eemaldada kood, mis sisestab userdb-d piires birthDate sĂŒnnipĂ€eva ja homectl tööriista tĂ€iendus —birth-date vanuse seadmiseks.

Allikas: linux.org.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster