Systemd 246 versiooni väljaanne

Pärast viit kuud arendustööd esitatud süsteemi halduri väljaanne Systemd 246. Uues väljaandes on rakendatud unit-ite külmutamise toetus, võimalus kontrollida juurdiskipildi allkirja autentimist, logide ja core-dumpide tihendamise toetus ZSTD algoritmi kasutamisega, kodukataloogide eemaldamise võimalus FIDO2 tokenite abil ning Microsoft BitLockeri jaotiste eemaldamise toetus läbi /etc/crypttab. Mustade nimekirjade ümbernimetamine DenyList-ks on toimunud.

Peamised muudatused:

  • Lisatud on v2 cgroups'i põhjal töötava resource freezer kontrolleri toetus, mis võimaldab protsesside töö lõpetamist ja teatud ressursside (CPU, sisend/väljund ja potentsiaalselt isegi mälu) ajutist vabastamist teiste ülesannete täitmiseks. Unit-ite külmutamine ja sulgemine toimub uue käsu «systemctl freeze» või D-Busi kaudu.
  • Lisa toetust juurdiskipildi allkirja autentimise kontrollimiseks. Kontrollimine toimub uute seadistuste kaudu teenusete units: RootHash (juur-hash diskipildi autentsuse kontrollimiseks, mis on määratud RootImage valiku kaudu) ja RootHashSignature (PKCS#7 vormingus allkiri juur-hashi jaoks).
  • PID 1 töötlejas on sisse viidud automaatse AppArmor (/etc/apparmor/earlypolicy) eelseadistatud reeglite laadimise võimalus süsteemi alglaadimise alguses.
  • Uued seadistused unit-failidele: ConditionPathIsEncrypted ja AssertPathIsEncrypted, et kontrollida, kas määratud tee asub seadmes, kus kasutatakse krüpteerimist (dm-crypt/LUKS), ConditionEnvironment ja AssertEnvironment, et kontrollida keskkonnamuutujate olemasolu (näiteks PAM poolt määratud või konteinerite seadmise ajal).
  • *.mount üksustele on lisatud seadistus ReadWriteOnly, mis keelab jaotuse mountimist ainult lugemisrežiimis, kui seda ei õnnestunud mountida lugemis- ja kirjutamisrežiimis. /etc/fstab failis on seda režiimi võimalik seadistada valiku "x-systemd.rw-only" kaudu.
  • *.socket üksustele on lisatud seadistus PassPacketInfo, mis võimaldab südamikul lisada täiendavaid metaandmeid igale pakettidele, mis loetakse socket’ilt (sealhulgas IP_PKTINFO, IPV6_RECVPKTINFO ja NETLINK_PKTINFO režiimid socket’i jaoks).
  • *.service üksustele on pakutud seadistusi CoredumpFilter (määrab mälu sektsioonid, mida tuleks kaasata core-imaalidesse) ja
    TimeoutStartFailureMode/TimeoutStopFailureMode (määrab käitumise (SIGTERM, SIGABRT või SIGKILL) teenuse käivitamise või peatamise ajautumise korral).
  • Enamikku valikutest on lisatud toe hex väärtuste määramiseks, kasutades eelmist «0x».
  • Erinevates käsurea parameetrites ja konfiguratsiooni failides, mis on seotud võtmete või sertifikaatide seadistamisega, on rakendatud võimalus määrata unix-socket'ite (AF_UNIX) teed võtmete ja sertifikaatide saatmiseks IPC-teenustele, kui sertifikaatide paigutamine dekrüpteeritud kettaruumidesse on soovimatu.
  • Lisatud on to support six new specifiers, which can be used in units, tmpfiles.d/, sysusers.d/ and other configuration files: %a for substituting the current architecture, %o/%w/%B/%W for substituting fields with identifiers from /etc/os-release and %l for substituting the short hostname.
  • Unit-failides loobuti syntaksite «.include» toest, mis kuulutati 6 aastat tagasi vananenuks.
  • StandardError ja StandardOutput seadetest on loobutud väärtustest «syslog» ja «syslog-console», mis konverteeritakse automaatselt «journal» ja «journal+console».
  • Automaatsete mount-punktide, mis põhinevad tmpfs-l, nagu /tmp, /run, /dev/shm jne, suuruse ja inode arvu piirangud on seatud vastavalt 50% süsteemi RAM-ist /tmp ja /dev/shm jaoks ning 10% RAM-ist kõikide teiste jaoks.
  • On lisatud uusi kerneli käsurea parameetreid: systemd.hostname, et seadistada hostinimi käivitamise alguses, udev.blockdev_read_only, et piirata kõikide füüsiliste seadmete seotud plokkseadmeid ainult lugemise režiimi (valikulise tagasivõtmise jaoks võib kasutada käsku „blockdev —setrw“), systemd.swap automaatse vahetusala aktiveerimise keelamiseks, systemd.clock-usec süsteemi kellade seadmiseks mikrosekundites, systemd.condition-needs-update ja systemd.condition-first-boot ConditionNeedsUpdate ja ConditionFirstBoot kontrollide ülekirjutamiseks.
  • Vaikimisi on sysctl fs.suid_dumpable väärtus seadistatud 2-le („suidsafe“), mis võimaldab suid-vipusidega protsesside core-dumpide salvestamist.
  • ChromiumOS-i riistvara andmebaasist on laenatud fail /usr/lib/udev/hwdb.d/60-autosuspend.hwdb, mis sisaldab teavet PCI ja USB-seadmete kohta, mis toetavad automaatset une režiimi.
  • Faili networkd.conf on lisatud seade ManageForeignRoutes, mille sisselülitamisel hakkab systemd-networkd haldama kõiki marsruute, mis on seadistatud muude utiliitide kaudu.
  • Failides .network on lisatud jaotis «[SR-IOV]», et seadistada SR-IOV (Single Root I/O Virtualization) toetavaid võrguseadmeid.
  • Systemd-networkd sektsiooni «[Network]» on lisatud seade IPv4AcceptLocal, et lubada kohalike algaadressidega saadetud pakettide vastuvõtmine võrguliidesel.
  • Systemd-networkd on lisatud võimalus seadistada liiklusprioriseerimise distsipliine HTB sektsioonide kaudu [HierarchyTokenBucket] ja
    [HierarchyTokenBucketClass], «pfifo» kaudu [PFIFO], «GRED» kaudu [GenericRandomEarlyDetection], «SFB» kaudu [StochasticFairBlue], «cake»
    läbi [CAKE], «PIE» kaudu [PIE], «DRR» kaudu [DeficitRoundRobinScheduler] ja
    [DeficitRoundRobinSchedulerClass], «BFIFO» kaudu [BFIFO],
    «PFIFOHeadDrop» kaudu [PFIFOHeadDrop], «PFIFOFast» kaudu [PFIFOFast], «HHF»
    läbi [HeavyHitterFilter], «ETS» kaudu [EnhancedTransmissionSelection],
    «QFQ» kaudu [QuickFairQueueing] ja [QuickFairQueueingClass].
  • Systemd-networkd sektsiooni [DHCPv4] on lisatud seade UseGateway, et keelata DHCP kaudu saadud teabe rakendamine marsruuteri kohta.
  • Systemd-networkd sektsioonides [DHCPv4] ja [DHCPServer] on lisatud seade SendVendorOption, et määrata ja töödelda tootja täiendavaid valikuid.
  • systemd-networkd-s on DHCPServer sektsioonis on rakendatud uus valikute komplekt EmitPOP3/POP3, EmitSMTP/SMTP ja EmitLPR/LPR, et lisada teavet POP3, SMTP ja LPR serverite kohta.
  • systemd-networkd failides .netdev on sektsioonis [Bridge] lisatud VLANProtocol seadistus, et valida kasutatav VLAN protokoll.
  • systemd-networkd failides .network on sektsioonis [Link] rakendatud Group seadistus, et hallata linkide gruppi.
  • BlackList seadistused on ümber nimetatud DenyList-iks (tagasiühilduvuse tagamiseks on vana nime töötlemine säilitatud).
  • systemd-networkd-s on lisatud hulk seadistusi, mis on seotud IPv6 ja DHCPv6-ga.
  • networkctl-s on lisatud käsk "forcerenew", et sundida kõigi aadresside (lease) sidemete värskendamist.
  • systemd-resolved-s on DNS seadistuses tekkinud võimalus määrata pordi number ja hostinimi DNS-over-TLS sertifikaadi verifitseerimiseks. DNS-over-TLS rakenduses on lisatud SNI kontrollimise tugi.
  • systemd-resolved-s on lisatud üksikomponentsete DNS-nimede (single-label, ühe hostinime) ümbersuunamise seadistamise võimalus.
  • systemd-journald toetab zstd algoritmi kasutamist suurte väljade kokkusurumiseks žurnaalides. On tehtud tööd hash-tabelites tekkivate konfliktide kaitsmiseks, mida kasutatakse žurnaalides.
  • journalctl logisõnumite väljundis on lisatud klikkida saabuvad URL-id, mis viivad dokumentatsioonini.
  • journald.conf faili on lisatud Audit seadistus, et hallata auditi aktiveerimist systemd-journald initsialiseerimise protsessi käigus.
  • systemd-coredumpis on lisatud võimalus core-dumpide kokkusurumiseks zstd algoritmi abil.
  • systemd-repart on lisatud UUID seadistus, et määrata loodud osale UUID.
  • systemd-homed teenuses, mis haldab kaasaskantavaid kodukaustu, on lisatud võimalus kodukaustade avamiseks FIDO2 tokenite abil. LUKS jaotuse krüpteerimise tagaküljel on lisatud tugi tühjade failisüsteemi plokkide automaatseks taastamiseks seansi lõpus. On lisatud kaitse kahekordse krüpteerimise eest, kui on määratud, et /home jaotusel on süsteemis juba krüpteerimine aktiveeritud.
  • Faili /etc/crypttab on lisatud seadistused: „keyfile-erase“ võtme kustutamiseks pärast kasutamist ja „try-empty-password“ jaotuse vabastamiseks tühja parooliga enne parooli küsimist kasutajalt (kasulik krüpteeritud piltide installimiseks, määrates parooli pärast esimest laadimist, mitte installimise ajal).
  • Systemd-cryptsetup toetab Microsoft BitLockeri jaotuse vabastamist laadimise ajal failide abil /etc/crypttab. Samuti on lisatud võime lugeda
    automaatseks jaotuste vabastamiseks vajalikud võtmed failidest /etc/cryptsetup-keys.d/.key ja /run/cryptsetup-keys.d/.key.
  • Lisatud on generaator systemd-xdg-autostart-generator, et luua unit-failidest .desktop autoalgusfailidest.
  • „bootctl“ on lisatud käsk „reboot-to-firmware“.
  • Systemd-firstbootis on lisatud valikud: „—image“ diskipildi näitamiseks, „—kernel-command-line“ faili /etc/kernel/cmdline algatamiseks, „—root-password-hashed“ root-parooli räsi määramiseks ja „—delete-root-password“ root-parooli eemaldamiseks.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster