Ilmus sĂŒsteemi haldur systemd 250

Viie kuu arendustöö jĂ€rel on vĂ€lja antud sĂŒsteemihaldur systemd 250. Uues versioonis on lisatud vĂ”imalus salvestada kasutajatunnuseid krĂŒpteeritud kujul, automaatselt mÀÀratud GPT-osade digitaalallkiri verifitseerimise funktsioon, parendatud teavitamist teenuste kĂ€ivitamise viivituste pĂ”hjustest, lisatud valikud teenuste juurdepÀÀsu piiramise kohta teatud failisĂŒsteemidele ja vĂ”rgu liideste jaoks, tagatud jaotiste terviklikkuse seire dm-integrity mooduli abil ning lisatud sd-boot'i automaatse vĂ€rskendamise tugi.

Peamised muudatused:

  • Lisatud krĂŒpteeritud ja autentitud kasutajatunnuste tugi, mis vĂ”ib olla kasulik konfidentsiaalsete materjalide, nagu SSL-vĂ”tmed ja paroolid. Kasutajate andmete dekodeerimine toimub ainult vajaduse korral ja kohandatud kohaliku installatsiooni vĂ”i seadmega. Andmed krĂŒpteeritakse automaatselt sĂŒmmeetriliste krĂŒpteerimisalgoritmide abil, mille vĂ”ti vĂ”ib asuda failisĂŒsteemis, TPM2 kiibis vĂ”i kasutada kombineeritud skeemi. Teenuse kĂ€ivitamisel dekodeeritakse kasutajatunnused automaatselt ja on teenusele tavalisel kujul kĂ€ttesaadavad. KrĂŒpteeritud kasutajatunnuste töötlemiseks on lisatud utiliit 'systemd-creds' ning teenustele on pakutud seadistusi LoadCredentialEncrypted ja SetCredentialEncrypted.
  • sd-stub, EFI kĂ€ivitatav fail, mille abil EFI pĂŒsivara laadib Linuxi tuuma, on saanud tugi tuuma laadimiseks kasutades EFI protokolli LINUX_EFI_INITRD_MEDIA_GUID. Samuti on sd-stubi lisatud vĂ”imalus salvestada mandaatide ja sysext-failide andmed cpio arhivisse ning edastada see arhiiv tuumale koos initrd-ga (lisafailid asuvad kaustas /.extra/). Antud vĂ”imalus vĂ”imaldab rakendada tĂ”estatav muutumatut keskkonda initrd, tĂ€iendades seda sysextide ja ĆĄifreeritud andmetega autentimise jaoks.
  • Avastatavate partitsioonide spetsifikatsiooni on oluliselt laiendatud, pakkudes vahendeid, et tuvastada, monteerida ja aktiveerida sĂŒsteemi partitsioone, mis kasutavad GPT-d (GUID partitsioonitabelid). VĂ”rreldes varasemate vĂ€ljaannetega on spetsifikatsiooni raames enamus arhitektuuride jaoks teostatud juurepartitsiooni ja partitsiooni /usr toega, sealhulgas platvormidele, mis ei kasuta UEFI-d.

    Discoverable Partitions sisaldavad nĂŒĂŒd tugi jaotistele, mille terviklikkust kontrollib dm-verity moodul, kasutades PKCS#7 digitaalallkirju. See lihtsustab tĂ€ielikult autentsete kettapiltide loomist. Autentimise kontrollimine on integreeritud erinevatesse utiliitidesse, mis manipuleerivad kettapiltidega, sealhulgas systemd-nspawn, systemd-sysext, systemd-dissect, RootImage teenused, systemd-tmpfiles ja systemd-sysusers.

  • Pikaajaliste töötavate vĂ”i peatatud unit-ide puhul on lisaks toimetamise animaatorile vĂ”imalik kuvada oleku teavet, mis aitab mĂ”ista, mis tĂ€pselt teenusega hetkel toimub ja millise teenuse lĂ”petamist sĂŒsteemi haldur praegu ootab.
  • Failides /etc/systemd/system.conf ja /etc/systemd/user.conf on lisatud parameeter DefaultOOMScoreAdjust, mis vĂ”imaldab korrigeerida OOM-killeri aktiveerimise piiri mĂ€lupuuduse korral, rakendatavat protsessidele, mida systemd kĂ€ivitab sĂŒsteemi ja kasutajate jaoks. Vaikimisi on sĂŒsteemiteenuste kaal kĂ”rgem kui kasutajate omadel, st mĂ€lupuuduse korral on tĂ”enĂ€osus, et kasutajate teenused lĂ”petatakse, suurem kui sĂŒsteemiteenuste omad.
  • Lisatud seadistus RestrictFileSystems, mis vĂ”imaldab piirata teenuste juurdepÀÀsu teatud tĂŒĂŒpi failisĂŒsteemidele. Saadaval olevaid FS-tĂŒĂŒpe saab vaadata kĂ€suga «systemd-analyze filesystems». Sarnane on rakendatud valik RestrictNetworkInterfaces, mis vĂ”imaldab piirata juurdepÀÀsu teatud vĂ”rguliidesele. Teostus pĂ”hineb BPF-moodulil LSM, mis piirab protsesside rĂŒhma juurdepÀÀsu tuumobjektidele.
  • Lisatud uus konfiguratsioonifail /etc/integritytab ja utiliit systemd-integritysetup, mis seadistavad mooduli dm-integrity andmete terviklikkuse kontrollimiseks ĂŒksikute sektorite tasandil, nĂ€iteks krĂŒptitud andmete muutumatuse tagamiseks (Authenticated Encryption, mis tagab, et andmeblocki ei ole muudetud viisil, mis ei ole nĂ€htav). Faili vorming /etc/integritytab on sarnane failidele /etc/crypttab ja /etc/veritytab, vĂ€lja arvatud see, et dm-crypt ja dm-verity asemel kasutatakse dm-integrity.
  • Lisatud uus unit-fail systemd-boot-update.service, mille aktiveerimisel ja installitud laadija sd-boot olemasolul uuendab systemd automaatselt sd-boot'i laadija versiooni, hoides laadija koodi alati ajakohasena. Isegi sd-boot kogutakse nĂŒĂŒd vaikimisi SBAT (UEFI Secure Boot Advanced Targeting) mehhanismi toega, mis lahendab UEFI Secure Boot'iga seotud sertifikaatide tĂŒhistamise probleeme. Lisaks on sd-boot'is tagatud Microsoft Windows'i kĂ€ivitamisvalikute dekodeerimise vĂ”imalus, et Ă”igesti moodustada Windows'i kĂ€ivituspartitsioonide nimed ja nĂ€idata Windows'i versiooni.

    Sd-boot'is on samuti loodud vĂ”imalus mÀÀrata vĂ€rviskeem kogumise ajal. KĂ€ivitamisprotsessi kĂ€igus on lisatud toe ekraani eraldusvĂ”ime muutmiseks klahvi „r“ vajutamisel. Lisatud on kuumklahv „f“, et minna kindlustussĂŒsteemi seadistamise liidesesse. Lisatud on sĂŒsteemi automaatne kĂ€ivitamine, mis vastab menĂŒĂŒelemendile, mis valiti eelmisel kĂ€ivitamisel. Lisatud on automatiseeritud EFI-draiverite laadimise vĂ”imalus, mis asuvad kaustas /EFI/systemd/drivers/ ESP (EFI sĂŒsteemipartitsioon) osas.

  • Koosseisu on lisatud uus unit-fail factory-reset.target, mida töödeldakse systemd-logindis sarnaselt taaskĂ€ivitus-, vĂ€ljalĂŒlitus-, uinumise ja hibernatsiooni operatsioonidega ning mida kasutatakse tehase seadetesse taastamise kĂ€sitlejate loomiseks.
  • Protsess systemd-resolved loob nĂŒĂŒd lisakuulava sokli aadressile 127.0.0.54, lisaks 127.0.0.53-le. Aadressile 127.0.0.54 saabuvad pĂ€ringud suunatakse alati kĂ”rgemal asuvasse DNS-serverisse ja neid ei töödeldakse kohalikult.
  • On antud vĂ”imalus koostada systemd-importd ja systemd-resolved OpenSSL raamatukoguga, mitte libgcryptiga.
  • Lisatud algne tugi arhitektuurile LoongArch, mida kasutatakse Loongsoni protsessorites.
  • Systemd-gpt-auto-generatoris on rakendatud vĂ”imalus automaatseks seadistamiseks sĂŒsteemi mÀÀratud vahetuspartitsioonidele, mida krĂŒpteerib LUKS2 alamsĂŒsteem.
  • GPT-piltide parsimise koodis, mida kasutatakse systemd-nspawnis, systemd-dissectis ja sarnastes utiliitides, on rakendatud vĂ”imalus dekodeerida pilte muudele arhitektuuridele, mis vĂ”imaldab kasutada systemd-nspawnit pilte muude arhitektuuride emulaatorites kĂ€ivitamiseks.
  • Disk image inspection in systemd-dissect now provides information about the partition's purpose, such as UEFI bootability or running in a container.
  • The system-extension.d/ files now include the 'SYSEXT_SCOPE' field, allowing you to designate the application area of the system image — 'initrd', 'system', or 'portable'.
  • The 'os-release' file has been updated to include the 'PORTABLE_PREFIXES' field, which can be used in portable images to define supported prefixes of unit files.
  • New settings HandlePowerKeyLongPress, HandleRebootKeyLongPress, HandleSuspendKeyLongPress, and HandleHibernateKeyLongPress have been implemented in systemd-logind, allowing you to define actions for holding specific keys for more than 5 seconds (for example, a quick press of the Suspend key can be set to enter sleep mode, while holding it can invoke hibernation).
  • For units, the StartupAllowedCPUs and StartupAllowedMemoryNodes settings have been introduced, differing from similar settings without the Startup prefix in that they only apply during the boot and shutdown stages, allowing for different resource constraints during startup.
  • Lisatud on kontrollid [Condition|Assert][Memory|CPU|IO]Pressure, mis vĂ”imaldavad ĂŒhtse aktiveerimise ajal, kui PSI mehhanism tuvastab sĂŒsteemis kĂ”rge mĂ€lukoormuse, CPU vĂ”i sisend/vĂ€ljundi tĂ”ttu, selle vahele jĂ€tta vĂ”i tĂ”rke korral lĂ”petada.
  • Vaikimisi seatud maksimaalse inode'i arvu piirang on suurendatud jaotises /dev 64k-lt 1M-le ning /tmp 400k-lt 1M-le.
  • Teenustele on pakutud parameetrit ExecSearchPath, mis vĂ”imaldab muuta teed tĂ€idetavate failide otsimiseks, mis kĂ€ivitatakse sarnaste seadistustega nagu ExecStart.
  • On lisatud seade RuntimeRandomizedExtraSec, mis vĂ”imaldab juhusliku kĂ”rvalekalde lisamist ajutisest RuntimeMaxSec, mis piirab ĂŒksuse tĂ€itmise aega.
  • Seadete RuntimeDirectory, StateDirectory, CacheDirectory ja LogsDirectory sĂŒntaksit on laiendatud, vĂ”imaldades nĂŒĂŒd lisada tĂ€iendava vÀÀrtuse, mis on eraldatud kaksikpunktiga, et korraldada sĂŒmboolse lingi loomine mÀÀratud katalooge mitme tee kaudu juurdepÀÀsu korraldamiseks.
  • Teenustele on pakutud seaded TTYRows ja TTYColumns, et mÀÀrata TTY seadme ridade ja veergude arv.
  • Lisatud ExitType seadistus, mis vĂ”imaldab muuta teenuse lĂ”petamise mÀÀramise loogikat. Vaikimisi jĂ€lgib systemd ainult pĂ”hiprotsessi lĂ”petamist, kuid kui mÀÀrata ExitType=cgroup, ootab sĂŒsteemi haldaja cgrupi viimase protsessi lĂ”petamist.
  • TPM2/FIDO2/PKCS11 toe rakendamine systemd-cryptsetup'is on nĂŒĂŒd samuti koostatud kui cryptsetup'i plugin, vĂ”imaldades tavalist cryptsetup kĂ€sku kasutada krĂŒptitud jaotuse avamiseks.
  • TPM2 kĂ€itlejasse systemd-cryptsetup'is lisati RSA peade toetamine, lisaks ECC vĂ”tmetele, et parandada ĂŒhilduvust kiipidega, mis ei toeta ECC-d.
  • Faili /etc/crypttab lisati seadistus token-timeout, mis vĂ”imaldab mÀÀrata maksimaalse ooteaja PKCS#11/FIDO2 toe ĂŒhendamiseks, mille möödudes kuvatakse parooli vĂ”i taastuvĂ”tme sisestamise taotlus.
  • Systemd-timesyncd'is on rakendatud seadistus SaveIntervalSec, mis vĂ”imaldab aeg-ajalt salvestada praeguse sĂŒsteemi aja vÀÀrtuse diskile, nĂ€iteks monotoonsete kellade rakendamiseks sĂŒsteemides, kus RTC-d ei ole.
  • Systemd-analyze utili on lisatud valikud: «—image» ja «—root» unit-failide kontrollimiseks mÀÀratud pildi vĂ”i juurkatalooge, «—recursive-errors» sĂ”ltuvate unit'ite arvesse vĂ”tmiseks vea tuvastamisel, «—offline» eraldi kettale salvestatud unit-failide kontrollimiseks, «—json» vĂ€ljundi saamiseks JSON-formaadis, «—quiet» tĂ€htsusetute teadete vĂ€ljalĂŒlitamiseks, «—profile» kantava profiiliga seotuseks. Samuti on lisatud inspect-elf kĂ€sk ELF-formaadis core-failide analĂŒĂŒsimiseks ja vĂ”imalus kontrollida unit-failide nimesid sĂ”ltumata sellest, kas see nimi vastab failinimele.
  • Systemd-networkd on laiendanud CAN-bussi (Controller Area Network) tuge. Lisatud on seaded CAN-reĆŸiimide haldamiseks: Loopback, OneShot, PresumeAck ja ClassicDataLengthCode. [CAN] sektsiooni .network failidesse on lisatud valikud TimeQuantaNSec, PropagationSegment, PhaseBufferSegment1, PhaseBufferSegment2, SyncJumpWidth, DataTimeQuantaNSec, DataPropagationSegment, DataPhaseBufferSegment1, DataPhaseBufferSegment2 ja DataSyncJumpWidth, et hallata CAN-liidese bitsĂŒnkroniseerimist.
  • Systemd-networkd-s DHCPv4 kliendile on lisatud valik Label, mis vĂ”imaldab konfigureerida IPv4 aadressidele rakendatavat sildi.
  • Systemd-udevd-s on implementitud "ethtool" jaoks erivÀÀrtuste "max" toimetamine, mis seadistavad puhver suuruse seadme maksimumvÀÀrtusele.
  • Systemd-udevd .link-failides on nĂŒĂŒd vĂ”imalik seada erinevaid parameetreid vĂ”rgu adapterite ĂŒhendamiseks ja riistvara töötlejate (offload) ĂŒhendamiseks.
  • Systemd-networkd-s pakutakse vaikimisi uusi .network-failide: 80-container-vb.network, et mÀÀrata vĂ”rgu sillad, mis on loodud systemd-nspawn'i kĂ€ivitamisel valikute "—network-bridge" vĂ”i "—network-zone" abil; 80-6rd-tunnel.network, et mÀÀrata tunneli, mis automaatselt luuakse DHCP-vastuse saamisel 6RD valiku korral.
  • Systemd-networkd-s ja systemd-udevd-s on lisatud IP edastamise tugi InfiniBand-liideste kaudu, mille jaoks on systemd.netdev failidesse lisatud jaotis "[IPoIB]" ning seadistuses on rakendatud vÀÀrtuse "ipoib" töötlemine.
  • Systemd-networkd-s on tagatud automaatne marsruutide seadistamine aadresside jaoks, mis on mÀÀratud parameetris AllowedIPs, mida saab seadistada lĂ€bi RouteTable ja RouteMetric parameetrite [WireGuard] ja [WireGuardPeer] jaotistes.
  • Systemd-networkd vĂ”imaldab automaatselt genereerida muutumatuid MAC-aadresse batadv ja bridge liidesetele. Selle kĂ€itumise peatamiseks saab .netdev failidesse mÀÀrata vÀÀrtuse MACAddress=none.
  • .link failide «[Link]» sektsiooni on lisatud seade WakeOnLanPassword, et mÀÀrata parool WoL tööreĆŸiimis «SecureOn».
  • Files .network sektsiooni «[CAKE]» on lisatud seaded AutoRateIngress, CompensationMode, FlowIsolationMode, NAT, MPUBytes, PriorityQueueingPreset, FirewallMark, Wash, SplitGSO ja UseRawPacketSize, et mÀÀrata CAKE (Common Applications Kept Enhanced) vĂ”rgujĂ€rjekordade juhtimise mehhanismi parameetreid.
  • .network failide «[Network]» sektsiooni on lisatud seade IgnoreCarrierLoss, mis mÀÀrab, kui kaua oodata enne reageerimist kande signaali kadumisele.
  • Systemd-nspawn, homectl, machinectl ja systemd-run laiendavad parameetri «—setenv» sĂŒntaksit — kui mÀÀratakse ainult muutuja nimi (ilma «=»), vĂ”etakse vÀÀrtus vastavast keskkonna muutuja vÀÀrtusest (nĂ€iteks kui mÀÀratakse «—setenv=FOO», vĂ”etakse vÀÀrtus keskkonna muutuja $FOO-st ja kasutatakse konteineris sobiva nimega keskkonna muutuja jaoks).
  • systemd-nspawnisse on lisatud valik „—suppress-sync“, et keelata sĂŒsteemikutsungite sync()/fsync()/fdatasync() tĂ€itmine konteineri loomisel (kasulik, kui kiirus on esmatĂ€htis ja ehituse artefaktide salvestamine, juhul kui need ebaĂ”nnestuvad, ei ole oluline, kuna neid saab igal ajal uuesti luua).
  • Uuel hwdb andmebaasil on nĂŒĂŒd erinevat tĂŒĂŒpi signaalianalĂŒsaatorite (multimeetrid, protokollianalĂŒsaatorid, osillaatorid jne) tugi. Teave kaamerate kohta hwdb-s on laienenud kamberitĂŒĂŒbi (tavaline vĂ”i infrapuna) ja objektiivi asukoha (ees vĂ”i taga) teabega.
  • Tagatud on muutumatute vĂ”rguliideste nimede genereerimine netfront-seadmete jaoks, mida kasutatakse Xen-is.
  • systemd-coredump utiliidi core-failide analĂŒĂŒs, mis pĂ”hineb libdw/libelf raamatukogudel, toimub nĂŒĂŒd eraldi protsessis, mis on isoleeritud liivakasti keskkonnas.
  • systemd-importd-sse on lisatud toetus keskkonnamuutujatele $SYSTEMD_IMPORT_BTRFS_SUBVOL, $SYSTEMD_IMPORT_BTRFS_QUOTA, $SYSTEMD_IMPORT_SYNC, mille abil saab keelata Btrfs alamkataloogide genereerimise ning seadistada kvoodi ja kettasĂŒnkrooni.
  • Systemd-journald-s on kopeeriv kirjutamise reĆŸiimi toetavaid failisĂŒsteeme on taastatud COW-reĆŸiimi aktiveerimine arhiivitud pĂ€evikutes, mis vĂ”imaldab Btrfs-i abiga nende tihendamist.
  • Systemd-journaldis on rakendatud identsete vĂ€ljade deduplikatsiooni sama sĂ”numi sees, mis toimub enne sĂ”numi paigutamist pĂ€evikusse.
  • Shutdown-komandasse on lisatud valik «—show», et kuvada plaanitud vĂ€lja lĂŒlitamine.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster